MCP в плагинах и приложениях ChatGPT: что изменилось в 2026

Если вы последний раз смотрели на расширяемость ChatGPT год назад, словарь с тех пор сменился дважды, а суть — один раз. Слово плагин вернулось, и значит оно уже не то, что в 2023-м. Документация OpenAI для разработчиков теперь определяет плагин как пакет из трёх вещей: скиллы, MCP-сервер и необязательный интерфейс. Скиллы добавляют вокруг инструментов повторяемые сценарии; MCP-сервер даёт сами инструменты и доступ к внешним системам; интерфейс — набор ресурсов, которые некоторые инструменты возвращают для показа внутри ChatGPT.

Практическое следствие легко упустить. Плагин — это обёртка для распространения вокруг MCP-сервера, а не его замена и не условие, чтобы им пользоваться. Значит, если ваша цель — дать ChatGPT читать собственные файлы, заметки или расшифровки встреч, писать плагин обычно означает браться за задачу не с того конца. Каталог и протокол — два разных слоя, и мешает вам только один из них.

Ниже эти слои разведены — по документации самой OpenAI и спецификации Agent Plugins в том виде, в каком они были 15 августа 2026 года.

Схема трёх слоёв: пакет плагина, MCP-сервер внутри него и публичный каталог
Плагин упаковывает сервер, каталог раздаёт пакет. Чтобы подключить свои данные, не нужно ни то, ни другое.

Что на самом деле лежит внутри плагина

По странице OpenAI об архитектуре плагинов плагин может содержать скиллы, MCP-сервер или и то и другое. Обязательного из них нет ни одного. Скиллов достаточно самих по себе, «когда инструкций и уже доступных модели инструментов хватает, чтобы выполнить задачу»; MCP-сервер появляется, когда плагину нужно достучаться до сервиса, аутентифицировать пользователя или выполнить что-то на инфраструктуре, которую кто-то держит.

Разделение труда между ними стоит усвоить, потому что оно то же самое для любой конфигурации ассистента — с плагином или без:

Часть Для чего нужна
MCP-сервер Живые данные, аутентификация, авторизация, контролируемые действия
Скилл Последовательности инструментов, точки решения, требования к результату, примеры, шаблоны
Интерфейс Ресурсы, которые возвращают отдельные инструменты, отрисованные в ChatGPT

Это не специфичная для ChatGPT идея. Это тот же довод, что и в тексте почему одних описаний инструментов мало: сервер сообщает модели, что она может сделать, скилл — как это принято делать в этой команде. Упаковка их вместе просто означает, что дальше они едут одним свёртком.

Сравнение того, что даёт MCP-сервер, и того, что даёт скилл
Сервер говорит, что модель может; скилл — когда, в каком порядке и как выглядит хороший ответ.

Каталог — слой, но не тот самый

У ChatGPT и Codex один общий каталог плагинов, и публичные листинги видны в обоих. Попадание в него — процесс публикации со своими требованиями. Руководство OpenAI по сборке однозначно в части хостинга: для публичной подачи плагина MCP-сервер разворачивается на стабильном, доступном из интернета HTTPS-эндпоинте с поддержкой транспорта MCP streamable HTTP, обычно отвечающем по URL, оканчивающемуся на /mcp. Эндпоинт должен оставаться доступным на время ревью плагина и подтверждения домена, и документация прямо исключает временный туннель или локальный эндпоинт для публичной подачи.

Читать это стоит как утверждение о листингах, а не об MCP. Всё перечисленное — публичный HTTPS, стабильный URL, ревью, подтверждение домена — существует потому, что устанавливать это будут посторонние люди. Ничего из этого не нужно, чтобы ассистент воспользовался сервером инструментов. Это налог магазина приложений, и вы платите его, когда поставляете другим.

Тогда почему формат разрешает локальные серверы?

Потому что формат — не каталог. 6 августа 2026 года сама упаковка стала открытым стандартом: Agent Plugins 1.0.0, с техническим руководящим комитетом из ключевых мейнтейнеров Amazon, Cursor, Microsoft, OpenAI и Vercel и поддержкой на старте в ChatGPT и Codex, Cursor, GitHub Copilot, Kiro и VS Code. Заявленная цель — небольшой общий уровень совместимости: автор упаковывает компоненты один раз, а не перекладывает их под каждый клиент.

Устройство нарочито скучное. Плагин — это каталог с plugin.json в корне (обязательны только $schema и name), с Agent Skills в skills/, по подкаталогу на каждый с файлом SKILL.md, и конфигурацией MCP-сервера в mcp.json. А mcp.json описывает три транспорта: stdio для локального подпроцесса, запускаемого командой, streamable-http для удалённого эндпоинта и sse для устаревшего транспорта 2024-11-05. Правило соответствия сформулировано явно: клиент, поддерживающий MCP-серверы Agent Plugins, обязан поддерживать хотя бы один из stdio и streamable-http, а желательно оба.

Значит, плагин, чей MCP-сервер целиком работает на вашем ноутбуке, — валидный плагин. Просто не публикуемый в публичном каталоге OpenAI, а это другое утверждение, чем «не разрешено». VS Code, например, ставит Agent Plugins из маркетплейса или прямо по URL git-репозитория, и MCP-серверы плагина появляются рядом с серверами уровня рабочего пространства и пользователя. Cursor поддерживает стандарт наравне со своим форматом и управляет обоими со страницы Customize.

Сравнение публикуемой карточки в каталоге и плагина, работающего целиком на вашем ноутбуке
«Нельзя опубликовать в каталоге» и «не настоящий плагин» — разные утверждения.

Что делать, если нужно просто дать ChatGPT увидеть ваши данные

Пропустите плагин. Подключите сервер.

Различие между поверхностями не косметическое. Локальный stdio-сервер — это программа, которую клиент запускает и с которой говорит через стандартный ввод и вывод: порт не открыт, токен не выдан, и по пути к ассистенту ничего не уходит третьей стороне. Размещённый эндпоинт означает оператора, учётные данные и сетевой маршрут — разумный размен для сервиса, который и правда живёт в облаке, и странный для ваших собственных заметок.

Одобрения по-прежнему за клиентом

Смена упаковки не изменила одного: решает, можно ли ассистенту действовать, клиент, а не плагин. У Codex четыре режима одобрения — auto, prompt, writes и approve, — где writes спрашивает про инструменты, не помеченные как read-only, и задаётся глобально через default_tools_approval_mode или по инструментам. VS Code, наоборот, считает MCP-серверы плагина доверенными по факту установки плагина: в отличие от серверов рабочего пространства, они не вызывают отдельный запрос на доверие при запуске. Стоит знать до того, как ставить плагин из незнакомого маркетплейса.

По этой же причине «только чтение» — свойство, которое объявляет сервер, а не обещание, которое обеспечивает каталог. Сервер Speak-Y публикует свои изменяющие данные команды — поставить тег на запись, переименовать говорящих, поделиться в командный канал — как изменяющие, поэтому клиент спрашивает перед их запуском; чтение локально и не требует ничего запущенного. Клиента можно ограничить одним чтением, добавив --read-only в args сервера, — после этого изменяющие команды ему вообще не предлагаются.

Схема режимов подтверждения в Codex и неявного доверия VS Code к серверам из плагинов
Упаковка изменилась, а вот кто решает, можно ли ассистенту действовать, — нет.

Что из этого следует

Если вы делаете интеграцию для других людей, плагины теперь правильная форма: один пакет, один манифест, несколько клиентов и каталог, который достаёт до ChatGPT и Codex сразу. Если вы пытаетесь дать собственному ассистенту собственный контекст, вся эта машинерия ни при чём, и тянуться к ней — значит платить хостингом и очередью на ревью за задачу, которую уже решает строчка в конфиге.

Speak-Y осознанно идёт вторым путём. Его MCP-сервер — локальный процесс, бесплатный на любом тарифе, включая Free, и устанавливается в один клик из раздела Настройки → Интеграции; что ассистент может читать и менять, описано в обзоре MCP. Если вы ещё выбираете, какого ассистента на него направить, сравнение клиентов разбирает, кто умеет запускать локальный сервер, а кто нет.

FAQ

Что такое плагин ChatGPT в 2026 году?

Пакет, а не протокол. Документация OpenAI для разработчиков определяет его как скиллы, MCP-сервер и необязательный интерфейс: скиллы добавляют повторяемые сценарии, MCP-сервер даёт инструменты и доступ к внешним системам, а интерфейс — это набор ресурсов, которые возвращают отдельные инструменты. MCP-сервер необязателен: плагин из одних инструкций и ресурсов может состоять только из скиллов.

Нужно ли делать плагин, чтобы подключить свои данные к ChatGPT?

Нет. Публикация плагина — это способ раздать интеграцию другим людям через общий каталог ChatGPT и Codex. Чтобы дать ассистенту доступ к данным на своей машине, вы указываете клиенту MCP-сервер напрямую: Codex и настольное приложение ChatGPT принимают локальный stdio-сервер в config.toml, Cursor и VS Code — в mcp.json. Ни листинга, ни ревью, ни хостинга.

Может ли MCP-сервер плагина работать на моём компьютере?

Формат это позволяет: спецификация Agent Plugins 1.0.0 описывает в mcp.json транспорты stdio, streamable-http и sse, а совместимый клиент обязан поддерживать хотя бы stdio или streamable-http. Публичный каталог OpenAI — нет: для публичной подачи плагина сервер должен находиться на стабильном, доступном из интернета HTTPS-эндпоинте, и документация прямо исключает локальный эндпоинт или временный туннель. Проверено 15 августа 2026 года.

Что такое Agent Plugins и чем это отличается от MCP?

MCP — протокол, на котором ассистент говорит с сервером инструментов. Agent Plugins, опубликованный 6 августа 2026 года, — формат упаковки, задающий, где лежат части плагина: plugin.json в корне, скиллы в skills/, конфигурация MCP-сервера в mcp.json. В его технический руководящий комитет входят мейнтейнеры из Amazon, Cursor, Microsoft, OpenAI и Vercel, а на старте формат поддержали ChatGPT и Codex, Cursor, GitHub Copilot, Kiro и VS Code.

MCP-сервер Speak-Y — это плагин ChatGPT?

Нет, и это не требуется. Speak-Y поставляет локальный MCP-сервер, который ваш клиент запускает на вашей машине, поэтому записи и расшифровки читаются из библиотеки на диске, а не загружаются на чей-то эндпоинт. Он устанавливается в один клик из раздела Настройки → Интеграции и бесплатен на любом тарифе, включая Free.