AI Agent 2026.08.07

Beendet Agent Plugins die Fragmentierung von AI Agents? Was der neue Standard von OpenAI, Google und Microsoft wirklich leistet

Am 6. August 2026 haben OpenAI, Vercel, Microsoft, Amazon und Anysphere (Hersteller von Cursor) gemeinsam Agent Plugins 1.0.0 veröffentlicht: ein herstellerneutrales Paketformat, mit dem eine einzelne AI-Agent-Erweiterung — gebündelt aus Agent Skills und MCP-Servern — ohne Rewrite in ChatGPT, Cursor, GitHub Copilot, VS Code und Kiro läuft. Google trat am selben Tag dem Steering Committee bei. Der Launch liegt einen Tag vor dem ersten Jahrestag von GPT-5 und klärt fast nichts zu Sicherheit oder Trust — diese Fragen wurden bewusst aus dem Scope genommen.

Dieser Artikel beantwortet drei Fragen: welche Schicht Agent Plugins über MCP und Agent Skills legt; was die bewussten Lücken bei Security und Distribution bedeuten; und eine Sechs-Schritte-Checkliste, um Skills + MCP einmal zu paketieren und auf einem stabilen Host zu betreiben.

01 Von MCP zu Agent Plugins: Timeline und Schmerzpunkte

Agent Plugins ist die dritte Schicht in einem 18-Monats-Stack, keine eigenständige Erfindung:

  • März 2023: OpenAI startet ChatGPT Plugins — frühes offenes Drittanbieter-Erweiterungsmodell.
  • Januar 2024: OpenAI stellt Plugins zugunsten des geschlossenen GPTs Store ein.
  • November 2024: Anthropic veröffentlicht MCP (Model Context Protocol), um die Verbindung von Agents zu externen Tools und Daten zu standardisieren; später an die Linux Foundation gespendet. Siehe auch unseren MCP-Protokoll-Guide.
  • März 2025: OpenAI und Google übernehmen MCP und zementieren es als De-facto-Tool-Verbindungsschicht.
  • 16. Oktober 2025: Anthropic startet Agent Skills in Claude Code und paketiert wiederverwendbare Anweisungen als SKILL.md-Ordner. Siehe Agent-Skills-Open-Standard-Guide.
  • 18. Dezember 2025: Agent Skills wird als Open Standard auf agentskills.io ausgegründet; Microsoft und OpenAI liefern Support innerhalb von 48 Stunden.
  • März 2026: Die Agent-Skills-Adoption überschreitet 32 Tools, darunter Gemini CLI, JetBrains Junie und AWS Kiro.
  • 24. Juli 2026: Agent Plugins 1.0.0 als Working Draft veröffentlicht.
  • 6. August 2026: Öffentlicher Launch mit fünfköpfigem Steering Committee; Google tritt am selben Tag als Core Maintainer bei.

Schmerzpunkte, die Entwickler weiterhin haben:

  • Paketierungs-Fragmentierung: Skills vermitteln wiederverwendbare Verfahren; MCP verbindet Tools; jeder Client erwartet weiterhin ein anderes Ordnerlayout.
  • Discovery-Kosten: Ohne gemeinsames Manifest können Clients Skills- und MCP-Komponenten nicht aus einem Paket auto-discoveren.
  • Security bleibt offen: Nach standardisierter Paketierung bleiben Install, Sandbox und Provenance out of scope — bösartige Skills bleiben Client-Problem.
  • Governance-Lücke: Die Gründungs-Maintainer sind durchweg US-Unternehmen; chinesische Plattformen mit bestehenden MCP-Marketplaces fehlen am Tisch.

MCP löste die Verbindung von Agents zu Tools. Agent Skills löste das Vermitteln wiederverwendbarer Verfahren. Agent Plugins zielt auf die Paketierungs- und Discovery-Lücke zwischen diesen beiden Schichten.

02 Agent Plugins: Kerndaten im Überblick

Agent Plugins 1.0.0 Fakten (6. August 2026)
Punkt Detail
Spec-VersionAgent Plugins 1.0.0 (Status: Working Draft)
Proposal-InitiatorVercel
Steering CommitteeAmazon (AWS), Anysphere/Cursor, Microsoft, OpenAI, Vercel; Google hinzugefügt am 6. Aug. 2026
Abgedeckte KomponententypenGenau zwei: Agent Skills, MCP-Server
Kern-DateienRoot-plugin.json-Manifest; Verzeichnis skills/; mcp.json für MCP-Server-Config
Clients beim LaunchChatGPT und Codex, Cursor, GitHub Copilot, Kiro, VS Code
GovernanceOffene Lizenz, öffentliches GitHub-Repo (agentplugins/agent-plugins-spec); kein einzelnes Unternehmen steuert die Roadmap
Explizit out of scopeInstallation, Distribution/Marketplaces, Permission-Modelle, Sandboxing, Trust/Provenance-Verifikation, UX

Quellen: Vercel-Blog, agent-plugins.org-Spezifikation, Google Developers Blog — alle veröffentlicht am 6. August 2026.

03 Warum das Design bewusst schmal ist

1. Ein Manifest, zwei Komponententypen

Ein Plugin ist ein Verzeichnis mit einem plugin.json-Manifest an der Wurzel. Enthält es Skills, liegen sie in einem skills/-Ordner und müssen der bestehenden Agent-Skills-Spezifikation entsprechen. Enthält es MCP-Server, werden sie in mcp.json deklariert und unterstützen stdio, Streamable HTTP oder Legacy HTTP+SSE. Jeder konforme Client kann beides aus demselben Ordner entdecken und laden. Unbekannte Komponententypen werden übersprungen statt das ganze Plugin abzulehnen. Ein Reverse-Domain-Namespace (z. B. com.cursor.xxx/) ist für client-spezifische Extras reserviert, die nicht in den portablen Kern sickern.

plugin.json
{
  "name": "example-agent-plugin",
  "version": "1.0.0",
  "agentPlugins": "1.0.0"
}
# skills/… → SKILL.md
# mcp.json → MCP server config

2. Die harten Teile werden ausdrücklich verschoben

Der Spec-Text ist klar: v1 „definiert keinen Install-Mechanismus, kein Distributionsprotokoll, kein Permission-Modell, keine Sandboxing-Anforderungen, keine Trust- oder Provenance-Verifikation und keine User Experience.“ Das sind keine Auslassungen aus Versehen — Googles eigene Ankündigung nennt sie bewusste Weglassungen. Ein schmaler Scope ließ fünf konkurrierende Unternehmen in Monaten statt Jahren zustimmen. Der Trade-off: ob ein konkretes Plugin sicher ausführbar ist, liegt vollständig beim jeweiligen Client.

3. Warum jetzt

Allein Agent Skills hatte sich innerhalb von fünf Monaten nach der Öffnung auf 32+ Tools ausgebreitet. In diesem Maßstab wird jedes unabhängige Neu-Lösen desselben Paketierungsproblems zu echten doppelten Engineering-Kosten — das eigentliche Argument für Standardisierung jetzt statt früher.

Schmaler Scope hat schnellen Konsens gekauft. Sicherheit, Distribution und Trust bleiben auf Client-Seite — das ist der Deal, der fünf Majors zum gemeinsamen Ship gebracht hat.

04 Wie Agent Plugins im Vergleich zu Vorgängern steht

Von ChatGPT Plugins zu Agent Plugins
Standard Getragen von Gelöstes Problem Status heute
ChatGPT Plugins (2023)Nur OpenAIDrittanbieter können ChatGPT-Funktionalität ergänzen2024 eingestellt, ersetzt durch den geschlossenen GPTs Store
MCP (2024)Anthropic, später Linux FoundationProtokoll, damit Agents externe Tools/Daten aufrufenDe-facto-Branchenstandard; von OpenAI und Google übernommen
Agent Skills (2025)Anthropic, als Open Standard ausgegründetPaketierung wiederverwendbarer Anweisungen/Workflows für Agents32+ Tools unterstützen es, weiter wachsend
Agent Plugins (2026)Vercel + 5-Firmen-Steering-CommitteeEinheitliche Paketierung/Discovery für Skills + MCP-ServerGerade als 1.0 Working Draft gestartet; Google bereits an Bord

Agent Plugins konkurriert nicht mit MCP oder Agent Skills — es sitzt auf beiden und löst Distributionsreibung, statt neu zu definieren, wie Agents Tools aufrufen oder Verfahren lernen.

05 Kontroversen, Branchenkontext und Sechs-Schritte-Checkliste

Offene Konflikte:

  • Security wurde bewusst auf dem Tisch gelassen: Einen Monat vor dem Launch demonstrierte die Security-Firma AIR einen gefälschten Agent Skill namens brand-landingpage, der Glaubwürdigkeit von einem Repository mit 36.000 GitHub-Stars borgte und Scans bei Cisco, Nvidia und skills.sh passierte. Über eine TOCTOU-Lücke erreichte er geschätzt 26.000 deployte Agents. Separat fand Snyks Audit von nahezu 4.000 veröffentlichten Skills Mängel in 36,8 %, davon 13,4 % mit kritischem Schweregrad. Die Agent-Plugins-Spezifikation enthält null Bestimmungen zur Provenance-Verifikation.
  • „Ein dünner Standard“: Dax Raad (SST) sagte, er sei „sehr dagegen“, und nannte ihn einen dünnen Standard, dessen nützliche Teile als client-spezifische Extensions enden würden. Developer Advocate Angie Jones nahm die Gegenposition ein — ein Weg, Skills zwischen den Tools zu tragen, die sie bereits nutzt.
  • Wer wirklich profitiert: Der Open-Ecosystem-Pitch lautet Build-once, Reach-every-Client. Ein gemeinsames Format kann es Incumbents mit bestehender Nutzerbasis auch erleichtern, Drittanbieter-Erweiterungen ohne Switching-Kosten zu absorbieren.
  • Kein chinesisches Unternehmen am Tisch: Alle fünf Gründungs-TSC-Mitglieder plus Google sind US-Unternehmen. Alibaba Clouds Model Studio und Baidus Qianfan betreiben bereits MCP-Marketplaces; Alibaba, Baidu, ByteDance und Tencent behandeln MCP als Kern-Agent-Infrastruktur — keines erscheint auf der Agent-Plugins-Governance-Liste.

Warum es über die Spec hinaus zählt

GPT-5 wurde am 7. August 2026 ein Jahr alt. OpenAI nutzte die Vorwoche, um GPT-5.6 Luna (unbegrenzte Free-Tier-Textchats) und GPT-5.6 Sol (neuer „Thinking Effort“-Slider) neben Agent Plugins auszuliefern. Googles Framing: „Paketierung ist unspektakuläre Infrastruktur, und genau die Art Infrastruktur sollte geteilt statt fünfmal neu erfunden werden.“ Gelesen mit MCP (Verbindung) und Agent Skills (Vermittlung) vervollständigt Agent Plugins (Distribution) einen Drei-Schichten-Stack, den die Branche brauchte, bevor „eine wiederverwendbare Agent-Capability einmal bauen“ praktikabel werden konnte.

Sechs-Schritte-Checkliste für Entwickler:

  1. Client-Support prüfen: Day-one-Clients (ChatGPT/Codex, Cursor, GitHub Copilot, Kiro, VS Code) und Google-Zusagen (Antigravity, Gemini CLI, Data Agent Kit) prüfen.
  2. Komponenten trennen: Bestehende Extensions in Agent Skills (SKILL.md) und MCP-Server-Config aufteilen — nicht-standardisierte Layouts vermeiden.
  3. Root-Manifest schreiben: plugin.json an die Paketwurzel legen; Skills unter skills/; MCP in mcp.json deklarieren (stdio / Streamable HTTP usw.).
  4. Reverse-Domain-Namespaces für private Extras: Client-only-Capabilities unter Verzeichnissen wie com.cursor.xxx/ halten, damit sie den portablen Kern nicht verschmutzen.
  5. Security-Baseline anwenden: Nicht annehmen, dass das Format schützt; offizielle Marketplaces bevorzugen, Provenance prüfen und auf TOCTOU / High-Star-Impersonation achten.
  6. Stabilen Host wählen: Beim Verdrahten von Skills und MCP in Cursor oder einem lokalen Agent einen rootbaren, immer-on Apple-Silicon-Host bevorzugen, damit lange Sessions nicht durch Shared-Cloud-Jitter sterben.
agent_plugins_checklist.md
# Agent Plugins 1.0 watchlist
spec: 1.0.0 working_draft
components: skills + mcp_servers
day1_clients: chatgpt,codex,cursor,copilot,kiro,vscode
out_of_scope: install,marketplace,permissions,sandbox,trust
security: client_responsibility_only
next: verify source before install

Zitierbare Hard Numbers (6.–7. Aug. 2026):

  • Spec: Agent Plugins 1.0.0 Working Draft; Draft 24. Juli, öffentlicher Launch 6. August
  • Scope: Nur Agent Skills + MCP-Server; Kern-Dateien plugin.json, skills/, mcp.json
  • Skills-Adoption: 32+ Tools innerhalb von etwa fünf Monaten nach dem Open Standard
  • Security-Audits: AIR-Fake-Skill erreichte ~26.000 Agents; Snyk fand Mängel in 36,8 % von ~4.000 Skills, 13,4 % kritisch
  • Governance: Öffentliches Repo agentplugins/agent-plugins-spec; US-Fünfer-TSC + Google am Tag eins

06 FAQ und Produktionsabschluss

Ist Agent Plugins dasselbe wie MCP?
Nein. MCP ist ein Protokoll, das festlegt, wie ein Agent zur Laufzeit mit einem externen Tool oder einer Datenquelle spricht. Agent Plugins ist ein Paketformat, das definiert, wie man die Konfiguration eines MCP-Servers (zusammen mit Agent Skills) in einen portablen Ordner bündelt, den verschiedene Agent-Clients entdecken können. MCP und Agent Skills definieren weiterhin das eigentliche Verhalten; Agent Plugins standardisiert nur, wie sie ausgeliefert werden.

Ersetzt Agent Plugins Agent Skills?
Nein — es baut darauf auf. Jeder Skill in einem Agent-Plugins-Paket muss der bestehenden Agent-Skills-Spezifikation entsprechen (SKILL.md-Format, Frontmatter, Verzeichnislayout). Agent Plugins fügt darüber ein Manifest und eine Ordnerkonvention hinzu, damit ein Skill (oder ein MCP-Server) zwischen Clients reisen kann, ohne für jedes Tool neu paketiert zu werden.

Ist es sicher, ein beliebiges Agent Plugin aus einem Marketplace zu installieren?
Nicht automatisch. Die Spezifikation definiert ausdrücklich weder Trust, Provenance noch Sandboxing — das bleibt vollständig dem jeweiligen Client überlassen. Angesichts eines gefälschten Agent Skills, der Scanner von Cisco, Nvidia und skills.sh umging und in einem dokumentierten Test 2026 rund 26.000 Agents erreichte, sollte man jedes Drittanbieter-Plugin wie ein unbekanntes npm-Paket behandeln.

Welche AI-Tools unterstützen Agent Plugins derzeit?
Beim Launch (6. August 2026): ChatGPT, Codex, Cursor, GitHub Copilot, Kiro und VS Code. Google hat Support für Antigravity, Gemini CLI und das Data Agent Kit zugesagt, hatte ihn zum Ankündigungszeitpunkt aber noch nicht ausgeliefert.

Warum sitzt Anthropic, das Agent Skills geschaffen hat, nicht im Steering Committee?
Die öffentlichen Ankündigungen von Vercel, Google und der Spec-Site listen Anthropic nicht unter den Gründungs-Maintainern — obwohl Agent Skills, einer der beiden Komponententypen, die Agent Plugins paketiert, bei Anthropic entstanden. Keines der Launch-Materialien erklärt die Auslassung, und Anthropic hat zum Redaktionszeitpunkt keine öffentliche Stellungnahme zu Agent Plugins abgegeben.

Quellen (Auswahl): Vercel Blog, „Introducing Agent Plugins,“ und Vercel Changelog (6. August 2026); agent-plugins.org Spec 1.0.0 (Working Draft); Google Developers Blog, „Agent Plugins package your skills, tools, and more“ (6. August 2026); The Next Web, Virtualization Review; Anthropic Agent-Skills-Posts; AIR / Snyk ToxicSkills / Help Net Security; 36Kr und Alibaba Cloud Developer Community zur MCP-Adoption in China; OpenAI „Improving GPT‑5.6 Sol in ChatGPT“; TechCrunch. Stand 7. August 2026 — vor Veröffentlichung verifizieren.

Shared-Cloud-VMs treffen oft auf Bandbreiten-Jitter und Oversubscription; Ad-hoc-Inferenz-Nodes verlieren langlebige Verbindungen; Consumer-Laptops kämpfen mit 24/7-Isolation für Team-Agents. Für einen stabileren Produktionshost, der zu Skills-/MCP-/Agent-Plugins-Workflows passt, ist JEXCLOUD Multi-Region Bare-Metal-Mac-Miete in der Regel die bessere Wahl: dediziertes Apple Silicon, Always-on, monatliche Flexibilität, etwa 120 Sekunden Bereitstellung. Siehe die JEXCLOUD Preisseite.