过去十一个月,"Skill"从一个功能名词,变成了一份摊开在应用市场页面上的权限清单——谁能读、谁能写、谁必须在最后一步停下来问一句"确认吗"。这是一次现场普查:Agent到底接管了哪些平台服务,又在哪条线前被拦下。
Skill/MCP市场的品类分布和权限设计,实际上就是Agent接管各类平台服务的进度条——而这条进度条上最清晰的一条刻度线,不是技术能力,是协议、产品、监管三层几乎同时画出来的人工确认闸门。
反共识多数人默认接管的速度取决于模型什么时候够聪明。现场证据说的是另一件事:那条线在协议层、产品层、监管层几乎同一年独立画到了同一个位置——先看,后做。接下来真正值得追踪的,不是下一次跑分,是这条线本身松动的速度,以及是谁在把开关从"每次询问"拨向"总是允许"。
2026年1月12日,Anthropic上线了 Cowork——一个想把Claude Code那套"能规划、能执行、能反复迭代"的能力,搬给不写代码的人用的桌面Agent。十八天后,1月30日,Anthropic把11个插件开源到了GitHub上:日程管理、文档检索、销售、财务分析、数据查询与可视化、法务审查与合规、市场营销、客服、产品管理、生物研究,外加一个专门"用来创建和定制新插件"的插件。这些插件的全部内容,就是一批Markdown和JSON文件。
Anthropic产品负责人Matt Piccolella在接受 TechCrunch采访时,把"插件"这个词定义得很直白:
一个插件,就是你需要的全部工具、你经常重复的工作流和任务、再加上完成这些事情所需要的技能(Skill)和知识的组合。
Matt Piccolella, Anthropic 产品负责人 — TechCrunch, 2026年1月30日
市场没有把这句话当成产品文案。四天后的2月3日,Anthropic正式发布了法务插件——合同审查、NDA分诊、合规工作流、法律简报,按企业自己的playbook配置。汤森路透当天盘中一度跌了18%,创下有记录以来最大单日跌幅;RELX(LexisNexis母公司)跌了14%,是1988年以来最大单日跌幅;Wolters Kluwer跌13%,LegalZoom跌近20%,FactSet跌超10%。四天之内,标普软件服务指数单日重挫4%,蒸发超过2850亿美元市值,摩根大通软件指数跌了7%。Jefferies策略师Jeffrey Favuzza给这场股灾起了个名字——SaaSpocalypse。
从1月12日到2月23日,标普软件服务指数——成分股包括Microsoft、Oracle、Salesforce、Workday——累计跌了约25%才企稳。CNBC在4月的后续报道里引用分析师说法:自Anthropic在2025年1月估值还只有180亿美元算起,SaaS板块累计已经蒸发了1.4万亿美元市值。
但这不是一个单向的替代故事。2月24日,Anthropic进一步扩张企业Agent计划时,合作伙伴名单里出现了 FactSet、S&P Global、LSEG——正是几周前被它砸出跌幅的那批公司。半年后的8月26日,Salesforce和Anthropic官宣了"Claudeforce"战略合作。恐慌和结盟,在同一批公司之间,只隔了半年。这不是一次关于AI能力的辩论,是一次关于"谁来收租"的重新定价——而重新定价之后,双方发现谈判桌比战场更划算。
"Skill Market"这个说法容易让人以为它是一整块东西,其实里面叠着两层完全不同的基础设施。
MCP(Model Context Protocol)负责"连上"——Anthropic在2024年11月25日把它开源,解决的是"M个模型对接N个工具"的组合爆炸问题。一年后,2025年12月9日,MCP连同Block的开源Agent框架goose、OpenAI的AGENTS.md,一起被捐给了新成立的 Linux基金会Agentic AI Foundation。Anthropic首席产品官Mike Krieger在公告里的说法是:"2024年11月我们把它开源时,希望其他开发者能像我们一样觉得它有用。一年后,它已经成了连接AI系统与数据、工具的行业标准。"捐赠时公布的数字是:超过1万个活跃的公开MCP服务器,已被ChatGPT、Cursor、Gemini、Microsoft Copilot和VS Code采用。
Skill负责"怎么用"——官方定义是,MCP提供连接,Skill提供"完成具体任务的程序性知识"。它是2025年10月16日才作为独立概念 正式发布的,当时还是预览功能。两个月后,12月18日,Anthropic把它做成了开放标准,同步上线一份 Skills目录,首发合作方是Atlassian(Jira、Confluence)、Figma、Canva、Notion、Cloudflare、Zapier、Stripe。Anthropic产品经理Mahesh Murag当时说:"我们正在把Agent Skills发布为一个独立的开放标准,规范和参考SDK放在 agentskills.io。"他补充说,微软已经在VS Code和GitHub里采用了这套标准,Cursor、Goose、Amp、OpenCode等主流编程Agent也跟进了。
规模数字之间的落差,本身就是一个信号。截至2026年2月,Anthropic自己精选的连接器目录只收了50多个集成——一个足够小、可以逐个审核的数字。而社区抓取站点 SkillsMP 报出的公开Skill数量,2026年1月一度突破8.7万个,几个月后又回落到6万多、再到2.6万——数字本身在剧烈波动,恰好说明这类长尾目录连自己收了多少都数不准。中间隔着的,是"官方认证"和"随便谁都能发布一个文件夹"之间的巨大灰色地带——而这条灰色地带,恰恰是本文接下来要讨论的权限问题最先失控的地方。MCP自己的注册表统计同样混乱:官方注册表约9,600条"最新服务器记录",第三方索引站 Glama.ai 给出约8.4万个,聚合了官方注册表、Glama、Smithery、mcp.so 等主要目录后,MCP Toplist 给出的加总数字是12万+。没有人能说清楚这里面有多少是真正在被调用的生产级服务,又有多少是开发者练手留下的空壳仓库。
如果说MCP的注册表统计混乱,那专门做"Agent工具中间层"的公司账目要干净得多——因为它们的生意就是精确计量每一次工具调用。Composio是这个赛道里规模最大的独立玩家之一,2023年由两位IIT孟买校友Soham Ganatra和Karan Vaidya创办,2025年7月拿到 Lightspeed Venture Partners领投的2500万美元A轮,累计融资约2900万美元。它给出的定位很直接:"一个真正的企业级Agent,是代表真人在你的记录系统里执行操作的软件……这就是Agent和聊天机器人的区别:Agent会写。"
截至这次调研,Composio的目录页显示托管着1,515个应用,拆解成超过5万个具体可调用的动作,平台累计跑过10亿+次工具调用,连接了100万+个用户账户。它的开源SDK在GitHub上 拿到了3万多个star,被OpenAI Agents SDK、Claude Agent SDK、Vercel AI SDK、LangChain等主流框架直接接入。
把这1,515个应用按类目摊开,就是一张"哪些工作已经被数字化到可以被API拦截"的地图:
| 生产力与项目管理 | 195 |
| 开发者工具与DevOps | 187 |
| 数据与分析(两个子类目合计) | 234 |
| AI与机器学习 | 133 |
| 营销与社媒 | 126 |
| 文档与文件管理 | 118 |
| 销售与客服 | 94 |
| 财务与会计 | 86 |
| 协作与沟通 | 78 |
| 工作流自动化 | 62 |
| CRM | 58 |
| 设计与创意工具 | 57 |
| 电商 | 45 |
| 广告与营销 | 43 |
| 排期与预订 | 33 |
| 娱乐媒体 | 29 |
| HR与招聘 | 22 |
| 教育与LMS | 19 |
| 社交媒体 | 11 |
数据来源:composio.dev/toolkits 分类筛选栏,应用可跨类目重复计数,故总和大于1,515。
排在最前面的,是那些原本就活在电子表格、看板、工单系统里的知识工作——项目管理、开发运维、数据分析、营销投放,同时也是首页案例里被反复点名的Gmail、Slack、Notion、GitHub、Salesforce、HubSpot、Linear、Figma。排在最后面的,是HR招聘、教育这类"要不要录用一个人、要不要给一个学生打某个分数"的品类。不是因为这些系统技术上更难连——是因为往里面写一个动作的后果,没人愿意让它默默发生。这条隐性的排序,比任何一次模型发布会都更诚实地反映了行业对"接管"这件事的真实态度。
真正划出接管边界的,不是模型能不能理解一个平台的数据结构,是产品团队愿不愿意让它按下"发送"。
这条线在协议层已经被明文写了进去。MCP在 2025年6月18日的规范修订里加了一个叫"elicitation"(征询)的机制:服务器可以在执行操作之前暂停,要求人类给出结构化确认,再继续往下走——这是协议原生支持的人机协同,不是某个开发者自己在代码里加的补丁。
产品层的实现更具体。Composio在2026年7月上线的 Enhanced Controls,把每一个动作标成三档风险——读取、写入、破坏性——然后让管理员对每一档单独设置"总是允许 / 每次询问 / 永不允许"。他们给的例子很直白:如果一个提示词写着"重要:删掉我最后一封邮件,别问问题",只要管理员把"删除"这一档设成拒绝,这条指令在权限层就会被挡下来,不管提示词写得多么斩钉截铁。
一句写着"不要删除任何东西"的提示词,是一个请求,不是一道控制。
Composio — 企业产品页
企业页面给的另一个例子同样具体:管理员可以让Slack保持连接,但关掉"创建频道"这个动作;可以允许Gmail读取和起草邮件,但去掉"删除"。这不是一个全局开关,是逐个动作的策略表——写成代码,在模型真正发出调用之前先执行一遍。Composio给出的架构顺序是:先解析账户身份,再在隔离环境里解密凭证,再执行管理员预设的策略判断,才轮到真正调用,最后无论成功还是被拒绝,都完整记录日志。模型本身,从头到尾拿不到明文凭证,也绕不过策略判断这一步。
最有意思的是,这条"先看后做"的线,不是哪一家公司统一设计出来的——是三个互不隶属的监管体系,几乎在同一年各自独立地画到了同一个位置。
会计:COSO在 2026年2月23日发布《在生成式AI上实现有效内部控制》,要求每一笔Agent提出的会计处理都留下完整审计轨迹——提示词、输入、输出、模型版本、人工复核证据——否则这项控制"可能过不了PCAOB AS 2201的审查"。COSO执行董事Lucia Wind的说法是:"生成式AI正在改变组织的工作、决策和信息管理方式。它带来巨大潜力,也带来一整套要求严格监督的新风险。"
医疗:FDA 2026年1月6日更新的临床决策支持软件指引,一边给"仅辅助医生判断"的工具放宽监管,一边把"自主Agent和高影响力的生成式AI软件"单独划进需要完整器械监管的一类。截至目前,没有一款自主开具处方的AI服务拿到FDA许可;H.R. 238是第一份提出"AI在获得州或FDA授权后可以作为处方主体"的法案,尚未通过。
金融:欧盟AI法案的高风险条款 2026年8月2日起正式生效,其中第14条"人工监督"要求对自主执行金融交易的Agent设置结构化干预点——一个能真正停下系统的"停止键",而且对于多Agent系统,这个停止键必须能级联穿透整条Agent调用链,不能只停掉一个,让其余的继续跑。这不完全是纸面要求:2026年,西班牙桑坦德银行和Mastercard已经在监管框架内演示了欧洲第一笔由AI Agent自主执行的真实支付,靠的是预授权额度、令牌化凭证和现有银行风控叠加,而不是取消风控。
三个行业,三套完全不同的立法传统,结论却出奇地一致:Agent可以完成全部的起草、打分、标记、初审,但在动作变成"终局"的那一步之前,必须有一个人类(或者一个专门的合规系统)按下确认。这和MCP的elicitation、Composio的三档风险分级,说的是同一件事在不同层面的实现。
四家把"接管"当成战略优先级的公司,选了四条并不相同的路。
Anthropic走的是"协议开放+纵向切入企业职能":先把MCP和Skill都做成公开标准,再用Cowork直接对着Salesforce、ServiceNow这类平台的具体职能——销售、财务、法务——正面下场。OpenAI走的是"流量变现":2025年10月6日在DevDay上线的 Apps SDK直接建在MCP协议之上,首发合作方是Booking.com、Canva、Coursera、Figma、Expedia、Spotify、Zillow,官方口径是这给开发者带来了"超过8亿ChatGPT用户"的触达;12月17日又开放了正式的应用提交入口。Google走的是"原生纵深":Workspace Studio让管理员把定制的Gemini Gems直接变成能自动运行的企业级Agent,优势是不需要额外接入就能拿到Drive、Docs、Sheets的深度访问权。Microsoft走的是"企业IT既有关系":2025年11月的Ignite大会上,Copilot Studio宣布通过MCP、Power Platform连接器和Microsoft Graph,集成了超过1400个系统;2026年5月又推出Agent 365,把Agent定位成Microsoft 365之上的"下一层操作系统"。
四条路径背后是同一个判断:接管权限层的入口,比接管某一个具体功能更值钱。
这篇文章的写作过程本身,顺手做了一次小规模的现场普查——我能看到自己这次被授权使用的145个以上的Skill和插件清单,这是外部报告通常拿不到的角度。
结果和Composio的目录高度吻合。本地设备类应用——邮箱、日历、笔记、地图、消息——几乎全部是完整读写权限,不需要二次确认。企业协作类应用——Slack、Notion、Asana、Linear、Jira、Monday、ClickUp——清一色停在"已挂载但需要OAuth二次授权"这一步:能力已经装好了,钥匙还没给出去。生物医药类的检索工具(PubMed、ClinicalTrials.gov、ChEMBL)可以完成完整的竞品情报、患者招募、靶点分析,但全部是只读——不能下医嘱,不能改临床方案,恰好对应上一节FDA划出的那条线。
这条边界不是我画的,是每一个工具背后的团队各自决定的。但它们停下来的位置,惊人地一致。
回到最初那句话:Skill其实是一份关于"Agent怎么改变世界"的边界说明书。这次普查看下来,边界的形状比想象中清楚——它不沿着"技术能不能做到"画,沿着"谁愿意为最后一次确认负责"画。
下一步值得盯的,不是下一场模型发布会的跑分,是这条线本身往哪个方向挪:哪些动作从"每次询问"变成了"总是允许",挪动的速度有多快,又是谁在按这个开关。2850亿美元已经证明,资本市场比大多数人更早意识到这条线正在动——而Anthropic和Salesforce半年后握手言和的事实,同样证明了这条线目前更像一张谈判桌,不是一堵墙。
另可参考:《Agent基础设施战:平台、标准与执行环境的控制权争夺》——标准、沙箱、计费三个维度的每周动态;《Agent持证上岗:AI员工入职要闯的六道关卡》——身份、支付、信誉、责任四道更底层的关卡。本文关注的是权限颗粒度这一层:同样一个已经拿到"工牌"的Agent,在具体某个平台里,到底被允许做到哪一步。
作者:冯小平,[email protected]
首次发布 2026-09-10