5W-Kurzüberblick: Am 6. August 2026 veröffentlichten OpenAI, Vercel, Microsoft, Amazon und Cursor-Entwickler Anysphere gemeinsam die Spezifikation Agent Plugins 1.0.0 — ein vendor-neutraler Paketformat, mit dem Agent Skills und MCP-Server in einem Verzeichnis gebündelt und in ChatGPT, Cursor, GitHub Copilot, VS Code und Kiro ohne Neuimplementierung erkannt werden können. Google trat am selben Tag als Core Maintainer bei. Der Launch liegt einen Tag vor dem einjährigen GPT-5-Jubiläum (7. August) und löst kaum Fragen zu Sicherheit oder Vertrauen — die wurden bewusst aus dem Scope gestrichen. Dieser Artikel ordnet Timeline, Kerndaten, Designgrenzen, Vergleich, Kontroversen und FAQ nach öffentlichen Quellen ein.
SECTION 01 Vier Signale, bevor Sie Agent Plugins adoptieren
- Es standardisiert den Container, nicht die Sicherheit: v1 definiert keinen Installationspfad, keinen Marktplatz, kein Berechtigungsmodell, keine Sandbox, keine Trust-/Provenance-Prüfung und keine UX. Jeder Client trägt diese Entscheidungen selbst.
- Genau zwei Komponententypen: Agent Skills und MCP-Server. Unbekannte Typen sollten übersprungen werden, nicht das gesamte Plugin abgelehnt.
- Malicious Skills sind bereits real: Wenige Wochen vor dem Launch demonstrierte AIR eine Fake-Skill (
brand-landingpage), die mehrere Scanner umging. Snyks Audit von fast 4.000 Skills fand Mängel in 36,8 %, 13,4 % kritisch. - Governance derzeit US-zentriert: TSC-Gründungsmitglieder plus Google sind US-Unternehmen. Große chinesische Plattformen mit MCP-Marktplätzen fehlen auf der Liste.
Timeline — das kam nicht aus dem Nichts:
- März 2023: OpenAI startet ChatGPT Plugins.
- Januar 2024: Plugins werden eingestellt; geschlossener GPTs Store folgt.
- November 2024: Anthropic veröffentlicht MCP; später Spende an die Linux Foundation.
- März 2025: OpenAI und Google adoptieren MCP.
- 16. Oktober 2025: Anthropic bringt Agent Skills in Claude Code (
SKILL.md). - 18. Dezember 2025: Agent Skills wird Open Standard auf agentskills.io; Microsoft und OpenAI folgen innerhalb von 48 Stunden.
- März 2026: Agent-Skills-Adoption überschreitet 32 Tools.
- 24. Juli 2026: Agent Plugins 1.0.0 als Working Draft veröffentlicht.
- 6. August 2026: Öffentlicher Launch mit fünf Unternehmen im TSC; Google tritt als Core Maintainer bei.
MCP löste die Anbindung von Agenten an Tools. Agent Skills löste wiederverwendbare Prozeduren. Agent Plugins zielt auf Packaging und Discovery zwischen Clients.
SECTION 02 Agent Plugins 1.0 Kerndaten im Überblick
Die folgende Tabelle folgt Vercel-Ankündigung, öffentlicher Spez und Google Developers Blog — jeweils 6. August 2026.
| Punkt | Detail |
|---|---|
| Spez-Version | Agent Plugins 1.0.0 (Working Draft) |
| Initiator | Vercel |
| Steering Committee (TSC) | Amazon (AWS), Anysphere/Cursor, Microsoft, OpenAI, Vercel; Google ab 6. August 2026 |
| Abgedeckte Komponententypen | Genau zwei: Agent Skills, MCP-Server |
| Kern-Dateien | Root plugin.json; skills/; mcp.json für MCP-Konfiguration |
| Clients beim Launch | ChatGPT und Codex, Cursor, GitHub Copilot, Kiro, VS Code |
| Governance | Open License, öffentliches GitHub-Repository (agentplugins/agent-plugins-spec); kein Single-Vendor-Roadmap-Kontrolle |
| Explizit außerhalb des Scopes | Installation, Distribution/Marktplätze, Berechtigungen, Sandboxing, Trust/Provenance, UX |
SECTION 03 Warum das Design bewusst eng gefasst ist
Es standardisiert den Container, nicht den Inhalt. Ein Plugin ist ein Verzeichnis mit plugin.json im Root. Skills liegen unter skills/ und müssen dem Agent-Skills-SKILL.md-Layout folgen. MCP-Server werden in mcp.json deklariert (stdio, Streamable HTTP oder Legacy HTTP+SSE). Clients, die einen Komponententyp nicht erkennen, überspringen ihn statt das gesamte Paket abzulehnen. Ein Reverse-Domain-Namespace (z. B. com.cursor.xxx/) ist für client-spezifische Erweiterungen vorgesehen.
{
"$schema": "https://agent-plugins.org/schemas/1.0.0/plugin.schema.json",
"name": "example-agent-plugin"
}
skills/ ← Agent Skills (SKILL.md)
mcp.json ← MCP-Server-Konfiguration (optional)
Die harten Teile werden explizit ausgelagert. Die Spez ist klar: v1 definiert keine Installationsmechanik, kein Distribution-Protokoll, kein Berechtigungsmodell, keine Sandbox, keine Trust- oder Provenance-Verifikation und keine UX. Googles Ankündigung formuliert das als bewusste Auslassung. Enger Scope ermöglichte Konsens in Monaten. Der Trade-off: „Ist dieses Plugin sicher?“ bleibt vollständig beim jeweiligen Client.
Timing folgt Adoption-Druck, nicht nur Marketing. Agent Skills hatte sich bereits auf 32+ Tools ausgeweitet. In dieser Skala wird doppeltes Packaging-Engineering pro Client ein echtes Kostenproblem.
SECTION 04 Agent Plugins im Vergleich zu Vorgängern
| Standard | Backing | Problem | Status heute |
|---|---|---|---|
| ChatGPT Plugins (2023) | Nur OpenAI | Drittanbieter-Funktionen für ChatGPT | 2024 eingestellt; geschlossener GPTs Store |
| MCP (2024) | Anthropic, später Linux Foundation | Runtime-Protokoll für Tools/Daten | De-facto-Standard; OpenAI und Google onboard |
| Agent Skills (2025) | Anthropic, als Open Standard ausgelagert | Wiederverwendbare Instruction-/Workflow-Pakete | 32+ Tools; weiter expandierend |
| Agent Plugins (2026) | Vercel + fünf Unternehmen im TSC | Unified Packaging/Discovery für Skills + MCP | 1.0 Working Draft; Google bereits onboard |
Agent Plugins konkurriert nicht mit MCP oder Agent Skills — es sitzt darüber. Für Multi-Model-API-Routing in Produktion siehe den OpenRouter-Integrationsleitfaden.
SECTION 05 Offene Fronten: Sicherheit, Skepsis und DSGVO bei Fremd-Plugins
- Sicherheit wurde absichtlich nicht standardisiert: AIR demonstrierte einen Fake Agent Skill, der Glaubwürdigkeit aus einem ~36.000-Star-Repository nutzte, Cisco-, Nvidia- und skills.sh-Scanner passierte und laut Schätzung ~26.000 deployte Agenten erreichte — per TOCTOU-Swap nach der Prüfung. Snyk fand Sicherheitslücken in 36,8 % von fast 4.000 veröffentlichten Skills, 13,4 % kritisch. Agent Plugins fügt keine Provenance- oder Attestation-Anforderungen hinzu.
- Nicht jeder Entwickler ist überzeugt: SST-Autor Dax Raad sagte, er sei „very much against“ einem „thin standard“, dessen nützliche Teile als private Extensions wiederkommen. Developer Advocate Angie Jones begrüßte ein Format, Skills zwischen Tools zu tragen ohne Neuimplementierung.
- Gemeinsames Format begünstigt nicht automatisch kleine Player: „Einmal bauen, alle erreichen“ klingt offen — Nutzer öffnen aber weiter ein konkretes Agent-Produkt. Incumbents mit bestehender Basis absorbieren Extensions oft mit weniger Switching-Cost.
- DSGVO bei Cloud-Agent-Plugins: Skills und MCP-Server können Prompts, Code, Tickets oder Kundendaten an Drittanbieter-Endpoints leiten. Beim Installieren von Fremd-Plugins aus öffentlichen Repositories oder Marktplätzen müssen EU-Teams Datenherkunft, Verarbeitungsort, Subprozessoren und Auftragsverarbeitungsverträge prüfen — der Standard definiert dafür nichts. Sensible Workloads sollten auf kontrollierten Knoten mit dokumentierter Datenverarbeitung laufen, nicht unkontrolliert über fremde Cloud-APIs.
SECTION 06 Warum der Launch über die Spez hinaus relevant ist
- Das Datum ist nicht zufällig: GPT-5 wird am 7. August 2026 ein Jahr alt. OpenAI lieferte in derselben Woche GPT-5.6 Luna (unbegrenzte Free-Tier-Textchats) und GPT-5.6 Sol (Slider „Thinking Effort“).
- Drei-Schichten-Stack: MCP (Verbindung) + Agent Skills (Teaching) + Agent Plugins (Distribution) macht „einmal bauen, wiederverwenden“ praktisch statt nur Marketing.
- Googles Formulierung: „Packaging is unglamorous infrastructure, and unglamorous infrastructure is exactly the kind of thing that should be shared rather than reinvented five times.“
SECTION 07 Sechs Schritte vor der Agent-Plugins-Adoption
- Bestehende Skills und MCP-Server inventarisieren: Multi-Client-Maintainer profitieren am meisten; Single-Client-Nutzer spüren kurzfristig wenig.
- Directory-Contract validieren: Root
plugin.json,skills/mit gültigemSKILL.md, optionalesmcp.json; private Erweiterungen in Reverse-Domain-Namespaces halten. - Ziel-Clients beim Launch mappen: ChatGPT/Codex, Cursor, GitHub Copilot, Kiro, VS Code. Google kündigte Support für Antigravity, Gemini CLI und Data Agent Kit an — nicht everywhere shipped bei Ankündigung.
- Sicherheit und DSGVO in den Install-Prozess schreiben: Offizielle Marktplätze bevorzugen, Repository-Historie und Datenflüsse prüfen, Star-Counts nicht blind vertrauen. Fremd-Plugins dokumentieren: welche Daten welche MCP-Endpoints verlassen, ob Cloud-Subprozessoren involviert sind.
- Packaging vs. Verhalten trennen: MCP und Skills definieren Runtime-Verhalten; Agent Plugins standardisiert nur Versand und Discovery.
- Governance und regionale Adoption tracken: agent-plugins.org und Client-Changelogs beobachten; Budget für paralleles Packaging, falls domestic Plattformen nicht schnell adoptieren.
SECTION 08 Zitierfähige Daten und Primärquellen
- Spez: Agent Plugins 1.0.0 Working Draft; Repo
agentplugins/agent-plugins-spec - Abdeckung: Nur Agent Skills und MCP-Server
- Launch-Clients: ChatGPT und Codex, Cursor, GitHub Copilot, Kiro, VS Code
- Skills-Adoption: 32+ Tools innerhalb weniger Monate nach Open Standard
- Sicherheitsreferenzen: AIR Fake-Skill ~26.000 Agenten; Snyk 36,8 % fehlerhaft / 13,4 % kritisch in ~4.000 Skills
Primärquellen — vor Zitaten erneut öffnen:
Vercel Blog — Introducing Agent Plugins
agent-plugins.org — Specification 1.0.0
Google Developers Blog — Agent Plugins package your skills, tools, and more
The Next Web — OpenAI and four rivals agreed on one standard for AI agents
Ein gemeinsames Packaging-Layer beseitigt Produktionsfriction nicht: Multi-Client-Verdrahtung, MCP-Toolchain-Stabilität und lokale Compute-Kontrolle entscheiden. Cloud-only Agent-Sessions können mit Quotas schwanken; virtualisierte Cloud-Macs bringen oft Kompatibilitäts- und Performance-Tax. Für native Apple Silicon ohne Verlust, stabiles iOS CI/CD und 24/7-Agent-Automation sind VPSNIX Bare-Metal-Cloud-Knoten meist die stärkere Option — 100 % Apple-Hardware, volles Root, kein Hypervisor-Overhead, Tages-/Wochen-/Monatsbuchung. EU-Teams mit DSGVO-pflichtigen Prompts und Build-Artefakten sollten sensible Workloads auf kontrollierten Knoten halten. Vergleich: Mac mini M4 Cloud-Miete und Preisseite.
SECTION 09 FAQ
Ist Agent Plugins dasselbe wie MCP?
Nein. MCP definiert, wie ein Agent zur Laufzeit mit externen Tools oder Datenquellen spricht. Agent Plugins ist ein Paketformat zum Bündeln von MCP-Server-Konfiguration (und Agent Skills) in ein portables Verzeichnis, das verschiedene Clients erkennen können.
Ersetzt Agent Plugins Agent Skills?
Nein — es hängt davon ab. Jeder Skill in einem Agent-Plugins-Paket muss der bestehenden Agent-Skills-Spezifikation entsprechen. Agent Plugins ergänzt Manifest und Ordnerkonvention, damit Skills oder MCP-Server zwischen Clients wandern ohne separates Packaging pro Client.
Ist es sicher, ein zufälliges Agent Plugin aus einem Marktplatz zu installieren?
Nicht automatisch. Die Spezifikation definiert kein Trust, keine Provenance und keine Sandbox. Fremd-Plugins wie unbekannte npm-Pakete behandeln: Quelle prüfen, Star-Counts nicht blind vertrauen, offizielle Marktplätze mit Client-Vetting bevorzugen. Unter DSGVO zusätzlich dokumentieren, welche personenbezogenen Daten welche Endpoints verlassen und ob Cloud-Subprozessoren beteiligt sind.
Welche AI-Tools unterstützen Agent Plugins jetzt?
Beim Launch (6. August 2026): ChatGPT, Codex, Cursor, GitHub Copilot, Kiro und VS Code. Google kündigte Support für Antigravity, Gemini CLI und Data Agent Kit an — nicht everywhere shipped bei Ankündigung.
Warum ist Anthropic nicht im Steering Committee?
Öffentliche Ankündigungen von Vercel, Google und der Spez-Site listen Anthropic nicht unter Gründungs-Maintainern, obwohl Agent Skills dort entstand. Launch-Material erklärt die Abwesenheit nicht; Anthropic hatte zum Redaktionsschluss keine öffentliche Stellungnahme abgegeben.