Cursor Plugins 是什么:先看目录,再看单个插件
Cursor Plugins 架构:索引、包和执行边界
追踪一条市场记录如何到达组件,并标出权限交接位置
Cursor Plugins 架构:索引、包和执行边界知识学习CN编辑简报更新 2026-10-08
你将学会
- 先读索引
- 再读包清单
- 标出信任转换
开始前需要
- 可丢弃的客户端配置
- 一个明确选中的插件
- 固定的仓库提交
把目录中的候选插件转成可复现的团队决策
先看结论
- 索引条目选择包。
- 包可包含不同类型的组件。
- 客户端运行是单独的信任边界。
先读索引
市场 schema 要求名称和插件列表;每个条目至少有名称与来源,还可写描述及客户端版本限制。
索引用于发现插件,不含规则、命令、技能、Hook 或 MCP 服务的全部实现。只看索引无法判断实际执行效果。
再读包清单
插件 schema 包括元数据和组件引用。`create-plugin` 指向本地技能、规则、Agent,GitHub 包则指向 MCP 配置和必填令牌变量。
这两个实际条目说明,统一的市场列表下面可以是完全不同的运行边界。本地指令文件与远程 HTTP 工具接触的数据不同。
标出信任转换
客户端解析选中的来源,加载组件,然后可能交给它工作区上下文或凭据。审查应从来源和清单开始,运行时还需观察客户端行为。
仓库文件定义了包结构,却不能证明客户端总会隔离 Hook 或提示词。本系列没有审计 Cursor 客户端内部实现。
如何选择
| 比较维度 | 方案 A | 方案 B |
|---|---|---|
| Best when | You need predictable behavior and easy auditing | You need adaptive optimization and have reliable telemetry |
| Main risk | May leave performance on the table | Can become difficult to explain or debug |
实施步骤
- 1
追踪一个条目的来源路径。
- 2
把清单与引用的文件逐一对照。
- 3
标记读取文件、执行代码和联网的位置。
可复制示例
text
marketplace.json -> plugin source -> plugin.json
plugin.json -> local skills/rules/hooks or remote MCP
client -> workspace and credentials常见问题
市场成员在哪里定义?
固定版本根目录的 `.cursor-plugin/marketplace.json`。
plugin.json 包含所有代码吗?
没有,它还能引用其他文件和 MCP 配置。
资料来源
- Cursor Plugins / .cursor-plugin/marketplace.json来源核查 2026-10-08
- Cursor Plugins / schemas/marketplace.schema.json来源核查 2026-10-08
- Cursor Plugins / schemas/plugin.schema.json来源核查 2026-10-08
- Cursor Plugins / create-plugin/.cursor-plugin/plugin.json来源核查 2026-10-08
- Cursor Plugins / third_party/github/.cursor-plugin/plugin.json来源核查 2026-10-08
- Cursor Plugins / third_party/github/mcp.json来源核查 2026-10-08