Startseite / Blog / Agent Plugins
ENGINEERING_BLOG · 2026.08.07

Beendet Agent Plugins die Fragmentierung von KI-Agenten?
Was der neue Standard tatsächlich leistet

Am 6. August 2026 veröffentlichten OpenAI, Vercel, Microsoft, Amazon und Anysphere (Cursor) gemeinsam Agent Plugins 1.0.0: ein herstellerneutrales Paketformat, mit dem eine einzelne KI-Agent-Erweiterung — gebündelt aus Agent Skills und MCP-Servern — ohne Rewrite über ChatGPT, Cursor, GitHub Copilot, VS Code und Kiro läuft. Google trat dem Steering Committee am selben Tag bei. Der Launch liegt einen Tag vor dem ersten Jahrestag von GPT-5 und klärt bewusst fast nichts zu Sicherheit oder Vertrauen — diese Fragen wurden explizit aus dem Scope genommen. Dieser Beitrag ordnet, was geliefert wurde, was offen blieb und wie sich die Schichten sauber trennen lassen.

SECTION 01 Häufige Fehldeutungen des Agent-Plugins-Launches

  • Als neues Runtime-Protokoll lesen: Es ersetzt weder MCP noch Agent Skills. Es standardisiert den Container darüber.
  • Sicherheit in die Spec hineinlesen: v1 definiert keinen Installationsweg, keinen Marketplace, keine Permissions, kein Sandboxing und keine Provenance-Checks — die Risikofläche trägt jeder Client selbst.
  • „Day-one Support“ mit allen Google-Produkten gleichsetzen: Launch-Clients sind ChatGPT/Codex, Cursor, Copilot, Kiro und VS Code. Google baut Support in Antigravity, Gemini CLI und das Data Agent Kit — Auslieferung über alle Produkte war zum Ankündigungszeitpunkt nicht belegt.
  • Aktuelle Malicious-Skill-Forschung ausblenden: Rund einen Monat zuvor umging AIR einen Fake-Skill mehrere Scanner; Snyks Audit von nahezu 4.000 Skills fand Schwachstellen in 36,8 % und kritische Issues in 13,4 %.
  • Eine globale Governance-Tabelle unterstellen: Gründungs-TSC plus Google sind durchweg US-Unternehmen; große chinesische Plattformen mit bestehenden MCP-Marketplaces stehen nicht als Autoren.
  • Packaging mit Produktions-Hosts verwechseln: Ein gemeinsames Ordnerformat liefert keinen stabilen macOS-Runtime für langlebige Agenten — siehe auch Hinweise zur Abwehr agentischer Bedrohungen.

Kurzfassung: Agent Plugins standardisiert, wie die Box aussieht. Ob die Box vertrauenswürdig ist, wie sie installiert wird und woher sie kommt, bleibt außen vor.

SECTION 02 Timeline: Das kam nicht aus dem Nichts

Agent Plugins ist die dritte Schicht eines etwa 18-monatigen Stacks, keine Einzelinvention:

Von ChatGPT Plugins zu Agent Plugins
Datum Meilenstein
März 2023 OpenAI startet ChatGPT Plugins
Januar 2024 OpenAI stellt Plugins zugunsten des geschlossenen GPTs Store ein
November 2024 Anthropic veröffentlicht MCP; später an die Linux Foundation gespendet
März 2025 OpenAI und Google übernehmen MCP
16. Oktober 2025 Anthropic startet Agent Skills in Claude Code (SKILL.md)
18. Dezember 2025 Agent Skills wird Open Standard auf agentskills.io; Microsoft und OpenAI folgen binnen 48 Stunden
März 2026 Agent-Skills-Adoption überschreitet 32 Tools, darunter Gemini CLI, JetBrains Junie und AWS Kiro
24. Juli 2026 Agent Plugins 1.0.0 als Working Draft veröffentlicht
6. August 2026 Öffentlicher Launch mit fünfköpfigem TSC; Google tritt am selben Tag als Core Maintainer bei

MCP löste die Anbindung von Agenten an Tools. Agent Skills löste wiederverwendbare Verfahren. Keines von beiden löste, wie beide Komponenten konsistent über Clients paketiert und entdeckt werden — genau diese Lücke adressiert Agent Plugins.

SECTION 03 Faktenkarte: Was standardisiert ist — und warum der Scope eng bleibt

Agent Plugins 1.0 Faktenkarte (offizieller Launch-Day-Rahmen)
Position Detail
Spec-Version Agent Plugins 1.0.0 (Working Draft)
Initiator des Vorschlags Vercel
Steering Committee Amazon (AWS), Anysphere/Cursor, Microsoft, OpenAI, Vercel; Google hinzugefügt am 6. August 2026
Komponententypen Genau zwei: Agent Skills, MCP-Server
Kerndateien Root-plugin.json; Verzeichnis skills/; mcp.json für MCP-Konfiguration
Clients beim Launch ChatGPT und Codex, Cursor, GitHub Copilot, Kiro, VS Code
Governance Offene Lizenz, öffentliches GitHub-Repository agentplugins/agent-plugins-spec; keine Einzelfirma besitzt die Roadmap
Explizit außerhalb des Scopes Installation, Distribution/Marketplaces, Permission-Modelle, Sandboxing, Trust/Provenance, UX

Standardisiert wird der Container, nicht der Inhalt. Ein Plugin ist ein Verzeichnis mit plugin.json im Root. Skills liegen unter skills/ und müssen der Agent-Skills-Spec entsprechen. MCP-Server werden in mcp.json deklariert (stdio, Streamable HTTP oder legacy HTTP+SSE). Unbekannte Komponententypen werden übersprungen statt das gesamte Paket abzulehnen. Reverse-Domain-Namespaces (etwa com.cursor.xxx/) halten client-spezifische Extras außerhalb des portablen Kerns.

Die harten Teile werden bewusst ausgespart. Googles Ankündigung nennt die Auslassungen absichtlich. Der enge Scope ermöglichte Einigung konkurrierender Firmen in Monaten. Der Trade-off: „Ist dieses Plugin sicher ausführbar?“ bleibt vollständig beim jeweiligen Client — inklusive DSGVO-relevanter Fragen zu Datenverarbeitung, Drittlandübermittlung und TOMs (Art. 32), wenn Skills oder MCP-Server Cloud-Endpunkte ansprechen.

Timing folgt Adoptionsdruck. Agent Skills hatte bereits 32+ Tools erreicht. In dieser Skala wird Packaging, das jeder Client separat löst, zu echter Doppelarbeit.

my-plugin/
my-plugin/
├── plugin.json
├── skills/
│   └── summarize/
│       └── SKILL.md
├── mcp.json
└── com.example.client/
    └── hooks/

SECTION 04 Stack-Vergleich und 6-Schritte-Adoptionscheckliste

Agent Plugins im Vergleich zu früheren Schichten
Standard Träger Problem Status heute
ChatGPT Plugins (2023) nur OpenAI Drittanbieter-Funktionen in ChatGPT 2024 eingestellt; ersetzt durch GPTs Store
MCP (2024) Anthropic, später Linux Foundation Protokoll für externe Tools/Daten De-facto-Branchenstandard
Agent Skills (2025) Anthropic, ausgegründet als Open Standard Wiederverwendbare Anweisungen/Workflows 32+ Tools; weiter wachsend
Agent Plugins (2026) Vercel + Multi-Company-TSC Einheitliches Packaging/Discovery für Skills + MCP 1.0 Working Draft; Google bereits an Bord

Offene Konflikte: Sicherheit blieb auf dem Tisch (AIRs Fake-Skill brand-landingpage borgte Glaubwürdigkeit von einem Repository mit ~36.000 Stars, passierte Scanner bei Cisco, Nvidia und skills.sh und erreichte schätzungsweise 26.000 Agenten via TOCTOU); SST-Entwickler Dax Raad nannte es einen „thin standard“, Angie Jones begrüßte portable Skills; ein gemeinsames Format kann kleinen Autoren einmaliges Shipping erleichtern — oder vor allem Incumbents mit bestehender Nutzerbasis stärken; chinesische Majors mit laufenden MCP-Marketplaces fehlen in der Autorenliste — Zeitverzögerung oder frühes Signal paralleler Protokollschichten.

  1. Schichten trennen: Prüfen, ob Packaging/Discovery nötig ist — nicht ein Rewrite von MCP-Wire-Verhalten oder Skills-Semantik.
  2. Bestand inventarisieren: Vorhandene SKILL.md-Ordner und MCP-Server-Configs sowie Ziel-Clients listen.
  3. Skeleton anlegen: Root-plugin.json für Agent Plugins 1.0 (mindestens Schema + Name).
  4. Skills verschieben: Unter skills/ mit Agent-Skills-konformem Frontmatter und Layout ablegen.
  5. MCP-Config verschieben: Server nur in Root-mcp.json deklarieren — MCP nicht in plugin.json inlinen.
  6. Sicherheit und Kompatibilität validieren: Offizielle Marketplaces bevorzugen, Provenance prüfen, Star-Counts allein nicht vertrauen, Paket in jedem Ziel-Client laden, damit unbekannte Komponenten sauber übersprungen werden. Live-Spec vor Publish erneut prüfen. Bei Cloud-MCP-Servern und Skill-Traffic Datenflüsse, AVV und DSGVO Art. 44 ff. dokumentieren.

SECTION 05 Warum es über die Spec hinaus zählt — und zitierbare Quellen

  • Jahrestags-Signal: GPT-5 wurde am 7. August 2026 ein Jahr alt; OpenAI pushte in derselben Woche GPT-5.6 Luna (unbegrenzte Free-Tier-Textchats) und GPT-5.6 Sol (Slider für „thinking effort“) wie die Agent-Plugins-Ankündigung.
  • Drei-Schichten-Stack: MCP löst Verbindung, Agent Skills löst Lehre, Agent Plugins löst Distribution.
  • Harte Zahlen: Spec 1.0.0 Working Draft; genau zwei Komponententypen; 32+ Skills-Tools; Snyk 36,8 % / 13,4 % kritisch bei ~4.000 Skills; AIR-Fall ~26.000 erreichte Agenten.
  • Googles Framing: „Packaging is unglamorous infrastructure, and unglamorous infrastructure is exactly the kind of thing that should be shared rather than reinvented five times.“

Primärquellen (Stand 7. August 2026; vor Produktionsentscheidungen erneut prüfen):

Vercel Blog: Introducing Agent Plugins

Vercel Changelog: Introducing Agent Plugins 1.0.0

agent-plugins.org Spezifikationsseite

Google Developers Blog: Agent Plugins package your skills, tools, and more

The Next Web: OpenAI and four rivals just agreed on one standard for AI agents

Eine gemeinsame Plugin-Box senkt Packaging-Reibung. Sie ersetzt keinen dauerhaften nativen macOS-Host für Xcode, Metal und 7×24-Agent-Arbeit. Virtualisierte Cloud-Macs addieren oft Overhead und Kompatibilitätsrisiko. Für verlustfreie Apple-Silicon-Leistung, stabiles iOS-CI/CD und langlebige AI-Agent-Automatisierung sind MACNOX physische Cloud-Knoten in der Regel die stärkere Produktionswahl: echte Apple-Hardware, voller Root, keine Hypervisor-Steuer, Abrechnung nach Tag/Woche/Monat. Ergänzend: Agent-Security-Härtung und GPT-5.6-Preisverschiebungen.

SECTION 06 FAQ

Ist Agent Plugins dasselbe wie MCP?

Nein. MCP definiert, wie ein Agent zur Laufzeit mit einem externen Tool oder einer Datenquelle spricht. Agent Plugins ist ein Packaging-Format, das MCP-Server-Konfiguration (zusammen mit Agent Skills) in einen portablen Ordner bündelt, den verschiedene Clients entdecken können. MCP und Agent Skills definieren weiterhin das Verhalten; Agent Plugins standardisiert den Versand.

Ersetzt Agent Plugins Agent Skills?

Nein — es baut darauf auf. Jeder Skill in einem Agent-Plugins-Paket muss der bestehenden Agent-Skills-Spec entsprechen. Agent Plugins ergänzt Manifest und Ordnerkonvention, damit Skill oder MCP-Server zwischen Clients wandern, ohne pro Client neu paketiert zu werden.

Ist es sicher, ein beliebiges Agent Plugin aus einem Marketplace zu installieren?

Nicht automatisch. Die Spec definiert weder Trust noch Provenance noch Sandboxing. Angesichts dokumentierter Scanner-Bypässe und einer geschätzten Reichweite von 26.000 Agenten in einem 2026-Test sollten Drittanbieter-Plugins wie unbekannte npm-Pakete behandelt werden: Quelle prüfen, Star-Counts allein nicht vertrauen, offizielle Marketplaces mit Client-eigener Prüfung bevorzugen. Für EU-Teams zusätzlich Datenfluss und DSGVO-Konformität der angesprochenen Endpunkte prüfen.

Welche KI-Tools unterstützen Agent Plugins gerade?

Beim Launch (6. August 2026): ChatGPT, Codex, Cursor, GitHub Copilot, Kiro und VS Code. Google hat Support für Antigravity, Gemini CLI und das Data Agent Kit zugesagt, beanspruchte zum Ankündigungszeitpunkt aber keine vollständige Auslieferung über alle genannten Produkte.

Warum sitzt Anthropic nicht im Steering Committee?

Öffentliche Ankündigungen von Vercel, Google und der Spec-Site listen Anthropic nicht unter den Gründungs-Maintainern — obwohl Agent Skills bei Anthropic entstanden. Launch-Materialien erklären die Lücke nicht; Anthropic hatte zum Redaktionsschluss keine öffentliche Stellungnahme zu Agent Plugins abgegeben. Beobachten, ob Anthropic das Format in eigenen Produkten übernimmt.