Am 6. August 2026 veröffentlichten OpenAI, Vercel, Microsoft, Amazon und Anysphere (Cursor) gemeinsam Agent Plugins 1.0.0: ein herstellerneutrales Paketformat, mit dem eine einzige AI-Agent-Erweiterung — gebündelt aus Agent Skills und MCP-Servern — über ChatGPT, Cursor, GitHub Copilot, VS Code und Kiro ohne Rewrite läuft. Google trat am selben Tag dem Steering Committee bei. Der Launch fällt einen Tag vor dem ersten Jahrestag von GPT-5, und er klärt fast nichts zu Sicherheit oder Trust — diese Fragen blieben bewusst außerhalb des Scopes. Für Schichtkontext siehe unseren MCP Deep Dive und den Cursor Agent Skills Guide.
00Was tatsächlich passiert ist
Jeder Agent-Client erwartet derzeit ein anderes Ordnerlayout für Erweiterungen. Wer ein Coding-Assistenten-Tool, einen Daten-Connector oder einen wiederverwendbaren Workflow baut, musste bisher einmal für Claude Code, einmal für Cursor, einmal für VS Code Copilot paketieren. Agent Plugins erfindet keine neue Fähigkeit — es standardisiert den Container. Ein Plugin ist ein Verzeichnis mit einem plugin.json-Manifest in der Wurzel. Skills liegen in einem skills/-Ordner und müssen der bestehenden Agent-Skills-Spezifikation entsprechen. MCP-Server werden in mcp.json deklariert und unterstützen stdio, Streamable HTTP oder Legacy HTTP+SSE. Jeder konforme Client kann beides aus demselben Ordner entdecken und laden; ein Reverse-Domain-Namespace ist für client-spezifische Extras reserviert, die nicht in den portablen Kern sickern.
Vercel startete den Vorschlag; Vertreter von AWS, Anysphere (Cursor), GitHub, Microsoft und OpenAI formten die 1.0-Spezifikation gemeinsam. Das initiale Technical Steering Committee listet Amazon, Cursor, Microsoft, OpenAI und Vercel als Kern-Maintainer. Google trat am Launch-Tag hinzu — vertreten durch DeepMind-Engineer Kevin Hou — und bestätigte Support in Antigravity, Gemini CLI und dem Data Agent Kit.
PainWo Cross-Client-Packaging meist zerbricht
- Ein Skill, viele Layouts: ChatGPT, Cursor, VS Code und Copilot erwarten jeweils andere Skills-/MCP-Pfade; Copy-Paste-Fehler sind üblich.
- Packaging mit Security verwechseln: Agent Plugins definiert die Box, nicht Scanning, Sandboxing oder Provenienz.
- Drei Schichten vermischen: MCP verbindet, Skills lehren, Agent Plugins verteilt — wer sie kollabiert, trifft falsche Architekturentscheidungen.
- Sternzahlen vertrauen: AIRs Fake-Skill
brand-landingpageborgte Glaubwürdigkeit von einem 36.000-Sterne-Repo und umging mehrere Scanner. - Private Namespaces ignorieren: Reverse-Domain-Ordner (z. B.
com.cursor.xxx/) halten nicht-portable Extras — die müssen vom gemeinsamen Kern getrennt bleiben. - Host-Jitter frisst Portabilitätsgewinne: Plugins laden überall, aber MCP-stdio und langlaufende Skills scheitern weiter auf überverkauftem VPS oder wackeligen Desktop-Maschinen.
01Zeitlinie: Das kam nicht aus dem Nichts
Agent Plugins ist die dritte Schicht in einem 18-Monats-Stack, keine Solo-Erfindung:
| Datum | Meilenstein |
|---|---|
| März 2023 | OpenAI startet ChatGPT Plugins, ein frühes offenes Drittanbieter-Erweiterungsmodell |
| Januar 2024 | OpenAI stellt Plugins zugunsten des geschlossenen GPTs Store ein |
| November 2024 | Anthropic veröffentlicht MCP; später an die Linux Foundation gespendet |
| März 2025 | OpenAI und Google adoptieren beide MCP |
| 16. Oktober 2025 | Anthropic launcht Agent Skills in Claude Code (SKILL.md) |
| 18. Dezember 2025 | Agent Skills spinnt bei agentskills.io aus; Microsoft und OpenAI folgen innerhalb von 48 Stunden |
| März 2026 | Agent-Skills-Adoption überschreitet 32 Tools, inkl. Gemini CLI, JetBrains Junie und AWS Kiro |
| 24. Juli 2026 | Agent Plugins 1.0.0 als Working Draft veröffentlicht |
| 6. August 2026 | Öffentlicher Launch mit fünfköpfigem Steering Committee; Google tritt am selben Tag als Kern-Maintainer bei |
MCP löste das Verbinden von Agenten mit Tools. Agent Skills löste das Lehren wiederverwendbarer Verfahren. Keines löste, wie diese beiden Komponenten konsistent über Clients paketiert und entdeckt werden — genau diese Lücke adressiert Agent Plugins. Wer MCP-Server noch von Grund auf baut, siehe unseren MCP-Server-Entwicklerguide.
02Schlüsselfakten auf einen Blick
| Punkt | Detail |
|---|---|
| Spez-Version | Agent Plugins 1.0.0 (Status: Working Draft) |
| Vorschlagsinitiator | Vercel |
| Steering Committee | Amazon (AWS), Anysphere/Cursor, Microsoft, OpenAI, Vercel; Google hinzugefügt am 6. Aug. 2026 |
| Abgedeckte Komponenten | Genau zwei: Agent Skills, MCP-Server |
| Kerndateien | Root-plugin.json-Manifest; skills/-Verzeichnis; mcp.json für MCP-Server-Config |
| Clients mit Support zum Launch | ChatGPT und Codex, Cursor, GitHub Copilot, Kiro, VS Code |
| Governance | Offene Lizenz, öffentliches GitHub-Repo (agentplugins/agent-plugins-spec); keine einzelne Firma steuert die Roadmap |
| Explizit außerhalb des Scopes | Installation, Distribution/Marketplaces, Permission-Modelle, Sandboxing, Trust-/Provenienz-Verifikation, UX |
03Warum das Design bewusst eng ist
Es standardisiert den Container, nicht den Inhalt. Das Manifest deklariert, welche Spez-Version ein Paket anvisiert; Komponenten liegen an festen, vorhersehbaren Orten. Ein Client, der einen Komponententyp nicht kennt, überspringt ihn statt das ganze Plugin abzulehnen — eine Designwahl, die das Format vorwärtskompatibel hält, wenn später neue Typen hinzukommen.
Es schiebt die harten Teile bewusst beiseite. Der Speztext ist klar: v1 „definiert keinen Installationsmechanismus, kein Distributionsprotokoll, kein Permission-Modell, keine Sandboxing-Anforderungen, keine Trust- oder Provenienz-Verifikation und keine User Experience.“ Das sind keine Auslassungen aus Versehen — Googles eigene Ankündigung nennt sie absichtliche Lücken, keine stillen Lücken. Der enge Scope erlaubte fünf konkurrierenden Firmen, sich in Monaten statt Jahren zu einigen. Der Trade-off: Die Frage, die für Sicherheit zählt — ist dieses konkrete Plugin sicher auszuführen — landet vollständig beim jeweiligen Client.
Das Timing folgt Adoptionsdruck, nicht Marketing. Agent Skills allein hatten sich innerhalb von fünf Monaten nach dem Öffnen auf 32+ Tools ausgebreitet. In dieser Skala ist jedes Client-seitige Neu-Lösen desselben Packaging-Problems kein kleines Ineffizienz-Detail mehr, sondern echte doppelte Engineering-Kosten — das ist das eigentliche Argument, jetzt zu standardisieren statt früher.
04Wie Agent Plugins im Vergleich zu Vorgängern dasteht
| Standard | Getragen von | Problem, das er löst | Status heute |
|---|---|---|---|
| ChatGPT Plugins (2023) | Nur OpenAI | Drittanbieter-Funktionalität in ChatGPT | 2024 eingestellt, ersetzt durch den geschlossenen GPTs Store |
| MCP (2024) | Anthropic, später Linux Foundation | Protokoll, damit Agenten externe Tools/Daten aufrufen | De-facto-Branchenstandard; adoptiert von OpenAI, Google |
| Agent Skills (2025) | Anthropic, ausgesponnen als Open Standard | Packaging wiederverwendbarer Anweisungen/Workflows für Agenten | 32+ Tools unterstützen es, weiter wachsend |
| Agent Plugins (2026) | Vercel + fünfköpfiges Steering Committee | Einheitliches Packaging/Discovery für Skills + MCP-Server | Gerade als 1.0 Working Draft gestartet; Google bereits an Bord |
Agent Plugins konkurriert nicht mit MCP oder Agent Skills — es sitzt darauf und löst Distributionsreibung, statt neu zu definieren, wie Agenten Tools aufrufen oder Verfahren lernen.
05Der offene Streit: Security, Skepsis und wer profitiert
- Security blieb absichtlich auf dem Tisch — und das Timing ist unbequem. Einen Monat vor dem Agent-Plugins-Launch demonstrierte die Security-Firma AIR öffentlich einen Fake-Agent-Skill namens
brand-landingpage, der Glaubwürdigkeit von einem bestehenden Repository mit 36.000 GitHub-Sternen borgte und dann Scanning in jedem von AIR getesteten Marketplace passierte — inklusive Cisco, Nvidia und skills.sh. Er erreichte schätzungsweise 26.000 deployte Agenten, teils auf Firmenkonten, über eine klassische Time-of-Check/Time-of-Use-Lücke. Separat fand Snyks Audit von fast 4.000 veröffentlichten Skills Sicherheitslücken in 36,8 % davon; 13,4 % enthielten kritische Issues wie Credential-Exposure oder Malware. Die Agent-Plugins-Spezifikation enthält null Vorkehrungen für Provenienz-Verifikation oder Runtime-Attestation. - Nicht jeder Entwickler hält den Standard für viel wert. Dax Raad, der das SST-Developer-Tools-Framework baut, sagte, er sei „sehr dagegen“, nannte es „einen dünnen Standard“, dessen wirklich nützliche Teile am Ende als client-spezifische Extensions neu implementiert würden. Developer Advocate Angie Jones nahm die Gegenposition: ein Weg, Skills zwischen den Tools zu tragen, die sie ohnehin täglich nutzt.
- Ein gemeinsames Format begünstigt kleine Player nicht offensichtlich. Der Open-Ecosystem-Pitch lautet: einmal bauen, jeden großen Client erreichen. Ein standardisiertes Paketformat ändert aber nicht, wo Nutzer schon sind — es kann die Incumbency von ChatGPT, Cursor und Copilot eher verstärken.
- Keine chinesische Firma sitzt am Tisch. Alle fünf Gründungsmitglieder des Steering Committees plus Google sind US-Firmen. MCP ist in Chinas großen AI-Plattformen bereits weit deployt — Alibaba Clouds Model Studio (Bailian) und Baidus Qianfan betreiben jeweils eigene MCP-Marketplaces; inländische Berichterstattung zeigt Alibaba, Baidu, ByteDance und Tencent, die MCP als Kern-Agent-Infrastruktur behandeln. Keines erscheint auf der Agent-Plugins-Governance-Liste. Ob Timing oder frühes Signal paralleler Protokollschichten — offen.
06Warum es über die Spez hinaus zählt
Das Launch-Datum ist kein Zufall. GPT-5 wurde am 7. August 2026 ein Jahr alt, und OpenAI nutzte die Vorwoche, um GPT-5.6 Luna (unbegrenzte Free-Tier-Textchats) und GPT-5.6 Sol (neuer „Thinking Effort“-Slider für Paid-Tiers) neben der Agent-Plugins-Ankündigung zu shippen. Googles Framing: „Packaging ist unglamouröse Infrastruktur, und unglamouröse Infrastruktur ist genau die Art von Ding, die geteilt statt fünfmal neu erfunden werden sollte.“ Zusammen mit MCP (Verbindung) und Agent Skills (Lehre) vervollständigt Agent Plugins (Distribution) einen Drei-Schichten-Stack, den die Branche brauchte, bevor „eine wiederverwendbare Agent-Fähigkeit einmal bauen“ praktisch werden konnte — und signalisiert, dass Wettbewerbsenergie von Modell-Benchmarks Richtung Plumbing wandert.
07Sechs-Schritte-Runbook: Agent Plugins adoptieren, ohne sich selbst zu belügen
Client-Support ist am Tag eins ungleichmäßig. Diese Sequenz verdrahtet das Format in einen bestehenden Skills-/MCP-Workflow:
-
01
Komponenten inventarisieren: jeden Agent Skill (
SKILL.md) und jede MCP-Server-Config listen, die ihr schon shippt; Skills gegen agentskills.io prüfen und MCP sauber nachmcp.jsonmappen. -
02
Minimalen Plugin-Baum bauen: Root-
plugin.json, Skills unterskills/, MCP inmcp.json; private Extras in Reverse-Domain-Namespaces halten. -
03
Smoke-Test auf zwei oder mehr Clients: einmal in Cursor und einmal in VS Code/Copilot (oder ChatGPT/Codex) laden; bestätigen, dass unbekannte Komponenten übersprungen werden, nicht das ganze Plugin abgelehnt wird.
-
04
Separates Trust-Review fahren: die Spez liefert kein Scanning — offizielle Marketplaces bevorzugen, Provenienz prüfen und Hashes für interne Skill-Libraries pinnen.
-
05
Agent-Host-Plane fixieren: MCP-stdio und langlaufende Skills brauchen stabile Prozesse und Netz; einen dedizierten Mac-/Cloud-Knoten festlegen, bevor Modelle oder Clients gewechselt werden.
-
06
Mit echter Rechnung kalibrieren: Monatskosten auf der Preisseite schätzen, dann Cross-Client-Plugin-Loads über die Bestellseite testen und Kapazität aus gemessener Latenz und Disconnects entscheiden.
my-agent-plugin/
plugin.json
skills/
my-skill/
SKILL.md
mcp.json
com.example.private/
08Fazit und FAQ
Agent Plugins 1.0 packt Skills und MCP-Server in einen entdeckbaren Verzeichnisvertrag. Es ersetzt weder MCP noch Agent Skills und löst weder Install, Marketplace noch Security. Gemeinsame Governance senkt Single-Vendor-Kill-Risiko; Adoption hängt weiter an den Clients. Während ihr den Packaging-Gewinn jagt, haltet langlaufende Agenten, MCP-Prozesse und Evals auf einer auditierbaren, jitterarmen Compute-Plane. Geteilte Minutenpools, überverkaufte VPS und Desktop-Maschinen erzeugen oft Bandbreitenjitter, Nachbar-Kontention und abgerissene Langverbindungen — und tilgen die Engineering-Zeit, die ihr durch einmaliges Packaging spart. Für stabilere Produktionshosts liefern NUKCLOUD Multi-Region-Bare-Metal-Mac- / Cloud-Mac-Knoten dediziertes Apple Silicon und klare Tenant-Grenzen; SKUs auf der Preisseite vergleichen und über die Bestellseite testen.
Quellen: Vercel Blog, „Introducing Agent Plugins,“ und Vercel Changelog (6. August 2026); agent-plugins.org, Agent Plugins Specification 1.0.0 (Working Draft); Google Developers Blog, „Agent Plugins package your skills, tools, and more“ (6. August 2026); The Next Web, Virtualization Review (6. August 2026); Anthropic, „Introducing Agent Skills“ und Folge-Updates (16. Oktober 2025; 18. Dezember 2025); AIR Security Research; Snyk „ToxicSkills“-Studie; Help Net Security zu malicious Agent Skills; 36Kr und Alibaba Cloud Developer Community zur MCP-Adoption chinesischer AI-Plattformen; OpenAI, „Improving GPT‑5.6 Sol in ChatGPT“; TechCrunch (6. August 2026). Stand 7. August 2026 — aktuelle Details vor Veröffentlichung prüfen.