Was ist Agent Plugins? Was der gemeinsame Standard
von OpenAI und Partnern löst — und was bewusst offen bleibt

Am 6. August 2026 veröffentlichten OpenAI, Vercel, Microsoft, Amazon und Anysphere (Cursor) gemeinsam Agent Plugins 1.0.0: ein herstellerneutrales Paketformat, mit dem eine AI-Agent-Erweiterung — Agent Skills und MCP-Server — ohne Rewrite in ChatGPT, Cursor, GitHub Copilot, VS Code und Kiro laufen kann. Google trat am selben Tag dem Steering Committee bei. Der Launch liegt einen Tag vor dem einjährigen Jubiläum von GPT-5 und klärt bewusst fast nichts zu Sicherheit und Vertrauen.

Dieser Text richtet sich an Leserinnen und Leser, die Interoperabilität, MCP-/Skills-Packaging und clientseitige Sicherheit verfolgen. Sie erhalten Timeline, Faktentabelle, Vorgängervergleiche, Kontroversen, sechs Schritte und FAQ — inklusive Hinweis zu DSGVO und Systemstabilität.

01 Was passiert ist: Timeline von MCP zu Agent Plugins

Jeder Agent-Client erwartet derzeit ein anderes Verzeichnis-Layout. Agent Plugins erfindet keine neue Fähigkeit — es standardisiert den Container.

  • März 2023: OpenAI startet ChatGPT Plugins.
  • Januar 2024: Plugins werden zugunsten des geschlossenen GPTs Store eingestellt.
  • November 2024: Anthropic veröffentlicht MCP; später Spende an die Linux Foundation.
  • März 2025: OpenAI und Google übernehmen MCP als De-facto-Verbindungsschicht.
  • 16. Oktober 2025: Anthropic startet Agent Skills in Claude Code (SKILL.md).
  • 18. Dezember 2025: Agent Skills wird offener Standard auf agentskills.io; Microsoft und OpenAI folgen binnen 48 Stunden.
  • März 2026: Agent Skills läuft in über 32 Tools (Gemini CLI, JetBrains Junie, AWS Kiro u. a.).
  • 24. Juli 2026: Agent Plugins 1.0.0 als Working Draft.
  • 6. August 2026: Öffentlicher Launch mit fünfköpfigem TSC; Google tritt als Core Maintainer bei.

MCP löste Verbindung, Agent Skills wiederverwendbare Anweisungen. Beide lösten nicht das einheitliche Packaging über Clients hinweg — genau dort setzt Agent Plugins an.

Schmerzpunkt: fragmentiertes Packaging → Doppelarbeit → Trust bleibt Client-Aufgabe.

02 Kerndaten und Vergleich mit Vorgängerstandards

Trennen Sie Packaging-Schicht und Laufzeitprotokolle, bevor Sie Release-Pipelines ändern:

Agent Plugins 1.0 — Kerndaten (Launch 6.8.2026)
Position Detail
SpezifikationsversionAgent Plugins 1.0.0 (Working Draft)
InitiatorVercel
Steering CommitteeAmazon (AWS), Anysphere/Cursor, Microsoft, OpenAI, Vercel; Google ab 6.8.2026
KomponententypenGenau zwei: Agent Skills, MCP-Server
KerndateienRoot-plugin.json, Verzeichnis skills/, mcp.json
Day-one-ClientsChatGPT und Codex, Cursor, GitHub Copilot, Kiro, VS Code
GovernanceOffene Lizenz, öffentliches Repo (agentplugins/agent-plugins-spec)
Explizit außerhalbInstallation, Distribution/Märkte, Rechte, Sandboxing, Trust/Provenance, UX

Quellen: Vercel-Blog, agent-plugins.org, Google Developers Blog — alle 6. August 2026.

Vergleich mit Vorgängerstandards
Standard Träger Problem Status
ChatGPT Plugins (2023)nur OpenAIDrittanbieter-Funktionen für ChatGPT2024 eingestellt
MCP (2024)Anthropic → Linux FoundationProtokoll für Tool-/DatenaufrufeDe-facto-Standard
Agent Skills (2025)Anthropic → offener StandardWiederverwendbare Workflows32+ Tools, wachsend
Agent Plugins (2026)Vercel + 5er-TSCeinheitliches Packaging/Discovery1.0 Working Draft; Google onboard

Agent Plugins ersetzt weder MCP noch Agent Skills — es sitzt darüber und reduziert Verteilungsreibung.

03 Warum das Design bewusst schmal ist

1. Ein Manifest, zwei Komponenten. Ein Plugin ist ein Verzeichnis mit plugin.json im Root. Skills liegen in skills/ und müssen der Agent-Skills-Spezifikation (SKILL.md) entsprechen. MCP-Server stehen in mcp.json (stdio, Streamable HTTP u. a.). Unbekannte Typen werden übersprungen statt das gesamte Plugin abzulehnen. Reverse-Domain-Namespaces erlauben clienteigene Erweiterungen.

plugin-layout.txt
my-agent-plugin/
├── plugin.json
├── skills/
│   └── .../SKILL.md
└── mcp.json
Install / Sandbox / Trust: ausdrücklich außerhalb

2. Die harten Teile bleiben bewusst offen. v1 definiert keine Installation, Distribution, Rechte, Sandboxing, Provenance oder UX. Googles Ankündigung nennt das ausdrücklich als Designwahl. Schmaler Scope ermöglichte Einigung in Monaten — die Sicherheitsfrage wandert vollständig zu den Clients.

3. Timing folgt Adoptionsdruck. Agent Skills erreichte 32+ Tools binnen fünf Monaten nach der Öffnung. Doppelte Packaging-Arbeit wurde teuer genug für einen Standard.

  • Scope: genau zwei Komponententypen.
  • Day-one-Clients: ChatGPT/Codex, Cursor, GitHub Copilot, Kiro, VS Code.
  • Sicherheitskontext: Snyk fand bei ~4000 Skills in 36,8 % Mängel, in 13,4 % kritische Issues; AIR-Demo erreichte geschätzt 26.000 Agents.

04 Offener Streit: Sicherheit, Skepsis, sechs Schritte

  • Sicherheit wurde absichtlich ausgelagert. Einen Monat zuvor demonstrierte AIR den Fake-Skill brand-landingpage, der Scanner bei Cisco, Nvidia und skills.sh passierte und geschätzt 26.000 Agents erreichte (TOCTOU). Agent Plugins enthält keine Provenance- oder Attestationsregeln.
  • Nicht alle Entwickler sind überzeugt. Dax Raad (SST) nennt es einen „thin standard“; Angie Jones begrüßt portable Skills zwischen Tools.
  • Ein gemeinsames Format begünstigt nicht klar die Kleinen. „Build once, reach all“ steht gegen die These, dass Incumbents Erweiterungen leichter absorbieren.
  • Keine chinesische Firma am Tisch. Alle fünf Gründungsmitglieder plus Google sind US-Unternehmen — obwohl MCP in China bereits breit läuft (Alibaba, Baidu, ByteDance, Tencent).

Sechs Einführungsschritte:

  1. Drei Schichten trennen: MCP = Verbindung; Agent Skills = Anweisungen; Agent Plugins = Packaging/Discovery.
  2. Client-Liste prüfen: Day-one-Support und Google-Follow-ons (Antigravity, Gemini CLI, Data Agent Kit).
  3. Einmal nach Verzeichnisvertrag packen: plugin.json, skills/, mcp.json.
  4. Sicherheit in die Checkliste schreiben: offizielle Märkte, Quellen prüfen, Stars allein nicht vertrauen; DSGVO-relevante Datenflüsse und Sandbox-Policy des Clients dokumentieren.
  5. Cross-Client-Smoke-Test: dasselbe Paket in mindestens zwei Clients laden.
  6. Governance beobachten: agentplugins/agent-plugins-spec, agent-plugins.org; Dual-Packaging-Puffer behalten.

Offizielle Einstiege (nach Upstream-Updates erneut prüfen):

https://vercel.com/blog/introducing-agent-plugins

https://agent-plugins.org/

https://developers.googleblog.com/agent-plugins-package-your-skills-tools-and-more/

05 FAQ: Infrastruktur-Shift, DSGVO und Mac-Nodes

Der Launch-Termin ist kein Zufall: GPT-5 wird am 7. August 2026 ein Jahr alt; OpenAI liefert in derselben Woche GPT-5.6 Luna und GPT-5.6 Sol. Google formuliert: Packaging sei unspektakuläre Infrastruktur, die man teilen statt fünfmal erfinden sollte. MCP + Skills + Plugins ergeben erst dann einen skalierbaren Wiederverwendungs-Stack.

Wer Agent-Plugins in der EU betreibt, bleibt für personenbezogene Datenverarbeitung, Logging und Drittanbieter-Tools selbst verantwortlich — die Spezifikation deckt weder Auftragsverarbeitung noch Sandboxing ab. Planen Sie DSGVO-konforme Client-Policies, Datenminimierung und Herkunftsprüfung zusätzlich zum Packaging-Format.

FAQ

  • Ersetzt Agent Plugins MCP? Nein. MCP ist Laufzeitprotokoll; Plugins sind Packaging.
  • Ersetzt es Agent Skills? Nein — es setzt Skills voraus.
  • Ist die Installation sicher? Nicht automatisch. Trust liegt beim Client.
  • Welche Tools unterstützen es? Day one: ChatGPT, Codex, Cursor, Copilot, Kiro, VS Code; Google hat Follow-ons angekündigt.
  • Warum fehlt Anthropic im TSC? Öffentliche Launch-Materialien listen Anthropic nicht; eine Erklärung fehlt bisher.

Teams, die Cursor, Claude Code, MCP-Server und iOS-CI/CD unter macOS 7×24 brauchen, stoßen bei reinen Cloud-API-Stacks an Latenz-, Token- und Policy-Grenzen; instabile lokale Machines brechen Smoke-Tests. CALMVPS Bare-Metal-Mac-Mini-M4-Miete ist meist die stabilere Produktionslösung: dediziertes Apple Silicon, Multi-Region, 120-Sekunden-Bereitstellung. Siehe CALMVPS Mietpreise.

Quellen: Vercel „Introducing Agent Plugins“ und Changelog; agent-plugins.org Spec 1.0.0; Google Developers Blog; The Next Web; Virtualization Review; Anthropic Agent Skills; AIR; Snyk ToxicSkills; Help Net Security; 36Kr / Alibaba Cloud Developer Community; OpenAI „Improving GPT‑5.6 Sol“; TechCrunch. Stand 7. August 2026 — vor Veröffentlichung aktuelle Zahlen prüfen.