网站开始为AI开门:2026年8月WebMCP、MCPv2与Agent插件重写工具生态
导语:2026年8月,AI工具生态最重要的变化不是又多了几个模型名字,而是三个入口同时在动:网站开始主动为AI Agent准备接口,开发工具开始把Agent能力打包成可分发的标准件,而曾被寄予厚望的AI原生浏览器则出现了第一次大规模退场。工具层的地基正在被重铺。
一、WebMCP:让网站主动向Agent开门
北京时间8月6日晚,Cloudflare宣布WebMCP进入开发者预览。其官方说法是:网站打开一个开关,就能被浏览器AI Agent使用,不需要新增API,也不需要改动源站;人仍然可以控制操作,网站也能保留自己的流量。
这条消息的真正变化点在于接口位置的迁移。此前浏览器Agent理解页面的方式主要是视觉识别加点击模拟——把为人类设计的界面反向解析成机器动作,成功率受页面改版、元素偏移、动态渲染的强烈干扰。WebMCP的思路是让网站主动提供一层面向Agent的可用入口,把"猜"变成"读"。
但预览阶段的空白同样明显:目前尚未交代哪些操作默认开放、权限如何确认、调用如何记录,也没有说明网站如何防止Agent触发高风险动作。对准备试用的团队,务实的顺序是先看权限模型、审计日志和撤销路径,不要把"能被Agent使用"直接当成"可以放任Agent操作"。
二、MCP完成重写:协议层进入第二代
同一周,Cloudflare发布了"下一代MCP"。MCPv2引入了一个重写过的、无状态的MCP核心,原生运行在Workers上,并附带协议升级与现有服务器的迁移指引。定位很清楚:让边缘网络成为托管MCP服务器的默认场所,而不只是一个与之通信的客户端。
更值得组织级用户关注的是同期进入私有测试的WriteGuard——面向MCP服务器的细粒度写权限控制。MCP在规模化落地时始终有一个悬而未决的问题:一个已连接的MCP服务器要么能写你的系统,要么不能,中间几乎没有粒度。WriteGuard试图在协议传输层解决这个问题,把"全有或全无"的信任决策,拆成可精确限定范围的写权限。这与客户端侧沙箱的denyWrite/denyRead规则是同一类问题的两种解法,究竟互补还是冗余,取决于实际配置方式。
Agent专用浏览器与"计算机"抽象
基础设施层还冒出两个新品类。Kitesurf是一款完全运行在Cloudflare Workers的V8隔离环境中的Agent优先浏览器——它主动放弃了像素级完美渲染,换取更低的内存与CPU占用,本质是一个无状态、可水平扩展的浏览器,专为AI Agent驱动而设计,基于Workers无服务器架构、12周完成开发,已通过约21.5万项Web平台测试。同期的@cloudflare/computer则把主张写在了标题里:"你的Agent需要一台计算机,而不是一个容器"——它是一个编排层,根据任务实际需要在轻量隔离环境与完整Linux容器之间切换,而不是把每个任务都塞进最重的沙箱。
两者指向同一个底层问题:通用Agent基础设施应当围绕自主Agent的真实访问模式来设计,而不是把为人类设计的基础设施硬接到Agent上。
三、Agent能力开始被打包成标准件
8月9日,Google DeepMind与Cloud的工程师发布了Agent Plugins 1.0.0规范,定义了一套厂商中立的目录结构:plugin.json加skills/目录再加mcp.json。它要解决的痛点很具体——Agent Skills与MCP在不同客户端之间无法复用,同一套能力换个宿主就得重做。这标志着Skill生态从各自为战走向互操作标准化。
8月7日凌晨,Cursor宣布已支持Agent Plugins,并将其称为一种开放标准,用于把技能和MCP服务器打包,供不同Agent使用。需要注意的是,这次新增的是能力的分发方式,而非某个具体办公服务的接入。对开发团队来说,复用一个Agent能力的门槛因此降低;但短公告没有给出规范版本、兼容范围、插件权限或签名机制,要判断它能否进入团队流程,仍需核对标准原文、安装后的权限边界,以及插件能否被审计、禁用和回滚。
四、Atlas关停:AI原生浏览器的第一次退潮
8月9日,OpenAI的AI原生浏览器ChatGPT Atlas正式停用,上线不足十个月。浏览器代理功能并入ChatGPT与Codex。行业普遍的判断是:独立AI原生浏览器重投入难以支撑,能力正回流至桌面端应用、云端浏览器与Chrome扩展形态。
这次退场提供了一个有价值的教训。做一个完整浏览器需要承担渲染引擎、兼容性、安全更新、扩展生态的全部成本,而用户真正需要的往往只是"在已有浏览器里多一层Agent能力"。Kitesurf选择放弃像素级渲染、360 VisFlow选择做浏览器扩展、Cloudflare选择做协议层,都是对同一判断的不同表达:价值在能力层和协议层,不在容器层。
五、国内路径:把网页执行能力接进通用Agent
国内的实现路径更贴近企业内网的现实约束。360推出的VisFlow浏览器智能体内置Remote MCP服务,把整套浏览器执行能力封装为标准工具,对接Codex、Claude Code、Cursor等主流Agent客户端。它要补的短板很实在:传统Agent仅能读取公开文本,面对企业内网、登录态系统、动态页面、无API后台时完全失效。
VisFlow的三个设计取舍值得关注。一是继承浏览器原生权限,复用用户登录账号与内网访问权限,无需额外搭建账号体系;二是纯视觉页面识别,不依赖DOM与XPath选择器,页面改版、元素偏移仍能稳定执行,同时大幅降低Token消耗;三是演示自学习——业务人员手动演示一遍复杂流程,系统自动沉淀为可复用样例,接入同一套MCP的所有Agent均可调用。安全侧则做了分层:高风险操作(审批、资产申请、数据提交)自动拦截并要求人工确认,支持任务暂停、手动接管、一键终止,并支持企业自有模型私有化接入。
平台侧的开放同样在加速。8月,淘宝闪购向服务商开放MCP能力,上线35个MCP Server,覆盖商品、订单、营销等15个业务领域,让AI Agent在商家授权后调用平台能力辅助经营;Tool列表查询免费,Tool调用收费与对应API一致,优惠期内免除调用费。这是电商平台第一次把经营能力以Agent可调用的形式标准化对外,其示范意义可能超过技术本身。
六、对团队的三条务实建议
第一,先做权限盘点再谈接入。无论是WebMCP、WriteGuard还是Agent Plugins,2026年8月这批更新的共同主题都是权限粒度。任何接入决策都应从"这个Agent最坏情况能改动什么"倒推,而不是从"它能帮我做什么"正推。
第二,把能力资产与宿主解耦。Agent Plugins 1.0.0的价值在于让企业沉淀的操作流程不再绑死在某个客户端上。团队现在就该开始用规范化的目录结构组织自己的Skill与MCP配置,避免换工具时重造一遍。
第三,不要押注单一形态。Atlas的关停说明形态层的不确定性远高于协议层。把投入放在流程沉淀、权限治理和数据接口上,比押注某个具体客户端更安全。工具会换,协议和流程资产才是能跨周期复用的东西。



