Skill 连接器 MCP 一次打包Codex 插件组合拳怎么打【免费下载链接】pluginsOpenAI Plugins项目地址: https://gitcode.com/GitHub_Trending/plugins123/plugins如果你打开过 Codex 的插件页大概会被那一长串名字劝退GitHub、Figma、Notion、Vercel、Cloudflare、Adobe、Slack、Dropbox……它们看起来都是某个软件接进来了但背后的实现方式却天差地别。有的只是几篇文档有的要走一遍 OAuth 授权有的干脆拉起一个本地 Node 进程。把这些差异藏起来的是一个名叫插件Plugin的分发单元一个插件 若干 Skill 一个连接器Connector 若干 MCP 服务器由一份 plugin.json 清单打包。本文不聊营销话术直接拆开这个官方 curated 插件仓库README.md明确说明它是 Codex 插件示例集合以plugins/下 60 多个真实插件的 manifest、Skill 文档和 MCP 配置为证据讲清三件事官方插件生态长什么样、Skill / 连接器 / MCP 三者各自管什么以及怎么把它们组合成一套能直接抄的组合拳。20 官方插件的分类地图远不止 20 个社区里常说官方有 20 多个插件但打开这个仓库的默认市场索引plugins/.agents/plugins/marketplace.json你会发现它实际收录了65 个插件62 个本地打包外加 CrowdStrike、Qodo 等 3 个通过 Git URL 动态拉取的远程插件。这份 marketplace.json 不仅登记了每个插件的安装源source还写死了三类治理元数据category插件在市场里的分类归属policy.installation是否允许安装policy.authentication授权时机——绝大多数插件是ON_INSTALL装完即授权而build-web-apps、codex-security、product-design、data-analytics、creative-production、public-equity-investing则是ON_USE用到对应功能时才弹授权。按category字段统计官方插件的版图大致如下分类代表插件数量Developer ToolsGitHub、CircleCI、Cloudflare、Sentry、Vercel、Expo、Supabase、Datadog、build-web-apps、build-ios-apps27ProductivityNotion、Google Drive、Linear、Airtable、ClickUp、Dropbox、Monday.com12CreativityFigma、Adobe、Canva、Remotion、Hyperframes、ChatCut、Higgsfield9CommunicationSlack、Gmail、Teams、Zoom、Outlook Email5Data AnalyticsPostHog、Mixpanel、data-analytics3Education ResearchZotero、Consensus、NGS Analysis、Life Science Research4FinanceStripe、public-equity-investing2Securitycodex-security1Scientific Research / Business OperationsBoltz API CLI / Shopify2分类是市场层面的货架标签真正决定一个插件怎么工作的是它内部的三件套构成。插件到底装了什么plugin.json 就是打包清单仓库根 README.md 把插件的文件契约写得非常直白每个插件位于plugins/name/下必选.codex-plugin/plugin.json作为 manifest可选skills/、.app.json、.mcp.json、agents/、commands/、hooks.json、assets/等配套文件。换句话说插件不是一个工具而是一个目录 一份清单清单上声明了它携带哪些能力面。看几个真实 manifest能明显读出不同的打包策略纯 Skill 型Expo 插件plugins/expo/.codex-plugin/plugin.json只声明skillsdescription 写的是Expo 官方编写的、覆盖构建/部署/升级/调试的技能集。Twilio Developer Kitplugins/twilio-developer-kit/.codex-plugin/plugin.json同样是纯 Skill且明确说明采用渐进式披露架构——Agent 启动时只加载轻量元数据任务匹配时才展开完整指南。Skill 连接器型Figmaplugins/figma/.codex-plugin/plugin.json同时声明skills和appsCanva、Adobe、Vercel、Google Drive 也都是这条路线。Skill MCP 型Cloudflareplugins/cloudflare/.codex-plugin/plugin.json携带 curated skills同时挂上官方 Cloudflare API MCP 服务器Supabase 同款。连接器 MCP 混合型GitHubplugins/github/.codex-plugin/plugin.json的 description 写得很直白——通过混合 GitHub 连接器与 CLI 工作流检查仓库、分流 PR 与 Issue、调试 CI、发布变更。三件套全带Notionplugins/notion/.codex-plugin/plugin.json同时声明apps、mcpServers、skillsopenai-developersplugins/openai-developers/.codex-plugin/plugin.json也是三者俱全甚至它的 MCP 是一个本地进程。这就引出了核心问题清单上的skills、apps、mcpServers到底各代表什么三件套的分工Skill 教方法连接器给身份MCP 给工具Skill把怎么做固化成可复用工作流Skill 本质上是一份给 Agent 看的操作手册它回答的是这件事该按什么步骤做、有哪些坑要绕开。仓库里每个 Skill 目录下都有SKILL.md和agents/openai.yaml后者只做接口声明display_name、short_description、default_prompt真正的干货全在正文里。以 Figma 的 design-to-code 技能plugins/figma/skills/figma-design-to-code/SKILL.md为例它的 description 第一句就是MANDATORY prerequisite强制前置条件任何 Agent 在调用 Figma MCP 的get_design_context工具之前必须先加载这个 Skill。它接着规定了实现设计的完整方法论拿到设计上下文后当作参考而非最终代码、优先复用项目已有的组件与设计 token、图标必须用导出的真实资源而不能手写 SVG、资源 URL 七天过期所以要下载提交……这些规则是纯工具调用给不了的——工具告诉 Agent能拿什么Skill 告诉 Agent拿了之后该怎么正确地用。再比如 build-web-apps 插件下的前端测试技能plugins/build-web-apps/skills/frontend-testing-debugging/SKILL.md它把如何验证一个前端改动定义成一条硬性调用链先判断 Browser 插件是否可用可用就走tab.goto→domSnapshot→dev.logs→ 截图 → 交互验证的循环不可用才降级到普通 Playwright且必须记录降级原因。这种优先级 降级策略 证据要求的写法就是 Skill 真正的价值它把工程师脑子里那套 QA 流程外化成了可复制的 Agent 行为。连接器ConnectorOAuth 授权 官方云端 API连接器对应 manifest 里的apps字段指向一份.app.json。它解决的是身份与访问问题Agent 要操作你的 GitHub、Figma、Adobe 账户总得有个正式的授权通道。看 GitHub 插件的plugins/github/.app.json{ apps: { github: { id: connector_76869538009648d5b282a4bb21c3d157, required: false }, github-enterprise: { id: templated_apps_GitHubEnterprise, required: false } } }Figma 的.app.json则是connector_68df038e0ba48191908c8434991bbac2。连接器走的是服务商官方 OAuth 流程Agent 以你的身份直接调用官方 API——这也解释了为什么 Adobe 插件plugins/adobe/.codex-plugin/plugin.json把自己的定位写成 connector并允许 get started as a guestsign in 后解锁更多能力。连接器的能力边界同样体现在 Skill 文档里。Adobe 的 Quick Cut 技能plugins/adobe/skills/adobe-edit-quick-cut/SKILL.md列出的工具全是连接器暴露的asset_add_file文件选择器、video_create_quick_cut并行生成 3 个剪辑变体、quickCutPoll轮询任务状态。而且它专门标注了无组件回退no-widget fallback文件选择器等交互组件在 Codex 这类无 UI 界面上不可用时就改为asset_initialize_file_upload→ PUT →asset_finalize_file_upload的程序化上传路径。这就是同一份 Skill 在不同运行面上都能跑的工程细节。MCP把外部服务变成标准工具协议MCP 对应.mcp.json解决的是工具发现问题连接器是以你的身份访问官方 API而 MCP 是把第三方能力或本地能力抽象成一组 Agent 可调用的工具两者经常互补出现。仓库里.mcp.json的形态大致有三类。远程 HTTP OAuth是最主流的例如 GitHub 插件plugins/github/.mcp.json{ mcpServers: { github: { type: http, url: https://api.githubcopilot.com/mcp/, oauth: { client_id: Iv23liZgMPSa3samkW2k, client_secret: 824c9cd33b8de28213447789c7517ad720138be5, callback_port: 12799, callback_url: http://127.0.0.1:12799/callback/ymAt1Jnt6ghN } } } }有趣的是这个插件的 README.md 专门发了一段安全警告这是一个公开 OAuth 客户端client_id 和 client_secret 是故意随插件分发的任何人都能复制因此它们不能证明请求来自本插件——真正必须保密的是用户自己的访问令牌与刷新令牌。这个细节值得所有想自建插件的人记住公开客户端模式下OAuth 凭据不是密钥凭据体系的设计要按公钥场景来。Notionplugins/notion/.mcp.json与 Cloudflareplugins/cloudflare/.mcp.json同属此类只是 OAuth 细节更简。Google Drive 的 MCPplugins/google-drive/.mcp.json则多了一层 scope 声明明确请求drive、drive.readonly、drive.file三类权限。第三类是本地进程型 MCPopenai-developers 的.mcp.json直接拉起一个 Node 服务{ mcpServers: { openai-api-key-local-confirmation: { cwd: ., command: node, args: [./mcp/server.mjs] } } }这解释了社区里常见的MCP 插件怎么配的困惑MCP 服务器不一定是远端 URL也可以是本地可执行程序只要能通过标准协议暴露工具就行。组合拳实战浏览器 GitHub 文件管理理解了三件套的分工就可以实战了。以一条最典型的开发者工作流为例改一个前端页面 → 验证渲染效果 → 提交 PR → 归档产物。这条链路正好对应社区里反复被推荐的浏览器控制 GitHub 文件管理插件组合也把 Skill、连接器、MCP 三种机制全部用上了。第一拳浏览器验证。打开plugins/build-web-apps/skills/frontend-testing-debugging/SKILL.md它给 Agent 的指令非常明确Browser 插件可用时不许先上普通 Playwright而是走 Browser 专属运行时——agent.browser.nameSession()命名会话、agent.browser.tabs.selected()取标签页、tab.goto()导航、tab.playwright.domSnapshot()拿 DOM 快照、tab.dev.logs()抓控制台错误、tab.playwright.screenshot()留证据。六项检查一项都不能少页面身份、非空白、无框架错误遮罩、控制台健康、截图证据、至少一次交互验证。Browser 不可用才降级到 Playwright并且要在最终 QA 报告里注明降级原因。这正是社区文章里浏览器插件 Playwright MCP两条路线的官方化表述优先用带状态的浏览器会话兜底用无头脚本。第二拳GitHub 提交流程。改完代码要提 PR、走 CI就轮到 GitHub 插件。它的设计是连接器优先、CLI 兜底hybrid connector and CLI workflow.app.json提供连接器身份.mcp.json提供api.githubcopilot.com/mcp的 PR/Issue/Actions 工具通道。Agent 可以检查仓库、分流 PR、调试失败的 CI 检查再准备代码变更供审查。这条链路不需要你在对话里贴 URL、拷 token——连接器授权一次身份全程有效。第三拳文件与文档管理。产物要归档、素材要从网盘取靠的是 Google Drive 和 Dropbox 这类插件。Google Driveplugins/google-drive/.codex-plugin/plugin.json把自己定义为Drive、Docs、Sheets、Slides 的统一入口配合带 scope 的 MCP 服务器一个插件覆盖四类办公文件。Dropbox 的 organize 技能plugins/dropbox/skills/organize-dropbox-folder/SKILL.md则展示了连接器型 Skill 的安全纪律列目录用list_folder、查找用search、任何变更操作前必须先给出一份迁移计划、意图不明时优先 copy 而非 move、绝不直接删除删除必须走专门的 clean-up 技能。这种先计划后执行、可逆优先的约束正是把真实工程习惯写进 Skill 的范本。三条链路拼起来你会看到一套清晰的调用分层Skill 决定按什么顺序调连接器决定以谁的身份调MCP 决定能调什么。浏览器负责看得到GitHub 负责推得动网盘负责存得下。按场景抄作业四套配置模板最后把仓库里 65 个插件的组合方式沉淀成四套可直接套用的配置模板。模板里的承载方式指该插件在 manifest 中实际声明的能力面。模板一Web 全栈开发插件承载方式职责build-web-appsSkill前端构建、测试、调试方法论GitHub连接器 MCP仓库、PR、CIVercelSkill 连接器部署审计与一键上线CloudflareSkill MCPWorkers、Wrangler、边缘平台SupabaseSkill MCPPostgres、Auth、Edge Functions这套组合的逻辑是Skill 教 Agent 写正确连接器/MCP 让 Agent 真正落地。frontend-testing-debugging 技能负责改完之后的渲染验证GitHub 负责把改动变成可审查的 PRVercel/Cloudflare/Supabase 负责部署与后端。模板二设计交付插件承载方式职责FigmaSkill 连接器 MCP设计稿转代码、Code ConnectCanva连接器 Skill批量改版、品牌检查、设计反馈Adobe连接器 Skill修图、视频快剪、PDF 生成creative-productionSkill MCP素材库与场景库生产Figma 插件里get_design_context这类 MCP 工具负责读设计figma-design-to-codeSkill 负责告诉 Agent 怎么把读到的设计正确地写进项目Canva 的 brand-check 技能plugins/canva/skills/canva-brand-check/SKILL.md则示范了连接器型技能如何处理数据缺口——品牌套件不返回机器可读的色值字体时宁可标Cant verify并向用户要色板也绝不编造品牌数值。模板三团队协作与知识管理插件承载方式职责NotionSkill 连接器 MCP规格转计划、会议纪要、知识沉淀Google DriveSkill 连接器 MCPDocs/Sheets/Slides 统一入口Slack连接器频道摘要、消息草拟Gmail / Teams / Zoom连接器邮件、会议、通讯模板四内容生产插件承载方式职责RemotionSkill用 React 编程化生成视频HiggfieldSkill无人声频道、旁白、字幕ChatCut连接器 Skill剪辑工作流Dropbox连接器 Skill素材归档与组织社区里Codex 最值得装的 5 个插件GitHub、浏览器、Computer Use、文件管理、Figma的说法本质上就是模板一加模板二的交集——它们恰好覆盖了代码、界面、文件、设计这四个 Agent 最常打交道的对象。判断一个插件值不值得装看它的组合而不是名字把三件套的概念带回家你会发现评估插件的标准也随之改变别再问这个插件能干嘛要问它靠什么干。一个只有描述、没有 Skill 的插件Agent 装完依然不知道该怎么用一个只有连接器、没有 Skill 的插件授权之后 Agent 也只会盲打 API而一份把 Skill 的强制前置、MCP 的调用顺序、连接器的降级路径都写清楚的插件才是真正把能力打包成了能力包。这也是官方插件的共同模式Skill 提供方法与纪律连接器提供身份与授权MCP 提供工具与数据——三者通过一份plugin.json完成分发通过 marketplace.json 完成索引。理解了这套结构你既能看懂为什么 Adobe 的 Quick Cut 技能要为 Codex 这种无组件界面准备文本回退也能理解为什么 GitHub 插件敢于把 OAuth client_secret 写进公开配置因为它的安全模型建立在令牌私有而非凭据私有之上更能在自己需要跨项目复用某个工作流时照着这个模板把方法论 授权 工具打包成一个可以安装、可以分享的插件。组合拳从来不是装得越多越好而是把 Skill 的方法、连接器的身份、MCP 的工具对准同一个工作流的目标。这一点Codex 官方插件仓库已经替你示范了 60 多遍。【免费下载链接】pluginsOpenAI Plugins项目地址: https://gitcode.com/GitHub_Trending/plugins123/plugins创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考