Agent Plugins erklärt
Was der neue Standard von OpenAI, Google und Microsoft wirklich standardisiert

Am 6. August 2026 veröffentlichten OpenAI, Vercel, Microsoft, Amazon und Anysphere (Cursor) gemeinsam Agent Plugins 1.0.0: ein herstellerneutrales Paketformat, mit dem eine einzelne AI-Agent-Erweiterung — gebündelte Agent Skills und MCP-Server — ohne Rewrite in ChatGPT, Cursor, GitHub Copilot, VS Code und Kiro laufen kann. Google trat dem Steering Committee am selben Tag bei. Der Launch liegt einen Tag vor dem ersten Jahrestag von GPT-5 und klärt fast nichts zu Security oder Trust — diese Fragen wurden bewusst aus dem Scope genommen. Dieser Text deckt Timeline, Kerndaten, Deep Dive, Vergleich, Kontroversen, eine Sechs-Schritte-Checkliste und FAQ ab.

01

Sechs Denkfehler, bevor Sie Agent Plugins einordnen

Die Erweiterbarkeit von AI Agents ist kein neues Thema — die Fragmentierung der Pack-Formate verlangsamt die Praxis. Gegen diese sechs Punkte prüfen Sie schnell, was der Standard löst und was er bewusst ausspart:

  1. 01

    Als „neues Protokoll“ missverstehen: Agent Plugins ersetzt weder MCP noch Agent Skills; es legt einen Packaging-Contract darüber — Verzeichnisstruktur und Discovery, nicht die Tool-Aufrufsemantik.

  2. 02

    Installation und Security als abgedeckt annehmen: Die Spec definiert ausdrücklich keine Installationsmechanik, Distribution/Marketplaces, Permission-Modelle, Sandboxing, Trust/Provenance-Prüfung oder UX — das bleibt bei jedem Client.

  3. 03

    Komponententypen übersehen: v1 standardisiert genau zwei Typen: Agent Skills und MCP-Server; unbekannte Typen sollen übersprungen werden, nicht das ganze Plugin ablehnen.

  4. 04

    Als OpenAI-Exklusivprodukt lesen: Initiator ist Vercel; TSC: Amazon (AWS), Anysphere/Cursor, Microsoft, OpenAI, Vercel; Google trat am 6. August als Core Maintainer bei.

  5. 05

    Star-Counts als Security-Beweis nutzen: Einen Monat vor Launch demonstrierte AIR einen Fake-Skill, der mehrere Scanner umging; Snyk fand bei fast 4000 Skills in 36,8 % Mängel, in 13,4 % kritische Issues.

  6. 06

    Chinesische Hyperscaler am Tisch erwarten: Gründungs-TSC plus Google sind durchweg US-Firmen; Alibaba, Baidu, ByteDance und Tencent unterstützen MCP breit, stehen aber nicht auf der Spec-Liste.

warning

Quellenhinweis: Basis sind Vercel-Blog, agent-plugins.org Spec und Google Developers Blog (alle 2026-08-06) sowie öffentliche Security-Reports; Status Working Draft — vor Produktion die aktuelle Spec prüfen.

02

Was passiert ist: Timeline von MCP zu Agent Plugins

Agent Plugins ist die dritte Schicht eines rund 18-monatigen Stacks, keine Erfindung aus dem Nichts. Skills lösen „wie lehre ich wiederverwendbare Prozeduren“, MCP „wie verbinde ich externe Tools/Daten“ — Packaging und Discovery waren pro Client unterschiedlich. Entwickler mussten dieselbe Erweiterung mehrfach verpacken.

DatumMeilenstein
März 2023OpenAI startet ChatGPT Plugins — frühes offenes Drittanbieter-Modell
Januar 2024OpenAI stellt Plugins zugunsten des geschlossenen GPTs Store ein
November 2024Anthropic veröffentlicht MCP; später an die Linux Foundation gespendet
März 2025OpenAI und Google adoptieren MCP — de-facto Tool-Connection-Schicht
16. Oktober 2025Anthropic startet Agent Skills in Claude Code (SKILL.md)
18. Dezember 2025Agent Skills wird Open Standard (agentskills.io); Microsoft und OpenAI folgen binnen 48 Stunden
März 2026Agent-Skills-Adoption überschreitet 32 Tools (u. a. Gemini CLI, JetBrains Junie, AWS Kiro)
24. Juli 2026Agent Plugins 1.0.0 als Working Draft veröffentlicht
6. August 2026Öffentlicher Launch mit Fünf-Firmen-Steering Committee; Google tritt als Core Maintainer bei

Agent Plugins packt Skills und MCP-Server in denselben „Container“ — einheitliche Discovery statt Rewrite pro Client.

03

Kerndaten und Deep Dive: Was standardisiert wird — und warum nicht mehr

FeldDetail
Spec-VersionAgent Plugins 1.0.0 (Status: Working Draft)
Proposal-InitiatorVercel
Steering Committee (TSC)Amazon (AWS), Anysphere/Cursor, Microsoft, OpenAI, Vercel; Google seit 6. August 2026 als Core Maintainer
Abgedeckte KomponententypenGenau zwei: Agent Skills, MCP-Server
Kern-DateienRoot-plugin.json; Verzeichnis skills/; mcp.json für MCP-Server-Config
Clients am Launch-TagChatGPT und Codex, Cursor, GitHub Copilot, Kiro, VS Code
GovernanceOffene Lizenz, öffentliches GitHub-Repo (agentplugins/agent-plugins-spec); keine Einzel-Firma steuert die Roadmap
Explizit out of scopeInstallation, Distribution/Marketplaces, Permission-Modelle, Sandboxing, Trust/Provenance, UX

Quellen: Vercel-Blog, agent-plugins.org Spec, Google Developers Blog — alle veröffentlicht am 6. August 2026.

1. Ein Manifest, zwei Komponenten

Das Design ist bewusst klein: Ein Plugin ist ein Verzeichnis mit plugin.json im Root (Spec-Version). Skills liegen unter skills/ und müssen der Agent-Skills-Spec (SKILL.md) entsprechen; MCP-Server-Config steht in mcp.json und unterstützt u. a. stdio und Streamable HTTP (sowie Legacy HTTP+SSE). Clients, die die Struktur kennen, entdecken und laden Komponenten automatisch — unbekannte Typen oder Formatfehler führen zum Skip der Komponente, nicht zur Ablehnung des gesamten Plugins. Reverse-Domain-Namespaces (z. B. com.cursor.xxx/) erlauben client-spezifische Extras ohne Verschmutzung des portablen Kerns. Google (DeepMind-Engineer Kevin Hou) bestätigt Support-Arbeit für Antigravity, Gemini CLI und das Data Agent Kit.

text
my-plugin/
├── plugin.json
├── skills/
│   └── summarize/
│       └── SKILL.md
├── mcp.json
└── com.example.client/
    └── hooks/

2. Die bewusste Leerstelle ist der eigentliche Konfliktpunkt

Die Spec ist unmissverständlich: v1 „defines no install mechanism, no distribution protocol, no permission model, no sandboxing requirements, no trust or provenance verification, and no user experience.“ Agent Plugins standardisiert die Form des Containers, nicht Vertrauen, Installationsrisiko oder Download-Ort. Google nennt die Auslassungen bewusst — enger Scope ermöglichte Einigung in Monaten statt Jahren. Der Trade-off: Die sicherheitsrelevante Frage „Ist dieses Plugin sicher?“ landet vollständig beim Client.

3. Warum jetzt — und nicht früher

MCP und Agent Skills durchliefen jeweils „Vendor-Standard → Open Donation → Branchenadoption“. Agent Plugins startet von Tag eins als Multi-Company-Spec. Agent Skills allein erreichte binnen fünf Monaten nach Öffnung 32+ Tools — bei dieser Skala ist doppeltes Packaging echter Engineering-Duplikatkosten. Grundlagen zu MCP und Skills: MCP-Protokoll-Analyse und Agent-Skills-Leitfaden.

  • Hard Fact 1: Spec-Version 1.0.0 (Working Draft); genau 2 Komponententypen
  • Hard Fact 2: Launch-Clients: ChatGPT/Codex, Cursor, GitHub Copilot, Kiro, VS Code
  • Hard Fact 3: Agent Skills in 32+ Tools; AIR-Fake-Skill schätzungsweise ~26.000 Agents; Snyk: bei ~4000 Skills 36,8 % mit Mängeln, 13,4 % kritisch
04

Horizontaler Vergleich: Agent Plugins und seine Vorgänger

Standard / ProduktTrägerProblemStatus heute
ChatGPT Plugins (2023)nur OpenAIDrittanbieter-Funktionen für ChatGPT2024 eingestellt; ersetzt durch geschlossenen GPTs Store
MCP (2024)Anthropic, später Linux FoundationProtokoll für Agent → externe Tools/DatenDe-facto-Branchenstandard; von OpenAI und Google adoptiert
Agent Skills (2025)Anthropic, später Open StandardWiederverwendbare Anweisungen/Workflows für Agents32+ Tools, weiter wachsend
Agent Plugins (2026)Vercel + Fünf-Firmen-TSCEinheitliches Packaging/Discovery für Skills + MCP-Server1.0 Working Draft; Google bereits onboard

Agent Plugins konkurriert nicht mit MCP oder Agent Skills — es sitzt darüber und adressiert Distributionsreibung, ohne Tool-Aufrufe oder Prozedur-Teaching neu zu definieren.

05

Kontroversen, Branchenkontext und Sechs-Schritte-Checkliste

Kontroversen: Offener Standard ≠ risikofrei und ≠ ohne Interessen

  • Security bewusst an Clients delegiert: Einen Monat vor Launch demonstrierte AIR den Fake-Skill brand-landingpage, der Glaubwürdigkeit eines Repos mit 36.000 GitHub-Stars nutzte und Scanner bei Cisco, Nvidia und skills.sh passierte — schätzungsweise ~26.000 Agents erreicht, teils Unternehmenskonten. Klassisches TOCTOU: Scan zeigt legitime Docs, danach Link-Swap. Snyk fand bei fast 4000 Skills in 36,8 % Security-Mängel, in 13,4 % kritische Issues (Credential Exposure, Malware). Agent Plugins enthält null Provenance- oder Runtime-Attestation-Vorkehrungen.
  • „Zu dünner Standard“: SST-Autor Dax Raad war „very much against“, nannte es „a thin standard“, dessen nützliche Teile ohnehin als client-spezifische Extensions landen. Developer Advocate Angie Jones begrüßte genau die Portabilität bereits gebauter Skills zwischen Tools.
  • Wen begünstigt einheitliches Packaging: Die Open-Ecosystem-These: einmal bauen, alle großen Clients erreichen. Gegenargument: Nutzer bleiben bei Incumbents; ein Standard-Format kann die Switching Costs für ChatGPT, Cursor und Copilot senken und die Bestenliste zementieren.
  • Keine chinesische Firma am Tisch: Alle fünf Gründungs-TSC-Mitglieder plus Google sind US-Unternehmen. MCP ist in China bereits breit im Einsatz — Alibaba Cloud Model Studio (Bailian) und Baidu Qianfan betreiben MCP-Marktplätze; Alibaba, Baidu, ByteDance und Tencent behandeln MCP als Kern-Agent-Infrastruktur. Keiner steht auf der Agent-Plugins-Governance-Liste. Timing-Gap oder frühes Signal paralleler US-/China-Protokollschichten — die Launch-Texte adressieren das nicht.

Kontext: vom Modell-Wettbewerb zur Infrastruktur

Der 7. August 2026 ist der erste Jahrestag von GPT-5. OpenAI nutzte die Vorwoche für GPT-5.6 Luna (unbegrenzte Free-Tier-Textchats) und GPT-5.6 Sol („Thinking Effort“-Slider für Paid) parallel zur Agent-Plugins-Ankündigung. Google formuliert im Developer Blog: „Packaging is unglamorous infrastructure, and unglamorous infrastructure is exactly the kind of thing that should be shared rather than reinvented five times.“ MCP löst Connection, Agent Skills Teaching, Agent Plugins Distribution — erst der Drei-Schichten-Stack macht „einmal wiederverwendbare Agent-Fähigkeit bauen“ praktikabel. Wettbewerb verschiebt sich von Benchmarks zur Plumbing darunter.

Sechs-Schritte-Checkliste: so folgen Entwickler jetzt

  1. 01

    Bestand inventarisieren: vorhandene Skills (SKILL.md) und MCP-Server-Configs listen; priorisieren, was portabel werden soll

  2. 02

    Verzeichnis nach Spec: Root-plugin.json, Skills unter skills/, MCP in mcp.json; gegen agent-plugins.org validieren

  3. 03

    1–2 Clients smoke-testen: Discovery/Load zuerst in Cursor, VS Code/Copilot oder ChatGPT/Codex prüfen

  4. 04

    Security als Client-Problem behandeln: nur offizielle Markets/vertrauenswürdige Quellen; Star-Counts nicht blind vertrauen; TOCTOU-Link-Swaps im Blick behalten

  5. 05

    Private Capabilities in Extension-Namespaces: client-spezifische Features in Reverse-Domain-Ordnern, Kern portabel halten

  6. 06

    Stabile Compute für Agent-Pipelines: auch standardisierte Plugins brauchen stabile Ausführung von Skills/MCP; dedizierte Remote-Macs eignen sich besser für 7×24 als Shared Laptops

info

Weiterlesen: Zur sicheren Skill-Produktion siehe ClawHub Skill-Security und Produktions-Whitelist.

Einheitliches Packaging senkt Rewrite-Reibung — Install-Trust, Sandbox und Permissions bleiben client-spezifisch. Shared CI-Knoten, abbrechende Laptop-Sessions und Public-Cloud-Queues lassen Skills/MCP-Toolchains in der Delivery brechen. Für Teams mit Bedarf an stabilem SSH, dediziertem Apple Silicon und reproduzierbaren Agent-/iOS-CI-Umgebungen — und EU-seitig oft an DSGVO-konformer Datenresidenz neben Systemstabilität — ist die Mac-Mini-Cloud-Miete von NodeMini meist die pragmatischere Lösung: Sekunden-Provisioning, echte Mac-Hardware für Cursor, CLI-Agents und Skills/MCP auf einem dauerhaften Knoten. Details: Mac-Mini-Mietpreise und Hilfezentrum.

Quellen: Vercel „Introducing Agent Plugins“ & Changelog (2026-08-06); agent-plugins.org Spec 1.0.0; Google Developers Blog „Agent Plugins package your skills, tools, and more“; The Next Web, Virtualization Review; Anthropic Agent-Skills-Updates; AIR, Snyk (ToxicSkills), Help Net Security; 36Kr & Alibaba Cloud Developer Community zu MCP in China; OpenAI „Improving GPT‑5.6 Sol in ChatGPT“, TechCrunch (2026-08-06). Stand 2026-08-07 — vor Veröffentlichung aktuelle Daten prüfen.

FAQ

Häufige Fragen

Nein. MCP definiert, wie ein Agent zur Laufzeit mit externen Tools oder Datenquellen spricht. Agent Plugins ist ein Paketformat: MCP-Server-Config und Agent Skills landen in einem portablen Ordner, den verschiedene Clients entdecken. MCP und Agent Skills definieren weiterhin das Verhalten; Agent Plugins standardisiert nur den Versand.

Nein — es hängt davon ab. Jeder Skill in einem Agent-Plugins-Paket muss der bestehenden Agent-Skills-Spezifikation entsprechen (SKILL.md, Frontmatter, Layout). Agent Plugins ergänzt Manifest und Ordnerkonvention, damit Skills (oder MCP-Server) ohne separates Packaging pro Client zwischen Clients wandern.

Nicht automatisch. Die Spec definiert weder Trust, Provenance noch Sandboxing. Ein Fake-Skill umging Scanner von Cisco, Nvidia und skills.sh und erreichte schätzungsweise 26.000 Agents. Behandeln Sie Drittanbieter-Plugins wie unbekannte npm-Pakete: Quelle prüfen, Star-Counts nicht allein vertrauen, offizielle Markets mit Client-Vetting bevorzugen.

Zum Launch (6. August 2026): ChatGPT, Codex, Cursor, GitHub Copilot, Kiro und VS Code. Google hat Support für Antigravity, Gemini CLI und das Data Agent Kit zugesagt, hatte ihn zum Ankündigungszeitpunkt aber noch nicht ausgeliefert.

Die öffentlichen Ankündigungen listen Anthropic nicht unter den Gründungs-Maintainern, obwohl Agent Skills — einer von zwei gepackten Komponententypen — von Anthropic stammt. Keine Launch-Materialien erklären die Auslassung; Anthropic hat bis Redaktionsschluss keine öffentliche Stellungnahme abgegeben. Ob Anthropic das Format in eigenen Produkten übernimmt, bleibt offen.

Unterschiedlicher Hintergrund: ChatGPT Plugins war ein OpenAI-Produkt mit zentraler Abschaltentscheidung. Agent Plugins ist von Tag eins Multi-Company-Governance — der Austritt einer Firma beendet die Spec nicht. Risiko bleibt: geringe Adoption oder starke Private Extensions können den Standard „kaltstellen“. Für stabile Skills/MCP/Agent-Pipelines: Mac-Mini-Mietpreise und Hilfezentrum.