Am 6. August 2026 veröffentlichten OpenAI, Vercel, Microsoft, Amazon und Anysphere (Cursor) gemeinsam Agent Plugins 1.0.0: ein herstellerneutrales Paketformat, mit dem eine einzelne AI-Agent-Erweiterung — gebündelte Agent Skills und MCP-Server — ohne Rewrite in ChatGPT, Cursor, GitHub Copilot, VS Code und Kiro laufen kann. Google trat dem Steering Committee am selben Tag bei. Der Launch liegt einen Tag vor dem ersten Jahrestag von GPT-5 und klärt fast nichts zu Security oder Trust — diese Fragen wurden bewusst aus dem Scope genommen. Dieser Text deckt Timeline, Kerndaten, Deep Dive, Vergleich, Kontroversen, eine Sechs-Schritte-Checkliste und FAQ ab.
Die Erweiterbarkeit von AI Agents ist kein neues Thema — die Fragmentierung der Pack-Formate verlangsamt die Praxis. Gegen diese sechs Punkte prüfen Sie schnell, was der Standard löst und was er bewusst ausspart:
Als „neues Protokoll“ missverstehen: Agent Plugins ersetzt weder MCP noch Agent Skills; es legt einen Packaging-Contract darüber — Verzeichnisstruktur und Discovery, nicht die Tool-Aufrufsemantik.
Installation und Security als abgedeckt annehmen: Die Spec definiert ausdrücklich keine Installationsmechanik, Distribution/Marketplaces, Permission-Modelle, Sandboxing, Trust/Provenance-Prüfung oder UX — das bleibt bei jedem Client.
Komponententypen übersehen: v1 standardisiert genau zwei Typen: Agent Skills und MCP-Server; unbekannte Typen sollen übersprungen werden, nicht das ganze Plugin ablehnen.
Als OpenAI-Exklusivprodukt lesen: Initiator ist Vercel; TSC: Amazon (AWS), Anysphere/Cursor, Microsoft, OpenAI, Vercel; Google trat am 6. August als Core Maintainer bei.
Star-Counts als Security-Beweis nutzen: Einen Monat vor Launch demonstrierte AIR einen Fake-Skill, der mehrere Scanner umging; Snyk fand bei fast 4000 Skills in 36,8 % Mängel, in 13,4 % kritische Issues.
Chinesische Hyperscaler am Tisch erwarten: Gründungs-TSC plus Google sind durchweg US-Firmen; Alibaba, Baidu, ByteDance und Tencent unterstützen MCP breit, stehen aber nicht auf der Spec-Liste.
Quellenhinweis: Basis sind Vercel-Blog, agent-plugins.org Spec und Google Developers Blog (alle 2026-08-06) sowie öffentliche Security-Reports; Status Working Draft — vor Produktion die aktuelle Spec prüfen.
Agent Plugins ist die dritte Schicht eines rund 18-monatigen Stacks, keine Erfindung aus dem Nichts. Skills lösen „wie lehre ich wiederverwendbare Prozeduren“, MCP „wie verbinde ich externe Tools/Daten“ — Packaging und Discovery waren pro Client unterschiedlich. Entwickler mussten dieselbe Erweiterung mehrfach verpacken.
| Datum | Meilenstein |
|---|---|
| März 2023 | OpenAI startet ChatGPT Plugins — frühes offenes Drittanbieter-Modell |
| Januar 2024 | OpenAI stellt Plugins zugunsten des geschlossenen GPTs Store ein |
| November 2024 | Anthropic veröffentlicht MCP; später an die Linux Foundation gespendet |
| März 2025 | OpenAI und Google adoptieren MCP — de-facto Tool-Connection-Schicht |
| 16. Oktober 2025 | Anthropic startet Agent Skills in Claude Code (SKILL.md) |
| 18. Dezember 2025 | Agent Skills wird Open Standard (agentskills.io); Microsoft und OpenAI folgen binnen 48 Stunden |
| März 2026 | Agent-Skills-Adoption überschreitet 32 Tools (u. a. Gemini CLI, JetBrains Junie, AWS Kiro) |
| 24. Juli 2026 | Agent Plugins 1.0.0 als Working Draft veröffentlicht |
| 6. August 2026 | Öffentlicher Launch mit Fünf-Firmen-Steering Committee; Google tritt als Core Maintainer bei |
Agent Plugins packt Skills und MCP-Server in denselben „Container“ — einheitliche Discovery statt Rewrite pro Client.
| Feld | Detail |
|---|---|
| Spec-Version | Agent Plugins 1.0.0 (Status: Working Draft) |
| Proposal-Initiator | Vercel |
| Steering Committee (TSC) | Amazon (AWS), Anysphere/Cursor, Microsoft, OpenAI, Vercel; Google seit 6. August 2026 als Core Maintainer |
| Abgedeckte Komponententypen | Genau zwei: Agent Skills, MCP-Server |
| Kern-Dateien | Root-plugin.json; Verzeichnis skills/; mcp.json für MCP-Server-Config |
| Clients am Launch-Tag | ChatGPT und Codex, Cursor, GitHub Copilot, Kiro, VS Code |
| Governance | Offene Lizenz, öffentliches GitHub-Repo (agentplugins/agent-plugins-spec); keine Einzel-Firma steuert die Roadmap |
| Explizit out of scope | Installation, Distribution/Marketplaces, Permission-Modelle, Sandboxing, Trust/Provenance, UX |
Quellen: Vercel-Blog, agent-plugins.org Spec, Google Developers Blog — alle veröffentlicht am 6. August 2026.
Das Design ist bewusst klein: Ein Plugin ist ein Verzeichnis mit plugin.json im Root (Spec-Version). Skills liegen unter skills/ und müssen der Agent-Skills-Spec (SKILL.md) entsprechen; MCP-Server-Config steht in mcp.json und unterstützt u. a. stdio und Streamable HTTP (sowie Legacy HTTP+SSE). Clients, die die Struktur kennen, entdecken und laden Komponenten automatisch — unbekannte Typen oder Formatfehler führen zum Skip der Komponente, nicht zur Ablehnung des gesamten Plugins. Reverse-Domain-Namespaces (z. B. com.cursor.xxx/) erlauben client-spezifische Extras ohne Verschmutzung des portablen Kerns. Google (DeepMind-Engineer Kevin Hou) bestätigt Support-Arbeit für Antigravity, Gemini CLI und das Data Agent Kit.
my-plugin/
├── plugin.json
├── skills/
│ └── summarize/
│ └── SKILL.md
├── mcp.json
└── com.example.client/
└── hooks/
Die Spec ist unmissverständlich: v1 „defines no install mechanism, no distribution protocol, no permission model, no sandboxing requirements, no trust or provenance verification, and no user experience.“ Agent Plugins standardisiert die Form des Containers, nicht Vertrauen, Installationsrisiko oder Download-Ort. Google nennt die Auslassungen bewusst — enger Scope ermöglichte Einigung in Monaten statt Jahren. Der Trade-off: Die sicherheitsrelevante Frage „Ist dieses Plugin sicher?“ landet vollständig beim Client.
MCP und Agent Skills durchliefen jeweils „Vendor-Standard → Open Donation → Branchenadoption“. Agent Plugins startet von Tag eins als Multi-Company-Spec. Agent Skills allein erreichte binnen fünf Monaten nach Öffnung 32+ Tools — bei dieser Skala ist doppeltes Packaging echter Engineering-Duplikatkosten. Grundlagen zu MCP und Skills: MCP-Protokoll-Analyse und Agent-Skills-Leitfaden.
| Standard / Produkt | Träger | Problem | Status heute |
|---|---|---|---|
| ChatGPT Plugins (2023) | nur OpenAI | Drittanbieter-Funktionen für ChatGPT | 2024 eingestellt; ersetzt durch geschlossenen GPTs Store |
| MCP (2024) | Anthropic, später Linux Foundation | Protokoll für Agent → externe Tools/Daten | De-facto-Branchenstandard; von OpenAI und Google adoptiert |
| Agent Skills (2025) | Anthropic, später Open Standard | Wiederverwendbare Anweisungen/Workflows für Agents | 32+ Tools, weiter wachsend |
| Agent Plugins (2026) | Vercel + Fünf-Firmen-TSC | Einheitliches Packaging/Discovery für Skills + MCP-Server | 1.0 Working Draft; Google bereits onboard |
Agent Plugins konkurriert nicht mit MCP oder Agent Skills — es sitzt darüber und adressiert Distributionsreibung, ohne Tool-Aufrufe oder Prozedur-Teaching neu zu definieren.
brand-landingpage, der Glaubwürdigkeit eines Repos mit 36.000 GitHub-Stars nutzte und Scanner bei Cisco, Nvidia und skills.sh passierte — schätzungsweise ~26.000 Agents erreicht, teils Unternehmenskonten. Klassisches TOCTOU: Scan zeigt legitime Docs, danach Link-Swap. Snyk fand bei fast 4000 Skills in 36,8 % Security-Mängel, in 13,4 % kritische Issues (Credential Exposure, Malware). Agent Plugins enthält null Provenance- oder Runtime-Attestation-Vorkehrungen.Der 7. August 2026 ist der erste Jahrestag von GPT-5. OpenAI nutzte die Vorwoche für GPT-5.6 Luna (unbegrenzte Free-Tier-Textchats) und GPT-5.6 Sol („Thinking Effort“-Slider für Paid) parallel zur Agent-Plugins-Ankündigung. Google formuliert im Developer Blog: „Packaging is unglamorous infrastructure, and unglamorous infrastructure is exactly the kind of thing that should be shared rather than reinvented five times.“ MCP löst Connection, Agent Skills Teaching, Agent Plugins Distribution — erst der Drei-Schichten-Stack macht „einmal wiederverwendbare Agent-Fähigkeit bauen“ praktikabel. Wettbewerb verschiebt sich von Benchmarks zur Plumbing darunter.
Bestand inventarisieren: vorhandene Skills (SKILL.md) und MCP-Server-Configs listen; priorisieren, was portabel werden soll
Verzeichnis nach Spec: Root-plugin.json, Skills unter skills/, MCP in mcp.json; gegen agent-plugins.org validieren
1–2 Clients smoke-testen: Discovery/Load zuerst in Cursor, VS Code/Copilot oder ChatGPT/Codex prüfen
Security als Client-Problem behandeln: nur offizielle Markets/vertrauenswürdige Quellen; Star-Counts nicht blind vertrauen; TOCTOU-Link-Swaps im Blick behalten
Private Capabilities in Extension-Namespaces: client-spezifische Features in Reverse-Domain-Ordnern, Kern portabel halten
Stabile Compute für Agent-Pipelines: auch standardisierte Plugins brauchen stabile Ausführung von Skills/MCP; dedizierte Remote-Macs eignen sich besser für 7×24 als Shared Laptops
Weiterlesen: Zur sicheren Skill-Produktion siehe ClawHub Skill-Security und Produktions-Whitelist.
Einheitliches Packaging senkt Rewrite-Reibung — Install-Trust, Sandbox und Permissions bleiben client-spezifisch. Shared CI-Knoten, abbrechende Laptop-Sessions und Public-Cloud-Queues lassen Skills/MCP-Toolchains in der Delivery brechen. Für Teams mit Bedarf an stabilem SSH, dediziertem Apple Silicon und reproduzierbaren Agent-/iOS-CI-Umgebungen — und EU-seitig oft an DSGVO-konformer Datenresidenz neben Systemstabilität — ist die Mac-Mini-Cloud-Miete von NodeMini meist die pragmatischere Lösung: Sekunden-Provisioning, echte Mac-Hardware für Cursor, CLI-Agents und Skills/MCP auf einem dauerhaften Knoten. Details: Mac-Mini-Mietpreise und Hilfezentrum.
Quellen: Vercel „Introducing Agent Plugins“ & Changelog (2026-08-06); agent-plugins.org Spec 1.0.0; Google Developers Blog „Agent Plugins package your skills, tools, and more“; The Next Web, Virtualization Review; Anthropic Agent-Skills-Updates; AIR, Snyk (ToxicSkills), Help Net Security; 36Kr & Alibaba Cloud Developer Community zu MCP in China; OpenAI „Improving GPT‑5.6 Sol in ChatGPT“, TechCrunch (2026-08-06). Stand 2026-08-07 — vor Veröffentlichung aktuelle Daten prüfen.
Nein. MCP definiert, wie ein Agent zur Laufzeit mit externen Tools oder Datenquellen spricht. Agent Plugins ist ein Paketformat: MCP-Server-Config und Agent Skills landen in einem portablen Ordner, den verschiedene Clients entdecken. MCP und Agent Skills definieren weiterhin das Verhalten; Agent Plugins standardisiert nur den Versand.
Nein — es hängt davon ab. Jeder Skill in einem Agent-Plugins-Paket muss der bestehenden Agent-Skills-Spezifikation entsprechen (SKILL.md, Frontmatter, Layout). Agent Plugins ergänzt Manifest und Ordnerkonvention, damit Skills (oder MCP-Server) ohne separates Packaging pro Client zwischen Clients wandern.
Nicht automatisch. Die Spec definiert weder Trust, Provenance noch Sandboxing. Ein Fake-Skill umging Scanner von Cisco, Nvidia und skills.sh und erreichte schätzungsweise 26.000 Agents. Behandeln Sie Drittanbieter-Plugins wie unbekannte npm-Pakete: Quelle prüfen, Star-Counts nicht allein vertrauen, offizielle Markets mit Client-Vetting bevorzugen.
Zum Launch (6. August 2026): ChatGPT, Codex, Cursor, GitHub Copilot, Kiro und VS Code. Google hat Support für Antigravity, Gemini CLI und das Data Agent Kit zugesagt, hatte ihn zum Ankündigungszeitpunkt aber noch nicht ausgeliefert.
Die öffentlichen Ankündigungen listen Anthropic nicht unter den Gründungs-Maintainern, obwohl Agent Skills — einer von zwei gepackten Komponententypen — von Anthropic stammt. Keine Launch-Materialien erklären die Auslassung; Anthropic hat bis Redaktionsschluss keine öffentliche Stellungnahme abgegeben. Ob Anthropic das Format in eigenen Produkten übernimmt, bleibt offen.
Unterschiedlicher Hintergrund: ChatGPT Plugins war ein OpenAI-Produkt mit zentraler Abschaltentscheidung. Agent Plugins ist von Tag eins Multi-Company-Governance — der Austritt einer Firma beendet die Spec nicht. Risiko bleibt: geringe Adoption oder starke Private Extensions können den Standard „kaltstellen“. Für stabile Skills/MCP/Agent-Pipelines: Mac-Mini-Mietpreise und Hilfezentrum.