Wer dieselbe Agent-Erweiterung für ChatGPT, Cursor, Copilot und VS Code ausliefert, musste bislang für jeden Client die Ordnerstruktur neu schreiben. Am 6. August 2026 veröffentlichten OpenAI, Vercel, Microsoft, Amazon und Anysphere (Cursor) Agent Plugins 1.0.0 — ein herstellerneutrales Paketformat für Agent Skills und MCP-Server. Google trat noch am selben Tag dem Steering Committee bei. Dieser Beitrag klärt, was das Format standardisiert, was es bewusst ausklammert, wie es auf MCP und Skills aufsetzt und welcher Sicherheitskonflikt ungelöst bleibt.

Am 6. August 2026 veröffentlichten fünf Unternehmen gemeinsam Agent Plugins 1.0.0: ein Format, mit dem eine einzelne KI-Agent-Erweiterung — gebündelt aus Agent Skills und MCP-Servern — ohne Neupackaging in ChatGPT, Cursor, GitHub Copilot, VS Code und Kiro laufen kann. Google stieß am selben Tag als Core Maintainer hinzu. Der Launch liegt einen Tag vor dem ersten Jahrestag von GPT-5 und klärt fast nichts zu Sicherheit oder Vertrauen — diese Fragen wurden bewusst aus dem Scope genommen.

Was tatsächlich passiert ist

Jeder Agent-Client erwartet derzeit eine andere Ordnerstruktur für Erweiterungen. Wer ein Coding-Assistent-Tool, einen Daten-Connector oder einen wiederverwendbaren Workflow baut, musste ihn einmal für Claude Code, einmal für Cursor, einmal für VS Code Copilot paketieren. Agent Plugins erfindet keine neue Fähigkeit — es standardisiert den Container. Ein Plugin ist ein Verzeichnis mit einem plugin.json-Manifest im Root. Skills liegen in einem skills/-Ordner und müssen der bestehenden Agent-Skills-Spezifikation entsprechen. MCP-Server werden in mcp.json deklariert und unterstützen stdio, Streamable HTTP oder Legacy HTTP+SSE. Jeder konforme Client kann beides aus demselben Ordner entdecken und laden; client-spezifische Extras liegen in einem Reverse-Domain-Namespace und verunreinigen den portablen Kern nicht.

Vercel initiierte den Vorschlag; Vertreter von AWS, Anysphere (Cursor), GitHub, Microsoft und OpenAI formten die 1.0-Spezifikation gemeinsam. Das initiale Technical Steering Committee listet Amazon, Cursor, Microsoft, OpenAI und Vercel als Core Maintainer. Google trat am Launch-Tag bei, vertreten durch DeepMind-Ingenieur Kevin Hou, und bestätigte Support in Antigravity, Gemini CLI und dem Data Agent Kit.

Zeitachse: Das kam nicht aus dem Nichts

Agent Plugins ist die dritte Schicht eines etwa 18 Monate langen Stacks, keine isolierte Erfindung:

DatumMeilenstein
März 2023OpenAI startet ChatGPT Plugins — frühes offenes Drittanbieter-Erweiterungsmodell
Januar 2024OpenAI stellt Plugins zugunsten des geschlossenen GPTs Store ein
November 2024Anthropic veröffentlicht MCP (Model Context Protocol) zur Standardisierung der Agent-Anbindung an externe Tools und Daten; später an die Linux Foundation gespendet
März 2025OpenAI und Google übernehmen MCP — de-facto-Schicht für Tool-Verbindungen
16. Oktober 2025Anthropic startet Agent Skills in Claude Code und paketiert wiederverwendbare Anweisungen als SKILL.md-Ordner
18. Dezember 2025Agent Skills wird offener Standard auf agentskills.io; Microsoft und OpenAI liefern Support binnen 48 Stunden
März 2026Agent-Skills-Adoption übersteigt 32 Tools, darunter Gemini CLI, JetBrains Junie und AWS Kiro
24. Juli 2026Agent Plugins 1.0.0 erscheint als Working Draft
6. August 2026Öffentlicher Launch mit Fünf-Firmen-Steering-Committee; Google tritt am selben Tag als Core Maintainer bei

Das Muster: MCP löste die Verbindung von Agenten zu Tools. Agent Skills löste das Vermitteln wiederverwendbarer Verfahren. Keines von beiden löste, wie diese beiden Komponententypen über Clients hinweg konsistent paketiert und entdeckt werden — genau diese Lücke adressiert Agent Plugins.

Kernfakten auf einen Blick

PunktDetail
SpezifikationsversionAgent Plugins 1.0.0 (Status: Working Draft)
Initiator des VorschlagsVercel
Steering CommitteeAmazon (AWS), Anysphere/Cursor, Microsoft, OpenAI, Vercel; Google hinzugefügt am 6. Aug. 2026
Abgedeckte KomponententypenGenau zwei: Agent Skills, MCP-Server
Kern-DateienRoot-plugin.json-Manifest; Verzeichnis skills/; mcp.json für MCP-Server-Konfiguration
Clients mit Support beim LaunchChatGPT und Codex, Cursor, GitHub Copilot, Kiro, VS Code
GovernanceOffene Lizenz, öffentliches GitHub-Repo (agentplugins/agent-plugins-spec); keine Einzelfirma steuert die Roadmap
Explizit außerhalb des ScopeInstallation, Distribution/Marktplätze, Berechtigungsmodelle, Sandboxing, Trust/Provenance-Verifikation, UX

Quellen: Vercel-Blog, Spezifikation auf agent-plugins.org, Google Developers Blog — alle vom 6. August 2026. Spezifikationsdetails und Client-Support-Listen können sich ändern; vor Entscheidungen gegen die offiziellen Seiten prüfen.

Warum das Design bewusst eng bleibt

Es standardisiert den Container, nicht den Inhalt. Das Manifest deklariert, welche Spezifikationsversion ein Paket anvisiert; Komponenten liegen an festen, vorhersehbaren Orten. Ein Client, der einen Komponententyp nicht kennt, überspringt ihn — statt das ganze Plugin abzulehnen. Das hält das Format vorwärtskompatibel, wenn später neue Typen hinzukommen.

Die harten Teile werden explizit ausgespart. Der Speztext ist klar: v1 „definiert keinen Installationsmechanismus, kein Distributionsprotokoll, kein Berechtigungsmodell, keine Sandboxing-Anforderungen, keine Trust- oder Provenance-Verifikation und keine User Experience.“ Das sind keine Versäumnisse — Googles eigene Ankündigung nennt sie bewusste Auslassungen. Ein enger Scope ermöglichte fünf konkurrierenden Firmen Einigung in Monaten statt Jahren. Der Preis: Die sicherheitsrelevante Frage — ist dieses konkrete Plugin sicher ausführbar — liegt vollständig bei jedem Client. Wer Plugins mit externen Tools und Cloud-Datenverarbeitung einsetzt, bleibt zudem selbst verantwortlich für Freigabemodelle, Vertrauensketten und — im EU-Kontext — für DSGVO-konforme Zweckbindung und Auftragsverarbeitung; der Standard liefert dafür keine Vorgaben.

Das Timing folgt Adoptionsdruck, nicht Marketing. Allein Agent Skills hatte sich binnen fünf Monaten nach der Öffnung auf 32+ Tools ausgebreitet. In diesem Maßstab ist das wiederholte Lösen desselben Packaging-Problems kein kleiner Ineffizienzfaktor mehr, sondern echte doppelte Engineering-Kosten — das eigentliche Argument für Standardisierung jetzt statt früher.

Agent Plugins im Vergleich zu früheren Ansätzen

StandardGetragen vonGelöstes ProblemStatus heute
ChatGPT Plugins (2023)Nur OpenAIDrittanbieter erweitern ChatGPT2024 eingestellt, ersetzt durch den geschlossenen GPTs Store
MCP (2024)Anthropic, später Linux FoundationProtokoll für Agent-Aufrufe externer Tools/DatenDe-facto-Branchenstandard; von OpenAI und Google übernommen
Agent Skills (2025)Anthropic, als offener Standard ausgegliedertPackaging wiederverwendbarer Anweisungen/Workflows für Agenten32+ Tools unterstützen es, weiter wachsend
Agent Plugins (2026)Vercel + Fünf-Firmen-Steering-CommitteeEinheitliches Packaging/Discovery für Skills + MCP-ServerGerade als 1.0 Working Draft gestartet; Google bereits an Bord

Agent Plugins konkurriert nicht mit MCP oder Agent Skills — es sitzt darüber und reduziert Distributionsreibung, statt neu zu definieren, wie Agenten Tools aufrufen oder Verfahren lernen. Zum Preisgefüge der Modellstufen siehe unseren Überblick zur GPT-5.6-Luna-/Terra-/Sol-Preissenkung.

Der ungelöste Konflikt: Sicherheit, Skepsis und wer wirklich profitiert

  • Sicherheit blieb bewusst auf dem Tisch — und das Timing ist unangenehm. Einen Monat vor dem Agent-Plugins-Launch demonstrierte die Sicherheitsfirma AIR öffentlich einen gefälschten Agent Skill namens brand-landingpage. Er lieh sich Glaubwürdigkeit von einem bestehenden Repository mit 36.000 GitHub-Sternen und passierte die Scanner aller von AIR getesteten Marktplätze — einschließlich Cisco, Nvidia und skills.sh. Geschätzt rund 26.000 deployte Agenten, teils auf Firmenkonten, wurden über eine klassische Time-of-Check/Time-of-Use-Lücke erreicht: Während des Scans zeigte der Skill auf legitime Dokumentation, danach wurde der Link ausgetauscht. Parallel fand Snyks Audit von knapp 4.000 veröffentlichten Skills Sicherheitsmängel in 36,8 %, davon 13,4 % mit kritischer Schwere wie Credential-Exposition oder Schadcode. Die Agent-Plugins-Spezifikation enthält keinerlei Provenance-Verifikation oder Runtime-Attestation — sie paketiert dasselbe Trust-Problem unverändert weiter. Für Teams unter DSGVO gilt: Die Verantwortung für Freigaben, Vertrauensbewertung und den Umgang mit personenbezogenen Daten bei Agent-Plugins und externen Tools bleibt beim einsetzenden Unternehmen, nicht beim Format.
  • Nicht jeder Entwickler hält den Standard für viel wert. Dax Raad, der das Entwickler-Tools-Framework SST baut, äußerte sich „sehr dagegen“, nannte ihn „einen dünnen Standard“ und erwartete, dass die wirklich nützlichen Teile ohnehin als client-spezifische Erweiterungen neu implementiert würden — das gemeinsame Format bleibe dann vor allem symbolisch. Developer Advocate Angie Jones sah das Gegenteil: genau diese eine Weise, bereits gebaute Skills zwischen den Tools des Alltags zu transportieren.
  • Ein gemeinsames Format begünstigt kleine Anbieter nicht offensichtlich. Die Open-Ecosystem-Erzählung lautet: Ein kleiner Entwickler baut einmal und erreicht alle großen Clients. Ein standardisiertes Paketformat ändert aber nicht, wo Nutzer bereits sind — es kann Incumbents mit bestehender Basis erleichtern, Drittanbieter-Erweiterungen ohne Wechselkosten zu absorbieren und damit eher die Rangliste aus ChatGPT, Cursor und Copilot zu verfestigen als aufzubrechen.
  • Eine Lücke, die die englischsprachige Berichterstattung weitgehend übergeht: Kein chinesisches Unternehmen sitzt am Tisch. Alle fünf Gründungsmitglieder des Steering Committees — Vercel, OpenAI, Microsoft, Amazon und Anysphere — plus Google am Launch-Tag sind US-Unternehmen. Auffällig, weil MCP in Chinas großen KI-Plattformen bereits breit läuft: Alibaba Clouds Model Studio (Bailian) und Baidus Qianfan betreiben eigene MCP-Marktplätze; Berichte aus dem Inland zeigen, dass Alibaba, Baidu, ByteDance und Tencent MCP als Kerninfrastruktur für Agenten behandeln. Keines dieser Unternehmen steht auf der Agent-Plugins-Governance-Liste. Ob das nur ein Timing-Gap ist — die Spezifikation ist Tage alt — oder ein frühes Signal einer parallelen zweiten Protokollschicht zwischen US- und chinesischen Agent-Ökosystemen, adressiert keine der Launch-Ankündigungen direkt.

Warum es über die Spezifikation hinaus zählt

Das Launch-Datum ist kein Zufall. GPT-5 wurde am 7. August 2026 ein Jahr alt, und OpenAI nutzte die Vorwoche für GPT-5.6 Luna (unbegrenzte Text-Chats in der Free-Tier) und GPT-5.6 Sol (neuer „Thinking-Effort“-Slider für Paid-Tiers) parallel zur Agent-Plugins-Ankündigung. Googles Framing im Developer-Blog ist bezeichnend: „Packaging ist unspektakuläre Infrastruktur — und genau die Art von Infrastruktur, die geteilt werden sollte, statt fünfmal neu erfunden zu werden.“ Zusammen mit MCP (Verbindung) und Agent Skills (Vermittlung) schließt Agent Plugins (Distribution) einen Drei-Schichten-Stack, den die Branche brauchte, bevor „eine wiederverwendbare Agent-Fähigkeit einmal bauen“ Praxis statt Slogan werden konnte — und ein Signal, dass sich Wettbewerb in der KI von Modell-Benchmarks zur unspektakulären Plumbing darunter verschiebt.

Zitierfähige Fakten und Quellen

  • Spezifikation: Agent Plugins 1.0.0, Working Draft; initiiert von Vercel; Launch-Clients umfassen ChatGPT/Codex, Cursor, GitHub Copilot, Kiro und VS Code.
  • Scope: Genau zwei Komponententypen — Agent Skills und MCP-Server; Kern-Dateien sind plugin.json, skills/ und mcp.json.
  • Sicherheitskontext: AIRs Demo eines bösartigen Skills erreichte Berichten zufolge ~26.000 Agenten; Snyks Audit von knapp 4.000 Skills fand Mängel in 36,8 % und kritische Issues in 13,4 % (Drittforschung).
  • Adoptionsdruck: Agent Skills überschritt binnen etwa eines halben Jahres nach der Öffnung 32+ Tools (Branchenberichte).

Offizielle und Drittquellen unten. Spezifikationsdetails und Client-Support können sich ändern — vor Veröffentlichungsentscheidungen den aktuellen Stand prüfen:

Vercel Blog: Introducing Agent Plugins

agent-plugins.org: Agent Plugins Specification 1.0.0

Google Developers Blog: Agent Plugins package your skills, tools, and more

The Next Web: OpenAI and four rivals agreed on one standard for AI agents

FAQ

Sind Agent Plugins dasselbe wie MCP?

Nein. MCP ist ein Protokoll, das definiert, wie ein Agent zur Laufzeit mit einem externen Tool oder einer Datenquelle spricht. Agent Plugins ist ein Packaging-Format, das festlegt, wie Sie die Konfiguration eines MCP-Servers (zusammen mit Agent Skills) in einen portablen Ordner bündeln, den verschiedene Agent-Clients entdecken können. MCP und Agent Skills definieren weiterhin das Verhalten; Agent Plugins standardisiert nur den Versand.

Ersetzen Agent Plugins Agent Skills?

Nein — sie setzen darauf auf. Jeder Skill in einem Agent-Plugins-Paket muss der bestehenden Agent-Skills-Spezifikation entsprechen (SKILL.md-Format, Frontmatter, Verzeichnislayout). Agent Plugins ergänzt Manifest und Ordnerkonvention, damit ein Skill (oder ein MCP-Server) zwischen Clients wandern kann, ohne für jeden separat paketiert zu werden.

Ist es sicher, ein beliebiges Agent Plugin aus einem Marktplatz zu installieren?

Nicht automatisch. Die Spezifikation definiert ausdrücklich weder Trust, Provenance noch Sandboxing — das bleibt vollständig beim jeweiligen Client. Nachdem ein gefälschter Agent Skill Scanner von Cisco, Nvidia und skills.sh umging und in einem dokumentierten Test 2026 rund 26.000 Agenten erreichte, sollten Sie jedes Drittanbieter-Plugin wie ein unbekanntes npm-Paket behandeln: Quelle prüfen, Sternzahlen allein nicht vertrauen und offizielle Marktplätze mit der eigenen Prüfschicht Ihres Clients bevorzugen. Unter der DSGVO bleibt die Freigabe- und Vertrauensentscheidung beim Verantwortlichen — das Format entlastet davon nicht.

Welche KI-Tools unterstützen Agent Plugins derzeit?

Beim Launch (6. August 2026): ChatGPT, Codex, Cursor, GitHub Copilot, Kiro und VS Code. Google hat Support für Antigravity, Gemini CLI und das Data Agent Kit zugesagt, hatte ihn zum Ankündigungszeitpunkt aber noch nicht ausgeliefert.

Warum sitzt Anthropic, Schöpfer von Agent Skills, nicht im Steering Committee?

Die öffentlichen Ankündigungen von Vercel, Google und der Spezifikationsseite listen Anthropic nicht unter den Gründungs-Maintainern — obwohl Agent Skills, einer der beiden von Agent Plugins paketierten Komponententypen, bei Anthropic entstanden. Keines der Launch-Materialien erklärt die Auslassung, und Anthropic hat bis zu diesem Text keine öffentliche Stellungnahme zu Agent Plugins abgegeben. Es lohnt sich zu beobachten, ob Anthropic das Format für eigene Produkte übernimmt.

Agent Plugins standardisiert den Paketvertrag, lässt Installation, Trust und Sandboxing aber jedem Client — Teams brauchen weiterhin eine saubere Umgebung, um Skills, MCP-Server und Cross-Client-Verhalten zu validieren. Geteilte Maschinen und virtualisierte Hosts tragen oft verschmutzten Zustand. Wenn Sie einen dedizierten, neu konfigurierbaren physischen Apple-Silicon-Host brauchen, passt VMSPINs Cloud-Mac-mini — tagesweise mietbar meist besser: MDM-Auto-Provisioning, SSH- und VNC-Doppelzugang, Exklusivität der ganzen Maschine ohne Oversubscription. Ergänzend: Mac-mini-M4-Miet-Leitfaden und die Preisseite für Holding-Kosten.