Was sind Agent Plugins? OpenAI und fuenf Tech-Giganten vereinheitlichen AI-Agent-Erweiterungen

ca. 18 Min. Lesezeit · MACCOME · Zuletzt aktualisiert: 7. August 2026

Am 6. August 2026 veroeffentlichten OpenAI, Vercel, Microsoft, Amazon und Anysphere (Cursor) gemeinsam Agent Plugins 1.0.0: ein herstellerneutrales Paketformat, mit dem eine einzige AI-Agent-Erweiterung — gebuendelt aus Agent Skills und MCP-Servern — ohne Rewrite auf ChatGPT, Cursor, GitHub Copilot, VS Code und Kiro laufen kann. Google trat dem Steering Committee am selben Tag bei. Der Launch liegt einen Tag vor dem ersten Jahrestag von GPT-5 und klaert nahezu nichts zu Security oder Trust — diese Fragen sind bewusst aus dem Scope. Protokoll-Kontext: MCP als HTTP des AI-Zeitalters. Skills-Packaging: Agent Skills / Cursor-Guide.

info

Kernaussage: Agent Plugins standardisiert den Container, nicht Trust. MCP loest Verbindung, Skills loesen Lehre, Plugins loesen Distribution — drei Schichten, kein Ersatzprotokoll. Fuer EU-Teams bleibt Datenschutz/DSGVO Sache der Client-Policies und des eigenen Runtime-Hostings.

Sechs Reibungspunkte nach der Ankuendigung

Die Headline ist klar. Die Entscheidungsflaeche nicht:

  1. Scope bewusst eng: nur Agent Skills und MCP-Server — kein universelles Plugin-Protokoll.
  2. Kein Sicherheitssiegel: Installation, Marketplace, Permissions, Sandboxing und Provenance sind explizit out of scope.
  3. Leicht mit MCP / Skills verwechselt: geschichteter Stack, kein Ersatz fuer eines von beiden.
  4. Packaging heute noch fragmentiert: Schmerzpunkt ist das erneute Schreiben derselben Extension pro Client-Ordnerlayout.
  5. Malicious Skills schon da: eine Fake-Skill-Demo umging mehrere Scanner einen Monat vor Launch; die Spec behebt das nicht.
  6. Governance US-lastig: gruendende TSC-Mitglieder plus Google sind US-Firmen; grosse chinesische MCP-Adopter fehlen am Tisch.

Was tatsaechlich passiert ist

Jeder Agent-Client erwartet derzeit ein anderes Ordnerlayout fuer Extensions. Wer Coding-Assistant-Tools, Daten-Connectors oder wiederverwendbare Workflows baut, musste bislang einmal fuer Claude Code, einmal fuer Cursor, einmal fuer VS Code Copilot packen. Agent Plugins erfindet keine neue Capability — es standardisiert den Container. Ein Plugin ist ein Verzeichnis mit plugin.json-Manifest in der Wurzel. Skills liegen unter skills/ und muessen der bestehenden Agent-Skills-Spezifikation entsprechen. MCP-Server werden in mcp.json deklariert (stdio, Streamable HTTP oder Legacy HTTP+SSE). Konforme Clients laden beides aus demselben Ordner; Reverse-Domain-Namespaces halten client-spezifische Extras aus dem portablen Kern heraus.

Vercel initiierte den Vorschlag; Vertreter von AWS, Anysphere (Cursor), GitHub, Microsoft und OpenAI formten die 1.0-Spec. Google trat am Launch-Tag bei — vertreten durch DeepMind-Engineer Kevin Hou — und bestaetigte Support fuer Antigravity, Gemini CLI und das Data Agent Kit.

Zeitstrahl: nicht aus dem Nichts

DatumMeilenstein
Maerz 2023OpenAI startet ChatGPT Plugins — fruehes offenes Drittanbieter-Modell
Jan. 2024OpenAI stellt Plugins zugunsten des geschlossenen GPTs Store ein
Nov. 2024Anthropic veroeffentlicht MCP; spaeter an die Linux Foundation gespendet
Maerz 2025OpenAI und Google adoptieren MCP
16. Okt. 2025Anthropic launcht Agent Skills in Claude Code (SKILL.md)
18. Dez. 2025Agent Skills spinnt sich als agentskills.io aus; Microsoft und OpenAI folgen binnen 48 Stunden
Maerz 2026Agent-Skills-Adoption uebersteigt 32 Tools (Gemini CLI, JetBrains Junie, AWS Kiro u. a.)
24. Juli 2026Agent Plugins 1.0.0 als Working Draft veroeffentlicht
6. Aug. 2026Oeffentlicher Launch mit fuenfkoepfigem Steering Committee; Google tritt am selben Tag als Core Maintainer bei

MCP loeste Verbindung. Agent Skills loesten Lehre wiederverwendbarer Prozeduren. Keines loeste konsistentes Packaging und Discovery ueber Clients hinweg — genau diese Luecke zielt Agent Plugins an.

Kerndaten auf einen Blick

PunktDetail
Spec-VersionAgent Plugins 1.0.0 (Status: Working Draft)
InitiatorVercel
Steering CommitteeAmazon (AWS), Anysphere/Cursor, Microsoft, OpenAI, Vercel; Google seit 6. Aug. 2026
KomponententypenGenau zwei: Agent Skills, MCP-Server
KerndateienWurzel-plugin.json; Verzeichnis skills/; mcp.json fuer MCP-Config
Clients am LaunchChatGPT und Codex, Cursor, GitHub Copilot, Kiro, VS Code
GovernanceOffene Lizenz, oeffentliches GitHub-Repo (agentplugins/agent-plugins-spec); keine Einzel-Firma steuert die Roadmap
Explizit out of scopeInstallation, Distribution/Marketplaces, Permission-Modelle, Sandboxing, Trust/Provenance, UX

Quellen: Vercel Blog, Spec agent-plugins.org, Google Developers Blog — alle 6. August 2026.

Warum das Design bewusst eng ist

Container, nicht Inhalt

Das Manifest nennt die Ziel-Spec-Version; Komponenten liegen an festen Pfaden. Unbekannte Komponententypen werden uebersprungen statt das ganze Plugin abzulehnen — Forward-Compatibility fuer spaetere Typen.

Die harten Teile bleiben aussen

Der Spec-Text ist klar: v1 definiert «keinen Install-Mechanismus, kein Distributionsprotokoll, kein Permission-Modell, keine Sandbox-Anforderungen, keine Trust- oder Provenance-Pruefung und keine UX». Das sind keine Luecken — Google nennt sie bewusst ausgespart. Enger Scope ermoeglichte Einigung in Monaten statt Jahren. Tradeoff: die sicherheitsrelevante Frage — ist dieses Plugin safe? — landet vollstaendig beim Client. Fuer europaeische Teams heisst das: Datenschutz/DSGVO-Pruefung und Supplier-Assessment bleiben Pflicht, nicht Option.

Timing folgt Adoptionsdruck

Agent Skills allein erreichten binnen fuenf Monaten nach Open-Source 32+ Tools. Auf dieser Skala wird doppeltes Packaging echte Engineering-Kosten — Argument fuer Standardisierung jetzt.

Vergleich mit den Vorgaengern

StandardGetragen vonProblemStatus heute
ChatGPT Plugins (2023)nur OpenAIDrittanbieter-Funktionen fuer ChatGPT2024 eingestellt; ersetzt durch geschlossenen GPTs Store
MCP (2024)Anthropic, spaeter Linux FoundationProtokoll fuer Tool-/DatenaufrufeDe-facto-Branchenstandard; OpenAI, Google onboard
Agent Skills (2025)Anthropic, als Open Standard ausgesponnenWiederverwendbare Instruktionen/Workflows32+ Tools, weiter wachsend
Agent Plugins (2026)Vercel + fuenfkoepfiges Steering CommitteeEinheitliches Packaging/Discovery fuer Skills + MCPGerade als 1.0 Working Draft live; Google bereits dabei

Agent Plugins konkurriert nicht mit MCP oder Agent Skills — es liegt darueber und loest Distributionsreibung, statt Tool-Aufrufe oder Lernprozeduren neu zu definieren.

Offene Konflikte: Security, Skepsis, Nutzniesser

  • Security absichtlich ausgespart — Timing unbequem. Einen Monat vor Launch demonstrierte die Security-Firma AIR einen Fake-Agent-Skill brand-landingpage, der Glaubwuerdigkeit von einem Repo mit 36.000 GitHub-Stars borgte und Scanner bei Cisco, Nvidia und skills.sh passierte. Geschaetzt ~26.000 deployte Agents — teils Corporate — via klassischem TOCTOU-Gap. Separat fand Snyk in einer Audit von ~4.000 Skills bei 36,8 % Sicherheitsmaengel, bei 13,4 % kritische Issues. Die Agent-Plugins-Spec enthaelt null Provenance- oder Runtime-Attestation.
  • Nicht jeder Entwickler ist ueberzeugt. Dax Raad (SST) nannte es «a thin standard», dessen nuetzliche Teile als client-spezifische Extensions wieder auftauchen. Developer Advocate Angie Jones sah das Gegenteil: eine Transportform fuer Skills zwischen Tools, die sie bereits nutzt.
  • Shared Format beguenstigt nicht klar Small Players. Build-once-reach-all ist das Open-Ecosystem-Pitch. Praxis: Nutzer oeffnen zuerst ein konkretes Agent-Produkt — Incumbents mit Basis absorbieren Drittanbieter-Extensions guenstiger.
  • Luecke: keine chinesische Firma am Tisch. Alle fuenf gruendenden TSC-Mitglieder plus Google sind US-Firmen. MCP ist in Chinas Grossplattformen (Alibaba Cloud Bailian, Baidu Qianfan mit MCP-Marketplaces) bereits breit — keiner steht auf der Agent-Plugins-Governance-Liste. Timing oder fruehes Signal paralleler Protocol Layers: in den Launch-Texten unbeantwortet.

Warum es ueber die Spec hinaus zaehlt

GPT-5 wurde am 7. August 2026 ein Jahr alt. OpenAI nutzte die Vorwoche fuer GPT-5.6 Luna (unbegrenzte Free-Tier-Textchats) und GPT-5.6 Sol («Thinking Effort»-Slider fuer Paid) neben dem Agent-Plugins-Launch. Googles Framing: Packaging sei «unglamorous infrastructure» — genau das, was geteilt statt fuenfmal neu erfunden werden sollte. Mit MCP (Verbindung) und Agent Skills (Lehre) schliesst Agent Plugins (Distribution) den Drei-Schichten-Stack, bevor «einmal bauen, mehrfach nutzen» praktikabel wird.

Sechs-Schritte-Runbook: Agent Plugins ohne Schichtverwirrung

  1. Drei Schichten zuerst mappen: MCP = verbinden; Skills = lehren; Plugins = packen/entdecken. MCP-Primer und Skills-Guide lesen, bevor Ordner umgeschrieben werden.
  2. Minimales Layout starten: Wurzel-plugin.jsonskills/ mit gueltigem SKILL.mdmcp.json fuer stdio oder Streamable HTTP.
  3. Day-one-Clients smoke-testen: ChatGPT/Codex, Cursor, GitHub Copilot, Kiro, VS Code. Proprietaere Extras in Reverse-Domain-Namespaces halten.
  4. Drittanbieter-Pakete default mistrauen: Spec bietet kein Scan/Sandbox/Provenance. Offizielle Markets bevorzugen; Star-Counts sind kein Security-Beweis (siehe AIR). DSGVO: Verarbeitungsverzeichnis und Vendor-Check nicht ueberspringen.
  5. Packaging von Runtime trennen: Format = Verzeichnisvertrag; Always-on-MCP und Gateways brauchen stabile Hosts und Secret-Grenzen.
  6. Produktions-Runtimes auf dediziertem Mac-Knoten: Laptop-Sleep toetet lange Sessions und lokale MCP-Prozesse. Gateway, MCP-Server und Skill-Repos auf Always-on-macOS halten, dann SSH/Tunnel in Cursor oder CLI.
plugin layout
my-agent-plugin/
├── plugin.json          # Manifest: Spec-Version
├── skills/              # Agent Skills (SKILL.md)
│   └── my-skill/
│       └── SKILL.md
└── mcp.json             # MCP-Server-Config (stdio / HTTP)

Drei harte Zahlen zum Zitieren

  • Genau zwei Komponententypen: Agent Skills + MCP-Server; Install/Distribution/Permissions/Sandbox/Trust alles out of scope
  • 32+ Tools auf Skills: Adoption ueberstieg 32 Tools binnen Monaten nach Open-Source — Druck hinter Packaging-Vereinheitlichung
  • 36,8 % / 13,4 %: Snyk-Audit von ~4.000 Skills; AIRs Fake-Skill erreichte laut Bericht ~26.000 Agents nach Scanner-Bypass

Schluss: Packaging ist shared — Runtime braucht stabilen Exit

Agent Plugins senkt die Kosten, ein Skills+MCP-Buendel an viele Clients zu liefern. Es entscheidet weder, ob das Buendel safe ist, wo es hostet, noch wie MCP-Server ueber Nacht online bleiben.

Teams mit Multi-Client-Debugging, Always-on-MCP und wachsenden Skill-Repos treffen dieselben strukturellen Engpaesse:

  • Laptop-Sleep bricht Sessions: Deckel zu oder Netzwechsel toetet lokale MCP und lange Agent-Turns
  • Shared Debug-Maschinen schwer dauerhaft: Cursor / CLI / Gateway fressen RAM; elastische Miete schlaegt CapEx bei kurzen Spikes
  • Keine isolierte 7×24-Control-Plane: Standard-Ordnerlayout braucht trotzdem einen dedizierten Knoten fuer Runtime und Secrets — relevant fuer Datenschutz/DSGVO-Grenzen

Wer Agent-Plugins-Pakete, MCP-Server und Skill-Repos an Produktions-Workflows haengen will, bekommt mit MACCOME Mac-Cloud-Hosts echtes macOS, SSH-Handover und Isolation fuer Always-on. Oeffentliche Tarife: Mac mini Mietpreise.

Quellen: Vercel Blog «Introducing Agent Plugins» und Changelog (6. August 2026); agent-plugins.org Spec 1.0.0 (Working Draft); Google Developers Blog «Agent Plugins package your skills, tools, and more» (6. August 2026); The Next Web, Virtualization Review; Anthropic Agent Skills; AIR Security Research; Snyk ToxicSkills; Help Net Security; 36Kr und Alibaba Cloud Developer Community zu MCP in China; OpenAI «Improving GPT‑5.6 Sol in ChatGPT»; TechCrunch. Stand 7. August 2026 — vor Publikation aktuelle Details pruefen.

Haeufige Fragen

Ist Agent Plugins dasselbe wie MCP?

Nein. MCP definiert, wie ein Agent zur Laufzeit mit externen Tools oder Datenquellen spricht. Agent Plugins ist ein Paketformat fuer MCP-Server-Config (plus Agent Skills) in einem portablen Ordner. Mehr zur Protokollschicht: Warum MCP wie HTTP des AI-Zeitalters wirkt.

Ersetzt Agent Plugins Agent Skills?

Nein — es setzt darauf auf. Skills im Paket muessen weiterhin der Agent-Skills-Spezifikation entsprechen (SKILL.md, Frontmatter, Verzeichnislayout). Agent Plugins ergaenzt Manifest und Ordnerkonvention, damit Skill oder MCP-Server ohne separates Packaging zwischen Clients wandern.

Ist die Installation eines beliebigen Agent Plugins aus einem Marketplace sicher?

Nicht automatisch. Die Spec definiert weder Trust, Provenance noch Sandboxing. Nachdem ein Fake-Agent-Skill Scanner bei Cisco, Nvidia und skills.sh umging und ~26.000 Agents erreichte: Drittanbieter-Plugins wie unbekannte npm-Pakete behandeln — Quelle pruefen, Star-Counts nicht allein vertrauen, offizielle Markets bevorzugen. Unter Datenschutz/DSGVO zaehlt zusaetzlich die Verantwortlichkeit fuer eingesetzte Verarbeitungsmittel.

Welche AI-Tools unterstuetzen Agent Plugins derzeit?

Zum Launch (6. August 2026): ChatGPT, Codex, Cursor, GitHub Copilot, Kiro und VS Code. Google hat Antigravity, Gemini CLI und Data Agent Kit zugesagt, hatte den Support zum Ankuendigungszeitpunkt aber noch nicht ausgeliefert.

Warum sitzt Anthropic, Ursprung von Agent Skills, nicht im Steering Committee?

Oeffentliche Ankuendigungen von Vercel, Google und der Spec-Site listen Anthropic nicht unter den gruendenden Maintainern. Die Launch-Materialien erklaeren die Auslassung nicht; Anthropic hatte zum Redaktionsschluss keine oeffentliche Stellungnahme. Wer Always-on-Agent-Hosting statt Governance-Gossip braucht: MACCOME Mac mini Mietpreise.