Sind Agent Plugins das Ende der KI-Agenten-Fragmentierung? Was der neue Standard von OpenAI, Google und Microsoft tatsächlich leistet

Am 6. August 2026 veröffentlichten fünf Anbieter plus Google Agent Plugins 1.0.0 — ein Ordnerformat für Skills und MCP-Server über ChatGPT, Cursor, Copilot, VS Code und Kiro. Sicherheit blieb absichtlich außerhalb des Scopes.

Am 6. August 2026 veröffentlichten OpenAI, Vercel, Microsoft, Amazon und Anysphere (Cursor) gemeinsam Agent Plugins 1.0.0: ein herstellerneutrales Paketformat, mit dem eine einzige AI-Agent-Erweiterung — gebündelt aus Agent Skills und MCP-Servern — über ChatGPT, Cursor, GitHub Copilot, VS Code und Kiro ohne Rewrite läuft. Google trat am selben Tag dem Steering Committee bei. Der Launch fällt einen Tag vor dem ersten Jahrestag von GPT-5, und er klärt fast nichts zu Sicherheit oder Trust — diese Fragen blieben bewusst außerhalb des Scopes. Für Schichtkontext siehe unseren MCP Deep Dive und den Cursor Agent Skills Guide.

00Was tatsächlich passiert ist

Jeder Agent-Client erwartet derzeit ein anderes Ordnerlayout für Erweiterungen. Wer ein Coding-Assistenten-Tool, einen Daten-Connector oder einen wiederverwendbaren Workflow baut, musste bisher einmal für Claude Code, einmal für Cursor, einmal für VS Code Copilot paketieren. Agent Plugins erfindet keine neue Fähigkeit — es standardisiert den Container. Ein Plugin ist ein Verzeichnis mit einem plugin.json-Manifest in der Wurzel. Skills liegen in einem skills/-Ordner und müssen der bestehenden Agent-Skills-Spezifikation entsprechen. MCP-Server werden in mcp.json deklariert und unterstützen stdio, Streamable HTTP oder Legacy HTTP+SSE. Jeder konforme Client kann beides aus demselben Ordner entdecken und laden; ein Reverse-Domain-Namespace ist für client-spezifische Extras reserviert, die nicht in den portablen Kern sickern.

Vercel startete den Vorschlag; Vertreter von AWS, Anysphere (Cursor), GitHub, Microsoft und OpenAI formten die 1.0-Spezifikation gemeinsam. Das initiale Technical Steering Committee listet Amazon, Cursor, Microsoft, OpenAI und Vercel als Kern-Maintainer. Google trat am Launch-Tag hinzu — vertreten durch DeepMind-Engineer Kevin Hou — und bestätigte Support in Antigravity, Gemini CLI und dem Data Agent Kit.

PainWo Cross-Client-Packaging meist zerbricht

  • Ein Skill, viele Layouts: ChatGPT, Cursor, VS Code und Copilot erwarten jeweils andere Skills-/MCP-Pfade; Copy-Paste-Fehler sind üblich.
  • Packaging mit Security verwechseln: Agent Plugins definiert die Box, nicht Scanning, Sandboxing oder Provenienz.
  • Drei Schichten vermischen: MCP verbindet, Skills lehren, Agent Plugins verteilt — wer sie kollabiert, trifft falsche Architekturentscheidungen.
  • Sternzahlen vertrauen: AIRs Fake-Skill brand-landingpage borgte Glaubwürdigkeit von einem 36.000-Sterne-Repo und umging mehrere Scanner.
  • Private Namespaces ignorieren: Reverse-Domain-Ordner (z. B. com.cursor.xxx/) halten nicht-portable Extras — die müssen vom gemeinsamen Kern getrennt bleiben.
  • Host-Jitter frisst Portabilitätsgewinne: Plugins laden überall, aber MCP-stdio und langlaufende Skills scheitern weiter auf überverkauftem VPS oder wackeligen Desktop-Maschinen.

01Zeitlinie: Das kam nicht aus dem Nichts

Agent Plugins ist die dritte Schicht in einem 18-Monats-Stack, keine Solo-Erfindung:

DatumMeilenstein
März 2023OpenAI startet ChatGPT Plugins, ein frühes offenes Drittanbieter-Erweiterungsmodell
Januar 2024OpenAI stellt Plugins zugunsten des geschlossenen GPTs Store ein
November 2024Anthropic veröffentlicht MCP; später an die Linux Foundation gespendet
März 2025OpenAI und Google adoptieren beide MCP
16. Oktober 2025Anthropic launcht Agent Skills in Claude Code (SKILL.md)
18. Dezember 2025Agent Skills spinnt bei agentskills.io aus; Microsoft und OpenAI folgen innerhalb von 48 Stunden
März 2026Agent-Skills-Adoption überschreitet 32 Tools, inkl. Gemini CLI, JetBrains Junie und AWS Kiro
24. Juli 2026Agent Plugins 1.0.0 als Working Draft veröffentlicht
6. August 2026Öffentlicher Launch mit fünfköpfigem Steering Committee; Google tritt am selben Tag als Kern-Maintainer bei

MCP löste das Verbinden von Agenten mit Tools. Agent Skills löste das Lehren wiederverwendbarer Verfahren. Keines löste, wie diese beiden Komponenten konsistent über Clients paketiert und entdeckt werden — genau diese Lücke adressiert Agent Plugins. Wer MCP-Server noch von Grund auf baut, siehe unseren MCP-Server-Entwicklerguide.

02Schlüsselfakten auf einen Blick

PunktDetail
Spez-VersionAgent Plugins 1.0.0 (Status: Working Draft)
VorschlagsinitiatorVercel
Steering CommitteeAmazon (AWS), Anysphere/Cursor, Microsoft, OpenAI, Vercel; Google hinzugefügt am 6. Aug. 2026
Abgedeckte KomponentenGenau zwei: Agent Skills, MCP-Server
KerndateienRoot-plugin.json-Manifest; skills/-Verzeichnis; mcp.json für MCP-Server-Config
Clients mit Support zum LaunchChatGPT und Codex, Cursor, GitHub Copilot, Kiro, VS Code
GovernanceOffene Lizenz, öffentliches GitHub-Repo (agentplugins/agent-plugins-spec); keine einzelne Firma steuert die Roadmap
Explizit außerhalb des ScopesInstallation, Distribution/Marketplaces, Permission-Modelle, Sandboxing, Trust-/Provenienz-Verifikation, UX
Harte Tatsache #1: Quellen: Vercel-Blog, Spezifikation auf agent-plugins.org, Google Developers Blog — alle veröffentlicht am 6. August 2026. Status bleibt Working Draft, kein eingefrorener Final.

03Warum das Design bewusst eng ist

Es standardisiert den Container, nicht den Inhalt. Das Manifest deklariert, welche Spez-Version ein Paket anvisiert; Komponenten liegen an festen, vorhersehbaren Orten. Ein Client, der einen Komponententyp nicht kennt, überspringt ihn statt das ganze Plugin abzulehnen — eine Designwahl, die das Format vorwärtskompatibel hält, wenn später neue Typen hinzukommen.

Es schiebt die harten Teile bewusst beiseite. Der Speztext ist klar: v1 „definiert keinen Installationsmechanismus, kein Distributionsprotokoll, kein Permission-Modell, keine Sandboxing-Anforderungen, keine Trust- oder Provenienz-Verifikation und keine User Experience.“ Das sind keine Auslassungen aus Versehen — Googles eigene Ankündigung nennt sie absichtliche Lücken, keine stillen Lücken. Der enge Scope erlaubte fünf konkurrierenden Firmen, sich in Monaten statt Jahren zu einigen. Der Trade-off: Die Frage, die für Sicherheit zählt — ist dieses konkrete Plugin sicher auszuführen — landet vollständig beim jeweiligen Client.

Das Timing folgt Adoptionsdruck, nicht Marketing. Agent Skills allein hatten sich innerhalb von fünf Monaten nach dem Öffnen auf 32+ Tools ausgebreitet. In dieser Skala ist jedes Client-seitige Neu-Lösen desselben Packaging-Problems kein kleines Ineffizienz-Detail mehr, sondern echte doppelte Engineering-Kosten — das ist das eigentliche Argument, jetzt zu standardisieren statt früher.

Harte Tatsache #2: Agent Skills erreichten 32+ Tools innerhalb weniger Monate nach dem Öffnen; Agent Plugins deckt genau zwei Komponententypen ab — Skills und MCP-Server.

04Wie Agent Plugins im Vergleich zu Vorgängern dasteht

StandardGetragen vonProblem, das er löstStatus heute
ChatGPT Plugins (2023)Nur OpenAIDrittanbieter-Funktionalität in ChatGPT2024 eingestellt, ersetzt durch den geschlossenen GPTs Store
MCP (2024)Anthropic, später Linux FoundationProtokoll, damit Agenten externe Tools/Daten aufrufenDe-facto-Branchenstandard; adoptiert von OpenAI, Google
Agent Skills (2025)Anthropic, ausgesponnen als Open StandardPackaging wiederverwendbarer Anweisungen/Workflows für Agenten32+ Tools unterstützen es, weiter wachsend
Agent Plugins (2026)Vercel + fünfköpfiges Steering CommitteeEinheitliches Packaging/Discovery für Skills + MCP-ServerGerade als 1.0 Working Draft gestartet; Google bereits an Bord

Agent Plugins konkurriert nicht mit MCP oder Agent Skills — es sitzt darauf und löst Distributionsreibung, statt neu zu definieren, wie Agenten Tools aufrufen oder Verfahren lernen.

05Der offene Streit: Security, Skepsis und wer profitiert

  • Security blieb absichtlich auf dem Tisch — und das Timing ist unbequem. Einen Monat vor dem Agent-Plugins-Launch demonstrierte die Security-Firma AIR öffentlich einen Fake-Agent-Skill namens brand-landingpage, der Glaubwürdigkeit von einem bestehenden Repository mit 36.000 GitHub-Sternen borgte und dann Scanning in jedem von AIR getesteten Marketplace passierte — inklusive Cisco, Nvidia und skills.sh. Er erreichte schätzungsweise 26.000 deployte Agenten, teils auf Firmenkonten, über eine klassische Time-of-Check/Time-of-Use-Lücke. Separat fand Snyks Audit von fast 4.000 veröffentlichten Skills Sicherheitslücken in 36,8 % davon; 13,4 % enthielten kritische Issues wie Credential-Exposure oder Malware. Die Agent-Plugins-Spezifikation enthält null Vorkehrungen für Provenienz-Verifikation oder Runtime-Attestation.
  • Nicht jeder Entwickler hält den Standard für viel wert. Dax Raad, der das SST-Developer-Tools-Framework baut, sagte, er sei „sehr dagegen“, nannte es „einen dünnen Standard“, dessen wirklich nützliche Teile am Ende als client-spezifische Extensions neu implementiert würden. Developer Advocate Angie Jones nahm die Gegenposition: ein Weg, Skills zwischen den Tools zu tragen, die sie ohnehin täglich nutzt.
  • Ein gemeinsames Format begünstigt kleine Player nicht offensichtlich. Der Open-Ecosystem-Pitch lautet: einmal bauen, jeden großen Client erreichen. Ein standardisiertes Paketformat ändert aber nicht, wo Nutzer schon sind — es kann die Incumbency von ChatGPT, Cursor und Copilot eher verstärken.
  • Keine chinesische Firma sitzt am Tisch. Alle fünf Gründungsmitglieder des Steering Committees plus Google sind US-Firmen. MCP ist in Chinas großen AI-Plattformen bereits weit deployt — Alibaba Clouds Model Studio (Bailian) und Baidus Qianfan betreiben jeweils eigene MCP-Marketplaces; inländische Berichterstattung zeigt Alibaba, Baidu, ByteDance und Tencent, die MCP als Kern-Agent-Infrastruktur behandeln. Keines erscheint auf der Agent-Plugins-Governance-Liste. Ob Timing oder frühes Signal paralleler Protokollschichten — offen.
Harte Tatsache #3: Snyk auditierte fast 4.000 veröffentlichte Skills: 36,8 % hatten Sicherheitslücken; 13,4 % waren kritisch. AIRs Fake-Skill erreichte Berichten zufolge etwa 26.000 Agenten.

06Warum es über die Spez hinaus zählt

Das Launch-Datum ist kein Zufall. GPT-5 wurde am 7. August 2026 ein Jahr alt, und OpenAI nutzte die Vorwoche, um GPT-5.6 Luna (unbegrenzte Free-Tier-Textchats) und GPT-5.6 Sol (neuer „Thinking Effort“-Slider für Paid-Tiers) neben der Agent-Plugins-Ankündigung zu shippen. Googles Framing: „Packaging ist unglamouröse Infrastruktur, und unglamouröse Infrastruktur ist genau die Art von Ding, die geteilt statt fünfmal neu erfunden werden sollte.“ Zusammen mit MCP (Verbindung) und Agent Skills (Lehre) vervollständigt Agent Plugins (Distribution) einen Drei-Schichten-Stack, den die Branche brauchte, bevor „eine wiederverwendbare Agent-Fähigkeit einmal bauen“ praktisch werden konnte — und signalisiert, dass Wettbewerbsenergie von Modell-Benchmarks Richtung Plumbing wandert.

07Sechs-Schritte-Runbook: Agent Plugins adoptieren, ohne sich selbst zu belügen

Client-Support ist am Tag eins ungleichmäßig. Diese Sequenz verdrahtet das Format in einen bestehenden Skills-/MCP-Workflow:

  1. 01
    Komponenten inventarisieren: jeden Agent Skill (SKILL.md) und jede MCP-Server-Config listen, die ihr schon shippt; Skills gegen agentskills.io prüfen und MCP sauber nach mcp.json mappen.
  2. 02
    Minimalen Plugin-Baum bauen: Root-plugin.json, Skills unter skills/, MCP in mcp.json; private Extras in Reverse-Domain-Namespaces halten.
  3. 03
    Smoke-Test auf zwei oder mehr Clients: einmal in Cursor und einmal in VS Code/Copilot (oder ChatGPT/Codex) laden; bestätigen, dass unbekannte Komponenten übersprungen werden, nicht das ganze Plugin abgelehnt wird.
  4. 04
    Separates Trust-Review fahren: die Spez liefert kein Scanning — offizielle Marketplaces bevorzugen, Provenienz prüfen und Hashes für interne Skill-Libraries pinnen.
  5. 05
    Agent-Host-Plane fixieren: MCP-stdio und langlaufende Skills brauchen stabile Prozesse und Netz; einen dedizierten Mac-/Cloud-Knoten festlegen, bevor Modelle oder Clients gewechselt werden.
  6. 06
    Mit echter Rechnung kalibrieren: Monatskosten auf der Preisseite schätzen, dann Cross-Client-Plugin-Loads über die Bestellseite testen und Kapazität aus gemessener Latenz und Disconnects entscheiden.
Minimales Layout (konzeptionell)
my-agent-plugin/
  plugin.json
  skills/
    my-skill/
      SKILL.md
  mcp.json
  com.example.private/

08Fazit und FAQ

Agent Plugins 1.0 packt Skills und MCP-Server in einen entdeckbaren Verzeichnisvertrag. Es ersetzt weder MCP noch Agent Skills und löst weder Install, Marketplace noch Security. Gemeinsame Governance senkt Single-Vendor-Kill-Risiko; Adoption hängt weiter an den Clients. Während ihr den Packaging-Gewinn jagt, haltet langlaufende Agenten, MCP-Prozesse und Evals auf einer auditierbaren, jitterarmen Compute-Plane. Geteilte Minutenpools, überverkaufte VPS und Desktop-Maschinen erzeugen oft Bandbreitenjitter, Nachbar-Kontention und abgerissene Langverbindungen — und tilgen die Engineering-Zeit, die ihr durch einmaliges Packaging spart. Für stabilere Produktionshosts liefern NUKCLOUD Multi-Region-Bare-Metal-Mac- / Cloud-Mac-Knoten dediziertes Apple Silicon und klare Tenant-Grenzen; SKUs auf der Preisseite vergleichen und über die Bestellseite testen.

Sind Agent Plugins dasselbe wie MCP?
Nein. MCP ist ein Protokoll, das festlegt, wie ein Agent zur Laufzeit mit einem externen Tool oder einer Datenquelle spricht. Agent Plugins ist ein Paketformat, das definiert, wie man die Konfiguration eines MCP-Servers (zusammen mit Agent Skills) in einem portablen Ordner bündelt, den verschiedene Agent-Clients entdecken können. MCP und Agent Skills definieren weiterhin das eigentliche Verhalten; Agent Plugins standardisiert nur, wie sie geliefert werden.
Ersetzen Agent Plugins Agent Skills?
Nein — sie bauen darauf auf. Jeder Skill in einem Agent-Plugins-Paket muss der bestehenden Agent-Skills-Spezifikation entsprechen (SKILL.md-Format, Frontmatter, Verzeichnislayout). Agent Plugins ergänzt Manifest und Ordnerkonvention darüber, damit ein Skill (oder ein MCP-Server) zwischen Clients reisen kann, ohne pro Client separat paketiert zu werden.
Ist es sicher, ein beliebiges Agent Plugin aus einem Marketplace zu installieren?
Nicht automatisch. Die Spezifikation definiert ausdrücklich kein Trust-, Provenienz- oder Sandboxing-Modell — das bleibt vollständig beim jeweiligen Client. Nachdem ein Fake-Agent-Skill Cisco-, Nvidia- und skills.sh-Scanner umging und in einem dokumentierten 2026-Test etwa 26.000 Agenten erreichte, behandelt jedes Drittanbieter-Plugin wie ein unbekanntes npm-Paket: Quelle prüfen, Sternzahlen allein nicht vertrauen und offizielle Marketplaces mit der eigenen Vetting-Schicht eures Clients bevorzugen.
Welche KI-Tools unterstützen Agent Plugins derzeit?
Zum Launch (6. August 2026): ChatGPT, Codex, Cursor, GitHub Copilot, Kiro und VS Code. Google hat Support in Antigravity, Gemini CLI und dem Data Agent Kit zugesagt, hatte ihn zum Ankündigungszeitpunkt aber noch nicht ausgeliefert.
Warum sitzt Anthropic, das Agent Skills geschaffen hat, nicht im Steering Committee?
Die öffentlichen Ankündigungen von Vercel, Google und der Spezifikationsseite listen Anthropic nicht unter den Gründungs-Maintainern — obwohl Agent Skills, einer der beiden Komponententypen, die Agent Plugins paketiert, bei Anthropic entstanden. Keines der Launch-Materialien erklärt die Auslassung, und Anthropic hat bis Redaktionsschluss keine öffentliche Stellungnahme zu Agent Plugins abgegeben. Es lohnt sich zu beobachten, ob Anthropic das Format für die eigenen Produkte übernimmt.

Quellen: Vercel Blog, „Introducing Agent Plugins,“ und Vercel Changelog (6. August 2026); agent-plugins.org, Agent Plugins Specification 1.0.0 (Working Draft); Google Developers Blog, „Agent Plugins package your skills, tools, and more“ (6. August 2026); The Next Web, Virtualization Review (6. August 2026); Anthropic, „Introducing Agent Skills“ und Folge-Updates (16. Oktober 2025; 18. Dezember 2025); AIR Security Research; Snyk „ToxicSkills“-Studie; Help Net Security zu malicious Agent Skills; 36Kr und Alibaba Cloud Developer Community zur MCP-Adoption chinesischer AI-Plattformen; OpenAI, „Improving GPT‑5.6 Sol in ChatGPT“; TechCrunch (6. August 2026). Stand 7. August 2026 — aktuelle Details vor Veröffentlichung prüfen.