Am 6. August 2026 veröffentlichten OpenAI, Vercel, Microsoft, Amazon und Anysphere (Cursor) gemeinsam Agent Plugins 1.0.0: ein herstellerneutrales Paketformat, mit dem eine einzelne KI-Agenten-Erweiterung — Agent Skills und MCP-Server gebündelt — ohne Rewrite in ChatGPT, Cursor, GitHub Copilot, VS Code und Kiro laufen kann. Google trat am selben Tag dem Steering Committee bei. Der Launch liegt einen Tag vor GPT-5s erstem Jahrestag und klärt fast nichts zu Sicherheit oder Vertrauen — diese Fragen wurden bewusst aus dem Scope genommen. Dieser Beitrag deckt Zeitachse, Kerndaten-Tabellen, Schichtvergleich mit MCP und Agent Skills, Sicherheitskontroverse, fehlende chinesische Anbieter, Sechs-Schritte-Adoptionscheckliste und FAQ ab. Querverweise: MCP-Server-Tutorial und Agent-Skills-Leitfaden. Hosting-Optionen auf der NOVAKVM-Mietpreisseite.
[ SECTION_01 ] // TIMELINE Was passiert ist — und welche Pain Points Agent Plugins weiter offen lässt
Jeder Agent-Client erwartet heute ein anderes Ordnerlayout für Erweiterungen. Wer ein Coding-Assistant-Tool, einen Datenconnector oder einen wiederverwendbaren Workflow baut, musste es einmal für Claude Code, erneut für Cursor, erneut für VS Code Copilot packen. Agent Plugins erfindet keine neue Fähigkeit — es standardisiert den Container.
| Datum | Meilenstein |
|---|---|
| März 2023 | OpenAI startet ChatGPT Plugins, frühes offenes Drittanbieter-Erweiterungsmodell |
| Januar 2024 | OpenAI stellt Plugins zugunsten des geschlossenen GPTs Store ein |
| November 2024 | Anthropic veröffentlicht MCP (Model Context Protocol); später an Linux Foundation gespendet |
| März 2025 | OpenAI und Google übernehmen MCP; De-facto-Standard für Tool-Verbindungen |
| 16. Oktober 2025 | Anthropic bringt Agent Skills in Claude Code als SKILL.md-Ordner |
| 18. Dezember 2025 | Agent Skills wird offener Standard auf agentskills.io; Microsoft und OpenAI liefern Support innerhalb von 48 Stunden |
| März 2026 | Agent-Skills-Adoption überschreitet 32 Tools, u. a. Gemini CLI, JetBrains Junie und AWS Kiro |
| 24. Juli 2026 | Agent Plugins 1.0.0 als Working Draft veröffentlicht |
| 6. August 2026 | Öffentlicher Launch mit fünf Firmen im Steering Committee; Google tritt am selben Tag als Core Maintainer bei |
Das Muster: MCP löste das Verbinden von Agenten mit Tools. Agent Skills löste das Beibringen wiederverwendbarer Abläufe. Keines der beiden klärte, wie beide Komponententypen konsistent über Clients hinweg gepackt und entdeckt werden — diese Lücke adressiert Agent Plugins.
Pain Points, die Leser und Betreiber weiter stolpern lassen:
- Multi-Client-Packaging-Steuer: Derselbe Skills- plus MCP-Payload brauchte bisher pro Client ein separates Ordnerlayout.
- Packaging ≠ Sicherheit: Die Spec definiert die Box, nicht Installation, Sandboxing oder Herkunft — Clients tragen die harten Teile.
- Bösartige Skills existieren bereits: Einen Monat vor dem Launch demonstrierte AIR einen Fake Skill, der mehrere Marketplace-Scanner umging; Snyk fand in 36,8 % von knapp 4.000 geprüften Skills Schwachstellen, 13,4 % kritisch.
- Governance-Schieflage: Gründungs-TSC-Mitglieder plus Google sind US-Firmen; große chinesische Plattformen mit MCP-Marketplaces fehlen auf der Maintainer-Liste.
- „Dünner Standard“-Skepsis: Kritiker erwarten, dass nützliche Fähigkeiten in client-private Erweiterungen sinken und das gemeinsame Format symbolisch bleibt.
[ SECTION_02 ] // MATRIX Kerndaten auf einen Blick — und Vergleich mit dem, was zuvor existierte
Die Zahlen stammen aus dem Vercel-Blog, der agent-plugins.org-Spezifikation und dem Google Developers Blog — alles veröffentlicht am 6. August 2026. Bei Updates der Originalseiten nach Veröffentlichung dieses Beitrags die verlinkten Quellen als maßgeblich behandeln.
| Punkt | Detail |
|---|---|
| Spec-Version | Agent Plugins 1.0.0 (Status: Working Draft) |
| Initiator des Vorschlags | Vercel |
| Steering Committee | Amazon (AWS), Anysphere/Cursor, Microsoft, OpenAI, Vercel; Google ab 6. August 2026 |
| Abgedeckte Komponententypen | Genau zwei: Agent Skills, MCP-Server |
| Kern-Dateien | Root-plugin.json-Manifest; skills/-Verzeichnis; mcp.json für MCP-Server-Konfiguration |
| Clients mit Launch-Support | ChatGPT und Codex, Cursor, GitHub Copilot, Kiro, VS Code |
| Governance | Offene Lizenz, öffentliches GitHub-Repository (agentplugins/agent-plugins-spec); keine Einzelfirma kontrolliert die Roadmap |
| Explizit out of scope | Installation, Distribution/Marketplaces, Berechtigungsmodelle, Sandboxing, Trust/Provenance-Verifikation, UX |
| Standard | Getragen von | Problem, das er löst | Status heute |
|---|---|---|---|
| ChatGPT Plugins (2023) | Nur OpenAI | Drittanbieter-Funktionalität für ChatGPT | 2024 eingestellt, ersetzt durch geschlossenen GPTs Store |
| MCP (2024) | Anthropic, später Linux Foundation | Protokoll für Agenten, externe Tools/Daten aufzurufen | De-facto-Industriestandard; von OpenAI, Google übernommen |
| Agent Skills (2025) | Anthropic, als offener Standard ausgegliedert | Packaging wiederverwendbarer Anweisungen/Workflows für Agenten | 32+ Tools unterstützen es, Expansion läuft |
| Agent Plugins (2026) | Vercel + 5-Firmen-Steering Committee | Einheitliches Packaging/Discovery für Skills + MCP-Server | Frisch als 1.0 Working Draft gestartet; Google bereits an Bord |
Agent Plugins konkurriert nicht mit MCP oder Agent Skills — es sitzt auf beiden, löst Distributionsreibung statt neu zu definieren, wie Agenten Tools aufrufen oder Abläufe lernen.
[ SECTION_03 ] // DEEP_DIVE Warum das Design bewusst schmal ist — und welche Kämpfe offen bleiben
Es standardisiert den Container, nicht den Inhalt. Ein Plugin ist ein Verzeichnis mit plugin.json im Root. Skills liegen unter skills/ und müssen der Agent-Skills-Spezifikation entsprechen. MCP-Server werden in mcp.json deklariert — stdio, Streamable HTTP oder Legacy HTTP+SSE. Jeder konforme Client kann beides aus demselben Ordner laden; Reverse-Domain-Namespace für client-spezifische Extras, die nicht ins portable Kernpaket leaken. Erkennt ein Client einen Komponententyp nicht, überspringt er ihn statt das ganze Plugin abzulehnen.
Die harten Teile werden explizit vertagt. Die Spec ist unmissverständlich: v1 „definiert keinen Install-Mechanismus, kein Distributionsprotokoll, kein Berechtigungsmodell, keine Sandboxing-Anforderungen, keine Trust- oder Provenance-Verifikation und keine User Experience.“ Das sind keine Versehen — Googles Ankündigung nennt sie bewusste Auslassungen. Schmaler Scope ermöglichte fünf Wettbewerbern Einigung in Monaten statt Jahren. Der Trade-off: Die eigentliche Sicherheitsfrage — ob dieses Plugin sicher läuft — liegt vollständig beim Client. EU-Teams mit Agent-Logs oder Plugin-Artefakten auf Cloud-Hosts sollten Verarbeitung und Vertrauensannahmen unter DSGVO und AV-Vertrag prüfen.
Das Timing folgt Adoptionsdruck, nicht Marketing. Agent Skills allein erreichte innerhalb von fünf Monaten nach Open-Source-Start 32+ Tools. In dem Maßstab ist es keine Kleinigkeit mehr, wenn jeder Client das Packaging-Problem separat löst — sondern doppelte Engineering-Kosten.
Der offene Kampf: Sicherheit, Skepsis und wer profitiert
- Sicherheit wurde absichtlich offen gelassen — das Timing ist unbequem. Einen Monat vor Agent Plugins demonstrierte AIR öffentlich einen gefälschten Agent Skill
brand-landingpage, der Glaubwürdigkeit aus einem Repository mit 36.000 GitHub-Stars bezog und bei Cisco, Nvidia und skills.sh durchkam. Geschätzt 26.000 deployte Agenten, teils auf Firmenkonten, durch klassisches Time-of-Check/Time-of-Use: während des Scans legitime Doku, danach Link-Tausch. Snyks Audit von knapp 4.000 Skills: 36,8 % mit Sicherheitsmängeln, 13,4 % kritisch (Credential-Leaks, Schadcode). Agent Plugins enthält null Provenance- oder Runtime-Attestation. Plugin-Installation auf geteilten Cloud-Hosts erfordert zusätzliche Vertrauens- und DSGVO-Bewertung. - Nicht jeder Entwickler hält den Standard für viel wert. Dax Raad (SST) war „sehr dagegen“, nannte ihn „dünnen Standard“, dessen Nutzen in client-spezifische Erweiterungen wandere. Angie Jones sah es umgekehrt: ein Weg, Skills zwischen täglich genutzten Tools zu tragen.
- Ein gemeinsames Format begünstigt kleine Player nicht automatisch. Build-once, reach-every-client klingt offen — aber ein Standard ändert nicht, wo Nutzer bereits sind; er erleichtert etablierten Clients, Erweiterungen ohne Wechselkosten zu absorbieren.
- Eine Lücke in englischsprachiger Berichterstattung: keine chinesische Firma am Tisch. Alle fünf Gründungs-TSC-Mitglieder — Vercel, OpenAI, Microsoft, Amazon, Anysphere — plus Google am Launch-Tag sind US-Firmen. MCP ist in Chinas großen KI-Plattformen bereits breit: Alibaba Cloud Model Studio (Bailian) und Baidus Qianfan betreiben MCP-Marketplaces; Alibaba, Baidu, ByteDance und Tencent behandeln MCP als Kern-Infrastruktur. Keiner steht auf der Agent-Plugins-Governance-Liste. Timing-Lücke oder parallele Protokollschicht — die Launch-Materialien beantworten das nicht.
Warum es über die Spec hinaus zählt. GPT-5 wurde am 7. August 2026 ein Jahr alt; OpenAI nutzte die Woche davor für GPT-5.6 Luna (unbegrenzte Free-Tier-Textchats) und GPT-5.6 Sol (neuer „Thinking-Effort“-Slider für Paid-Tiers) neben Agent Plugins. Googles Framing: „Packaging ist unglamouröse Infrastruktur — genau das sollte geteilt werden statt fünfmal neu erfunden.“ Zusammen mit MCP (Verbindung) und Agent Skills (Lehren) vervollständigt Agent Plugins (Distribution) einen Drei-Schichten-Stack, bevor „einmal bauen, wiederverwenden“ praktikabel wird — und zeigt, dass Wettbewerb von Modell-Benchmarks zur Plumbing darunter wandert.
[ SECTION_04 ] // CHECKLIST Sechs Schritte für Extension-Autoren, die Agent Plugins 1.0 evaluieren
- Drei Schichten trennen: MCP verbindet, Agent Skills lehren wiederverwendbare Abläufe, Agent Plugins packt und entdeckt nur — „Plugins ersetzt MCP“ nicht in Architekturdocs schreiben.
- Verzeichnis korrekt scaffolden: Root-
plugin.json, Skills unterskills/(SKILL.md-konform), MCP inmcp.json(stdio / Streamable HTTP / …); client-private Extras in Reverse-Domain-Namespace, nicht im portablen Kern. - Launch-Clients für Smoke Tests wählen: Day-one: ChatGPT/Codex, Cursor, GitHub Copilot, Kiro, VS Code; Google: Antigravity, Gemini CLI, Data Agent Kit — Shipping-Status pro Client vor Multi-Client-Versprechen prüfen.
- Sicherheit als Client-Aufgabe behandeln, nicht als Geschenk der Spec: Offizielle Marketplaces bevorzugen, Maintainer verifizieren, Stars nicht als Trust-Signal, TOCTOU-Link-Tausch nach Scan beachten; Cloud-Logs unter DSGVO einordnen.
- Lang laufende Multi-Client-Agent-Arbeit auf always-on Mac hosten: Laptop-Deckel killt Cursor-/Codex-/VS-Code-Plugin-Smoke-Tests und OAuth-Sessions; für 24/7-macOS-Orchestrierung dedizierten Bare-Metal-Knoten über Mietpreis- und Bestellseite nutzen.
- Versionen und Rollback-Gates dokumentieren: Spec-Version (1.0.0 Working Draft), Client-Versionen, übersprungene unbekannte Komponententypen loggen; nach Client-Updates Upstream-Docs erneut prüfen vor breiterer Distribution.
Agent Plugins 1.0.0 — minimales Layout (gegen agent-plugins.org prüfen)
plugin.json Manifest + Spec-Version
skills/ Agent Skills (SKILL.md-konform)
mcp.json MCP-Server (stdio / Streamable HTTP / …)
com.vendor/ Reverse-Domain-Extras (client-privat, nicht portabel)
out_of_scope install · marketplace · sandbox · trust · UX
clients@launch ChatGPT/Codex · Cursor · Copilot · Kiro · VS Code
[ SECTION_05 ] // FACTS_FAQ Zitierbare Zahlen, FAQ und wo die Agenten laufen
- Launch-Datum: Öffentliches 1.0 am 6. August 2026; Working Draft 1.0.0 erstmals 24. Juli 2026.
- Komponenten: Genau Agent Skills + MCP-Server; Kern-Dateien
plugin.json,skills/,mcp.json. - TSC: Amazon, Anysphere/Cursor, Microsoft, OpenAI, Vercel; Google am Launch-Tag als Core Maintainer.
- Day-one-Clients: ChatGPT und Codex, Cursor, GitHub Copilot, Kiro, VS Code.
- Sicherheitskontext: AIR-Fake-Skill-Demo erreichte ~26.000 Agenten; Snyk-Audit ~4.000 Skills: 36,8 % fehlerhaft, 13,4 % kritisch.
- Skills-Adoption: 32+ Tools innerhalb von etwa fünf Monaten nach dem offenen Standard.
FAQ-Kurzfassung:
- F: Ist Agent Plugins dasselbe wie MCP? A: Nein. MCP ist das Laufzeitprotokoll; Agent Plugins ist das Packaging/Discovery-Format für MCP-Konfigurationen (und Skills).
- F: Ersetzt es Agent Skills? A: Nein — es baut darauf auf. Skills im Plugin müssen weiter der Agent-Skills-Spec folgen.
- F: Beliebiges Marketplace-Plugin sicher installieren? A: Nicht automatisch. Trust, Provenance und Sandboxing liegen beim Client. Wie unbekanntes npm-Paket behandeln; DSGVO bei Cloud-Logs beachten.
- F: Welche Tools unterstützen es jetzt? A: Zum Launch: ChatGPT, Codex, Cursor, Copilot, Kiro, VS Code. Google: Antigravity, Gemini CLI, Data Agent Kit zugesagt.
- F: Warum nicht Anthropic im Steering Committee? A: Launch-Materialien listen Anthropic nicht unter Gründungsmaintainern und erklären die Auslassung nicht; keine öffentliche Stellungnahme bis 7. August 2026.
Primärquellen beim Schreiben; bei Updates der verlinkten Originale diese als maßgeblich behandeln. Stand 7. August 2026.
https://vercel.com/blog/introducing-agent-plugins
https://developers.googleblog.com/agent-plugins-package-your-skills-tools-and-more/
https://vercel.com/changelog/introducing-agent-plugins-1-0-0
Echte Nachteile der üblichen Alternativen: (1) Weiter separate Ordnerlayouts für ChatGPT, Cursor und Copilot schreiben — Duplikation skaliert mit jedem neuen Skill oder MCP-Server. (2) „Offener Standard“ mit Scanning und Sandboxing verwechseln — explizit out of scope; Fake-Skill- und TOCTOU-Angriffe existieren bereits. (3) Multi-Client-Plugin-Smoke-Tests und always-on-MCP-Prozesse auf einem Laptop, der beim Zuklappen schläft — OAuth und lange Sessions sterben mitten im Debug.
Für Teams mit Bedarf an dediziertem Apple Silicon, 24/7-Uptime und Tag/Woche/Monat-Elastizität für Cursor-/Codex-/VS-Code-Agent-Plugins-Arbeit und lang laufende MCP-Prozesse auf stabilem macOS-Host ist NOVAKVM Bare-Metal-Mac-Mini-Cloud-Miete meist die bessere Wahl: Ökosystem-Narrativ auf den Clients, Orchestrierung plus Overnight-Smoke-Tests auf persistentem Knoten. Tiers auf der NOVAKVM-Mietpreisseite vergleichen, Maschine auf der Bestellseite starten, Remote-Session im Hilfezentrum einrichten.