Am 6. August 2026 veröffentlichten OpenAI, Vercel, Microsoft, Amazon und Anysphere (Cursor) gemeinsam Agent Plugins 1.0.0: ein herstellerneutrales Paketformat, mit dem eine einzelne KI-Agent-Erweiterung — gebündelt aus Agent Skills und MCP-Servern — ohne Rewrite über ChatGPT, Cursor, GitHub Copilot, VS Code und Kiro läuft. Google trat dem Steering Committee am selben Tag bei. Der Launch liegt einen Tag vor dem ersten Jahrestag von GPT-5 und klärt bewusst fast nichts zu Sicherheit oder Vertrauen — diese Fragen wurden explizit aus dem Scope genommen. Dieser Beitrag ordnet, was geliefert wurde, was offen blieb und wie sich die Schichten sauber trennen lassen.
SECTION 01 Häufige Fehldeutungen des Agent-Plugins-Launches
- Als neues Runtime-Protokoll lesen: Es ersetzt weder MCP noch Agent Skills. Es standardisiert den Container darüber.
- Sicherheit in die Spec hineinlesen: v1 definiert keinen Installationsweg, keinen Marketplace, keine Permissions, kein Sandboxing und keine Provenance-Checks — die Risikofläche trägt jeder Client selbst.
- „Day-one Support“ mit allen Google-Produkten gleichsetzen: Launch-Clients sind ChatGPT/Codex, Cursor, Copilot, Kiro und VS Code. Google baut Support in Antigravity, Gemini CLI und das Data Agent Kit — Auslieferung über alle Produkte war zum Ankündigungszeitpunkt nicht belegt.
- Aktuelle Malicious-Skill-Forschung ausblenden: Rund einen Monat zuvor umging AIR einen Fake-Skill mehrere Scanner; Snyks Audit von nahezu 4.000 Skills fand Schwachstellen in 36,8 % und kritische Issues in 13,4 %.
- Eine globale Governance-Tabelle unterstellen: Gründungs-TSC plus Google sind durchweg US-Unternehmen; große chinesische Plattformen mit bestehenden MCP-Marketplaces stehen nicht als Autoren.
- Packaging mit Produktions-Hosts verwechseln: Ein gemeinsames Ordnerformat liefert keinen stabilen macOS-Runtime für langlebige Agenten — siehe auch Hinweise zur Abwehr agentischer Bedrohungen.
Kurzfassung: Agent Plugins standardisiert, wie die Box aussieht. Ob die Box vertrauenswürdig ist, wie sie installiert wird und woher sie kommt, bleibt außen vor.
SECTION 02 Timeline: Das kam nicht aus dem Nichts
Agent Plugins ist die dritte Schicht eines etwa 18-monatigen Stacks, keine Einzelinvention:
| Datum | Meilenstein |
|---|---|
| März 2023 | OpenAI startet ChatGPT Plugins |
| Januar 2024 | OpenAI stellt Plugins zugunsten des geschlossenen GPTs Store ein |
| November 2024 | Anthropic veröffentlicht MCP; später an die Linux Foundation gespendet |
| März 2025 | OpenAI und Google übernehmen MCP |
| 16. Oktober 2025 | Anthropic startet Agent Skills in Claude Code (SKILL.md) |
| 18. Dezember 2025 | Agent Skills wird Open Standard auf agentskills.io; Microsoft und OpenAI folgen binnen 48 Stunden |
| März 2026 | Agent-Skills-Adoption überschreitet 32 Tools, darunter Gemini CLI, JetBrains Junie und AWS Kiro |
| 24. Juli 2026 | Agent Plugins 1.0.0 als Working Draft veröffentlicht |
| 6. August 2026 | Öffentlicher Launch mit fünfköpfigem TSC; Google tritt am selben Tag als Core Maintainer bei |
MCP löste die Anbindung von Agenten an Tools. Agent Skills löste wiederverwendbare Verfahren. Keines von beiden löste, wie beide Komponenten konsistent über Clients paketiert und entdeckt werden — genau diese Lücke adressiert Agent Plugins.
SECTION 03 Faktenkarte: Was standardisiert ist — und warum der Scope eng bleibt
| Position | Detail |
|---|---|
| Spec-Version | Agent Plugins 1.0.0 (Working Draft) |
| Initiator des Vorschlags | Vercel |
| Steering Committee | Amazon (AWS), Anysphere/Cursor, Microsoft, OpenAI, Vercel; Google hinzugefügt am 6. August 2026 |
| Komponententypen | Genau zwei: Agent Skills, MCP-Server |
| Kerndateien | Root-plugin.json; Verzeichnis skills/; mcp.json für MCP-Konfiguration |
| Clients beim Launch | ChatGPT und Codex, Cursor, GitHub Copilot, Kiro, VS Code |
| Governance | Offene Lizenz, öffentliches GitHub-Repository agentplugins/agent-plugins-spec; keine Einzelfirma besitzt die Roadmap |
| Explizit außerhalb des Scopes | Installation, Distribution/Marketplaces, Permission-Modelle, Sandboxing, Trust/Provenance, UX |
Standardisiert wird der Container, nicht der Inhalt. Ein Plugin ist ein Verzeichnis mit plugin.json im Root. Skills liegen unter skills/ und müssen der Agent-Skills-Spec entsprechen. MCP-Server werden in mcp.json deklariert (stdio, Streamable HTTP oder legacy HTTP+SSE). Unbekannte Komponententypen werden übersprungen statt das gesamte Paket abzulehnen. Reverse-Domain-Namespaces (etwa com.cursor.xxx/) halten client-spezifische Extras außerhalb des portablen Kerns.
Die harten Teile werden bewusst ausgespart. Googles Ankündigung nennt die Auslassungen absichtlich. Der enge Scope ermöglichte Einigung konkurrierender Firmen in Monaten. Der Trade-off: „Ist dieses Plugin sicher ausführbar?“ bleibt vollständig beim jeweiligen Client — inklusive DSGVO-relevanter Fragen zu Datenverarbeitung, Drittlandübermittlung und TOMs (Art. 32), wenn Skills oder MCP-Server Cloud-Endpunkte ansprechen.
Timing folgt Adoptionsdruck. Agent Skills hatte bereits 32+ Tools erreicht. In dieser Skala wird Packaging, das jeder Client separat löst, zu echter Doppelarbeit.
my-plugin/
├── plugin.json
├── skills/
│ └── summarize/
│ └── SKILL.md
├── mcp.json
└── com.example.client/
└── hooks/
SECTION 04 Stack-Vergleich und 6-Schritte-Adoptionscheckliste
| Standard | Träger | Problem | Status heute |
|---|---|---|---|
| ChatGPT Plugins (2023) | nur OpenAI | Drittanbieter-Funktionen in ChatGPT | 2024 eingestellt; ersetzt durch GPTs Store |
| MCP (2024) | Anthropic, später Linux Foundation | Protokoll für externe Tools/Daten | De-facto-Branchenstandard |
| Agent Skills (2025) | Anthropic, ausgegründet als Open Standard | Wiederverwendbare Anweisungen/Workflows | 32+ Tools; weiter wachsend |
| Agent Plugins (2026) | Vercel + Multi-Company-TSC | Einheitliches Packaging/Discovery für Skills + MCP | 1.0 Working Draft; Google bereits an Bord |
Offene Konflikte: Sicherheit blieb auf dem Tisch (AIRs Fake-Skill brand-landingpage borgte Glaubwürdigkeit von einem Repository mit ~36.000 Stars, passierte Scanner bei Cisco, Nvidia und skills.sh und erreichte schätzungsweise 26.000 Agenten via TOCTOU); SST-Entwickler Dax Raad nannte es einen „thin standard“, Angie Jones begrüßte portable Skills; ein gemeinsames Format kann kleinen Autoren einmaliges Shipping erleichtern — oder vor allem Incumbents mit bestehender Nutzerbasis stärken; chinesische Majors mit laufenden MCP-Marketplaces fehlen in der Autorenliste — Zeitverzögerung oder frühes Signal paralleler Protokollschichten.
- Schichten trennen: Prüfen, ob Packaging/Discovery nötig ist — nicht ein Rewrite von MCP-Wire-Verhalten oder Skills-Semantik.
- Bestand inventarisieren: Vorhandene
SKILL.md-Ordner und MCP-Server-Configs sowie Ziel-Clients listen. - Skeleton anlegen: Root-
plugin.jsonfür Agent Plugins 1.0 (mindestens Schema + Name). - Skills verschieben: Unter
skills/mit Agent-Skills-konformem Frontmatter und Layout ablegen. - MCP-Config verschieben: Server nur in Root-
mcp.jsondeklarieren — MCP nicht inplugin.jsoninlinen. - Sicherheit und Kompatibilität validieren: Offizielle Marketplaces bevorzugen, Provenance prüfen, Star-Counts allein nicht vertrauen, Paket in jedem Ziel-Client laden, damit unbekannte Komponenten sauber übersprungen werden. Live-Spec vor Publish erneut prüfen. Bei Cloud-MCP-Servern und Skill-Traffic Datenflüsse, AVV und DSGVO Art. 44 ff. dokumentieren.
SECTION 05 Warum es über die Spec hinaus zählt — und zitierbare Quellen
- Jahrestags-Signal: GPT-5 wurde am 7. August 2026 ein Jahr alt; OpenAI pushte in derselben Woche GPT-5.6 Luna (unbegrenzte Free-Tier-Textchats) und GPT-5.6 Sol (Slider für „thinking effort“) wie die Agent-Plugins-Ankündigung.
- Drei-Schichten-Stack: MCP löst Verbindung, Agent Skills löst Lehre, Agent Plugins löst Distribution.
- Harte Zahlen: Spec 1.0.0 Working Draft; genau zwei Komponententypen; 32+ Skills-Tools; Snyk 36,8 % / 13,4 % kritisch bei ~4.000 Skills; AIR-Fall ~26.000 erreichte Agenten.
- Googles Framing: „Packaging is unglamorous infrastructure, and unglamorous infrastructure is exactly the kind of thing that should be shared rather than reinvented five times.“
Primärquellen (Stand 7. August 2026; vor Produktionsentscheidungen erneut prüfen):
Vercel Blog: Introducing Agent Plugins
Vercel Changelog: Introducing Agent Plugins 1.0.0
agent-plugins.org Spezifikationsseite
Google Developers Blog: Agent Plugins package your skills, tools, and more
The Next Web: OpenAI and four rivals just agreed on one standard for AI agents
Eine gemeinsame Plugin-Box senkt Packaging-Reibung. Sie ersetzt keinen dauerhaften nativen macOS-Host für Xcode, Metal und 7×24-Agent-Arbeit. Virtualisierte Cloud-Macs addieren oft Overhead und Kompatibilitätsrisiko. Für verlustfreie Apple-Silicon-Leistung, stabiles iOS-CI/CD und langlebige AI-Agent-Automatisierung sind MACNOX physische Cloud-Knoten in der Regel die stärkere Produktionswahl: echte Apple-Hardware, voller Root, keine Hypervisor-Steuer, Abrechnung nach Tag/Woche/Monat. Ergänzend: Agent-Security-Härtung und GPT-5.6-Preisverschiebungen.
SECTION 06 FAQ
Ist Agent Plugins dasselbe wie MCP?
Nein. MCP definiert, wie ein Agent zur Laufzeit mit einem externen Tool oder einer Datenquelle spricht. Agent Plugins ist ein Packaging-Format, das MCP-Server-Konfiguration (zusammen mit Agent Skills) in einen portablen Ordner bündelt, den verschiedene Clients entdecken können. MCP und Agent Skills definieren weiterhin das Verhalten; Agent Plugins standardisiert den Versand.
Ersetzt Agent Plugins Agent Skills?
Nein — es baut darauf auf. Jeder Skill in einem Agent-Plugins-Paket muss der bestehenden Agent-Skills-Spec entsprechen. Agent Plugins ergänzt Manifest und Ordnerkonvention, damit Skill oder MCP-Server zwischen Clients wandern, ohne pro Client neu paketiert zu werden.
Ist es sicher, ein beliebiges Agent Plugin aus einem Marketplace zu installieren?
Nicht automatisch. Die Spec definiert weder Trust noch Provenance noch Sandboxing. Angesichts dokumentierter Scanner-Bypässe und einer geschätzten Reichweite von 26.000 Agenten in einem 2026-Test sollten Drittanbieter-Plugins wie unbekannte npm-Pakete behandelt werden: Quelle prüfen, Star-Counts allein nicht vertrauen, offizielle Marketplaces mit Client-eigener Prüfung bevorzugen. Für EU-Teams zusätzlich Datenfluss und DSGVO-Konformität der angesprochenen Endpunkte prüfen.
Welche KI-Tools unterstützen Agent Plugins gerade?
Beim Launch (6. August 2026): ChatGPT, Codex, Cursor, GitHub Copilot, Kiro und VS Code. Google hat Support für Antigravity, Gemini CLI und das Data Agent Kit zugesagt, beanspruchte zum Ankündigungszeitpunkt aber keine vollständige Auslieferung über alle genannten Produkte.
Warum sitzt Anthropic nicht im Steering Committee?
Öffentliche Ankündigungen von Vercel, Google und der Spec-Site listen Anthropic nicht unter den Gründungs-Maintainern — obwohl Agent Skills bei Anthropic entstanden. Launch-Materialien erklären die Lücke nicht; Anthropic hatte zum Redaktionsschluss keine öffentliche Stellungnahme zu Agent Plugins abgegeben. Beobachten, ob Anthropic das Format in eigenen Produkten übernimmt.