Startseite / Blog / Agent Plugins
ENGINEERING BLOG · 2026.08.07

Was ist Agent Plugins?
Der einheitliche Verpackungsstandard für KI-Plugins — was er löst und was er bewusst offen lässt

5W-Überblick: Am 6. August 2026 veröffentlichten OpenAI, Vercel, Microsoft, Amazon und Anysphere (Cursor) als Technical Steering Committee die Spezifikation Agent Plugins 1.0 — ein offenes Verzeichnisformat, mit dem Agent Skills und MCP-Server einmal gepackt und in ChatGPT, Cursor, GitHub Copilot, VS Code und Kiro geladen werden können. Google trat am selben Tag als Core Maintainer bei. Der Termin liegt einen Tag vor dem GPT-5-Jubiläum (7. August) und wird als Signal gelesen, dass OpenAI stärker auf Ökosystem-Infrastruktur setzt. Dieser Artikel liefert Zeitachse, Kerntabellen, Designentscheidungen, Vergleich, Sicherheitskontroverse, FAQ und eine Sechs-Schritte-Checkliste.

01

Agent-Erweiterbarkeit ist kein neues Thema. Der praktische Engpass: Agent Skills regeln, wie man wiederverwendbare Fähigkeiten lehrt; MCP, wie man Tools und Daten anbindet — aber Pack- und Discovery-Konventionen unterschieden sich je Client. Dieselbe Erweiterung für mehrere Produkte bedeutete zuvor mehrere Verpackungen.

  • Fragmentierte Verpackung: Dieselbe Skills-/MCP-Konfiguration musste für Claude Code, Cursor und VS Code Copilot jeweils neu verpackt werden.
  • Nicht interoperable Discovery: Clients erwarten unterschiedliche Verzeichnisstrukturen — „einmal entwickeln, überall laden“ war praktisch unmöglich.
  • Offene Sicherheitsverantwortung: Maliziöse Skills haben bereits Scanner umgangen; der neue Standard deckt Trust und Sandbox bewusst nicht ab.
  • Governance-Macht: Wer die Verpackungsschicht steuert — und dass chinesische Großanbieter in der TSC fehlen — prägt die langfristige Adoptionspfad.

Agent Plugins packt Skills und MCP-Server in dasselbe „Verpackungskonzept“. Die Zeitachse:

Schlüsselmomente von ChatGPT Plugins zu Agent Plugins
Zeitpunkt Ereignis
März 2023 OpenAI startet ChatGPT Plugins — frühes, vergleichsweise offenes Drittanbieter-Ökosystem
Januar 2024 Nach dem GPTs Store fährt OpenAI Plugins schrittweise herunter und schließt stärker zu
November 2024 Anthropic veröffentlicht MCP (Model Context Protocol); später an die Linux Foundation gespendet
März 2025 OpenAI und Google übernehmen MCP; die Branche konsolidiert sich auf dieses Protokoll
16. Oktober 2025 Anthropic führt Agent Skills in Claude Code ein — wiederverwendbare Anweisungen als SKILL.md
18. Dezember 2025 Agent Skills wird offener Standard (agentskills.io); Microsoft und OpenAI folgen innerhalb von 48 Stunden
März 2026 Agent Skills in über 32 Tools, u. a. Gemini CLI, JetBrains Junie, AWS Kiro
24. Juli 2026 Agent Plugins Spec 1.0.0 erstmals als Working Draft veröffentlicht
6. August 2026 Vercel initiiert die öffentliche Veröffentlichung von Agent Plugins 1.0 mit OpenAI, Microsoft, Amazon und Cursor; Google wird am selben Tag Core Maintainer

Agent Plugins erfindet keine neue Agent-Fähigkeit — es ergänzt MCP (Verbindung) und Agent Skills (Lehre) um die fehlende Engineering-Schicht Packung und Discovery.

02

Zuerst die Spezifikationsfakten, dann der Vergleich mit ChatGPT Plugins, MCP und Agent Skills:

Agent Plugins 1.0.0 — Kerndaten
Punkt Inhalt
Spec-Version Agent Plugins 1.0.0 (Status: Working Draft)
Initiator Vercel (Proposal)
Technical Steering Committee (TSC) Amazon (AWS), Anysphere/Cursor, Microsoft, OpenAI, Vercel; Google seit 6. August 2026 als Core Maintainer
Abgedeckte Komponenten Genau zwei: Agent Skills, MCP-Server
Kerndateien Root-plugin.json; Verzeichnis skills/; mcp.json für MCP-Server-Konfiguration
Day-one-Clients ChatGPT und Codex, Cursor, GitHub Copilot, Kiro, VS Code
Governance Offene Lizenz, öffentliches GitHub-Repository (agentplugins/agent-plugins-spec), keine Einzel-Roadmap-Kontrolle
Explizit out of scope Installation, Distribution/Marktplatz, Berechtigungsmodell, Sandbox, Trust/Provenance, UX

*Quellen: Vercel-Blog, agent-plugins.org Spec, Google Developers Blog (alle 6. August 2026).*

Agent Plugins im Vergleich zu Vorgängerstandards
Standard/Produkt Träger Problem Status
ChatGPT Plugins (2023) Nur OpenAI Drittanbieter-Funktionen für ChatGPT 2024 eingestellt; ersetzt durch den geschlossenen GPTs Store
MCP (2024) Anthropic, später Linux Foundation Protokoll für Agent→Tool/Daten-Verbindung De-facto-Standard; OpenAI und Google unterstützen es
Agent Skills (2025) Anthropic, später offener Standard Wiederverwendbare Anweisungen/Workflows Über 32 Tools, weiter wachsend
Agent Plugins (2026) Vercel + Fünf-Konzerne-TSC Einheitliche Packung/Discovery für Skills + MCP-Server 1.0 Working Draft; Google bereits an Bord

Agent Plugins ersetzt weder MCP noch Agent Skills — es sitzt darüber und adressiert die letzte Meile der Verpackungsreibung, nicht die Laufzeit-Semantik von Tool-Aufrufen.

03

1. Ein Manifest, zwei Komponenten

Technisch ist das Design schlank: Ein Plugin ist ein Verzeichnis mit Root-plugin.json, das die Spec-Version deklariert. Skills liegen unter skills/ und müssen dem Agent-Skills-SKILL.md-Format entsprechen; MCP-Server stehen in mcp.json (stdio, Streamable HTTP u. a.). Clients erkennen die feste Struktur und laden bekannte Komponenten — unbekannte Typen oder Formatfehler werden übersprungen, nicht das ganze Plugin verworfen. Reverse-Domain-Namespaces (z. B. com.cursor.xxx/) erlauben client-spezifische Erweiterungen ohne Verschmutzung des portablen Kerns.

plugin-layout.txt
my-agent-plugin/
├── plugin.json          # Manifest: Spec-Version
├── skills/              # Agent Skills (SKILL.md-konform)
│   └── .../SKILL.md
├── mcp.json             # MCP-Server-Config (stdio / Streamable HTTP …)
└── com.cursor.xxx/      # optional: client-private Namespace

2. Die bewussten Lücken sind der eigentliche Konflikt

Die Spec ist klar: v1 definiert keine Installation, kein Distributionsprotokoll, kein Permission-Modell, keine Sandbox-Pflicht, keine Trust-/Provenance-Prüfung und keine UX. Agent Plugins regelt, wie die Verpackung aussieht — nicht, ob man dem Paket vertrauen darf, wie riskant die Installation ist oder wo man es herunterlädt. Der enge Scope ermöglichte die Einigung in Monaten; der Preis: Die härteste Frage — ist dieses Plugin sicher? — bleibt vollständig bei jedem Client.

3. Warum jetzt, nicht früher

MCP und Agent Skills durchliefen jeweils „Vendor-Standard → Open Donation → Branchenübernahme“. Agent Plugins ist von Tag eins multi-vendor. Die Adoption von Agent Skills (über 32 Tools binnen Monaten) hat die Duplikationskosten der Verpackung über die Reibungsschwelle gehoben.

Kontext: Von Modell-Benchmarks zu Infrastruktur

Der 7. August ist der erste Jahrestag von GPT-5. OpenAI kündigte Agent Plugins einen Tag zuvor an und aktualisierte in derselben Woche GPT-5.6 Luna (unbegrenzte Free-Tier-Textchats) und GPT-5.6 Sol (neuer „Thinking Effort“-Slider für Paid). Google formuliert es so: Packaging sei unspektakuläre, aber notwendige Infrastruktur — und genau die sollte geteilt, nicht fünfmal neu erfunden werden. MCP (Verbindung) + Agent Skills (Lehre) + Agent Plugins (Distribution) bilden erst zusammen einen skalierbaren Reuse-Stack.

04

Blindes Full-Migration in Production ist unnötig. Wer bereits multi-client Skills/MCP pflegt, senkt mit diesen sechs Schritten Duplikation und Risiko:

  1. Bestand inventarisieren: Vorhandene Agent Skills (SKILL.md) und MCP-Server-Configs listen; prüfen, dass sie den offenen Specs entsprechen, nicht nur private Formate.
  2. Verzeichnis-Skeleton anlegen: Plugin-Root mit Spec-Version in plugin.json; Skills nach skills/, MCP nach mcp.json.
  3. Day-one-Clients validieren: Dasselbe Paket in ChatGPT/Codex, Cursor, GitHub Copilot, Kiro und VS Code laden; Skip-Verhalten bei unbekannten Komponenten prüfen.
  4. Private Fähigkeiten in Reverse-Domain-Namespaces: Client-spezifisches unter z. B. com.cursor.xxx/ halten, portablen Kern nicht verschmutzen.
  5. Security unabhängig vom Standard: Trust ist out of scope — vor Installation offizielle Märkte, Quell-Repository und TOCTOU-Link-Risiken prüfen; Sterne allein genügen nicht. Bei Cloud-Verarbeitung personenbezogener Build-Artefakte oder Agent-Logs gilt für EU-Teams zusätzlich die DSGVO-Prüfung von Zweck, Speicherort und Auftragsverarbeitung.
  6. Runtime-Compute abstimmen: Standardisierte Plugins brauchen trotzdem reale Maschinen. Bei Apple Silicon, iOS-Toolchain oder unattended Agents Bare-Metal-Mac-Knoten gegen virtualisierte Cloud-Instanzen abwägen (siehe Bare-Metal-Architektur-Manifest).

05

Kontroversen: Offener Standard ≠ risikofrei ≠ ohne Interessen

  • Sicherheit bewusst an Clients delegiert: Einen Monat vor dem Launch demonstrierte die Security-Firma AIR einen Fake-Skill-Angriff: Maliziöses Agent Skill brand-landingpage nutzte die Reputation eines bekannten Repositories mit 36.000 Sternen, umging Scanner von Cisco, Nvidia und skills.sh und erreichte Berichten zufolge rund 26.000 Agents (teils Unternehmenskonten). Kern war ein klassisches TOCTOU-Fenster: Während des Scans zeigte der Link legitime Docs, danach wurde er ausgetauscht. Snyk fand bei einer Prüfung von nahezu 4000 veröffentlichten Skills bei 36,8 % Sicherheitsmängel und bei 13,4 % kritische Issues (Malware, Credential-Leaks). Agent Plugins definiert keinerlei Provenance- oder Trust-Mechanismen.
  • „Zu dünner Standard“: SST-Autor Dax Raad erklärte sich „sehr dagegen“ und nannte es einen „dünnen Standard“, dessen nützliche Teile ohnehin als private Client-Erweiterungen landen würden. Developer Advocate Angie Jones begrüßte dagegen endlich eine portable Skills-Verpackung zwischen Tools.
  • Wen nützt die einheitliche Verpackung? Für kleinere Entwickler klingt „einmal bauen, alle Clients erreichen“ attraktiv. Gleichzeitig können Incumbents mit bestehender Nutzerbasis Drittanbieter-Erweiterungen ohne Wechselkosten absorbieren — die Leaderboard-Position von ChatGPT, Cursor und Copilot kann sich verfestigen.
  • Chinesische Großanbieter fehlen in der TSC: Alle fünf Gründungsmitglieder plus Google sind US-Firmen. Alibaba, Baidu, ByteDance und Tencent — die MCP bereits breit nutzen und teils eigene MCP-Marktplätze betreiben — stehen nicht auf der Governance-Liste. Timing-Lücke oder frühes Signal paralleler Protokollschichten bleibt offen.

Zitierfähige Kerndaten (Redaktionsstand)

  • Version/Status: Agent Plugins 1.0.0, Working Draft; Draft seit 24. Juli 2026, öffentliche Fünf-Parteien-Veröffentlichung am 6. August 2026, Google am selben Tag als Core Maintainer.
  • Scope: Nur Packung von Agent Skills und MCP-Servern; Day-one: ChatGPT/Codex, Cursor, GitHub Copilot, Kiro, VS Code.
  • Security-Nebenbeweis: AIR Fake-Skill umging Cisco/Nvidia/skills.sh, ~26.000 Agents; Snyk ~4000 Skills, 36,8 % mit Mängeln, 13,4 % kritisch.

FAQ

Wie hängen Agent Plugins, MCP und Agent Skills zusammen — ersetzen sie sich?

Nein. MCP regelt, wie ein Agent zur Laufzeit externe Tools und Daten anspricht. Agent Skills kapseln wiederverwendbare Arbeitsanweisungen. Agent Plugins legen darüber eine einheitliche Pack- und Discovery-Struktur, damit Skills und MCP-Server in einem Verzeichnis von mehreren Clients erkannt werden. Schichten, kein Wettbewerb.

Müssen Entwickler Agent Plugins jetzt schon beachten?

Ja, wenn Sie Erweiterungen für mehrere Clients (Claude Code, Cursor, ChatGPT u. a.) pflegen und bereits Skills oder MCP-Server nutzen — einmal packen, theoretisch mehrfach laden, weniger Duplikation. Für reine Endnutzer ändert sich kurzfristig wenig.

Ist der Standard sicher — können schädliche Plugins missbraucht werden?

Der Standard liefert keine Sicherheit: Er definiert nur das Verpackungsformat, nicht Scan, Sandbox oder Herkunftsprüfung. Die Verantwortung liegt bei den Clients. Angesichts dokumentierter Fake-Skills, die mehrere Scanner umgingen, vor der Installation offizielle Märkte und Quellen prüfen — Sterne oder „seriös wirkende“ Repositories allein reichen nicht.

Werden chinesische Anbieter (Alibaba, Baidu, ByteDance u. a.) folgen?

Sie stehen derzeit nicht auf der TSC-Liste, unterstützen MCP aber bereits breit. Der Standard ist offen und von jedem Client implementierbar; eine spätere Adaption ist möglich, ein öffentlicher Plan fehlt jedoch.

Kann Agent Plugins wie die ChatGPT Plugins 2023 wieder eingestellt werden?

Anders als die OpenAI-exklusiven ChatGPT Plugins ist Agent Plugins von Tag eins eine gemeinschaftlich gesteuerte Spezifikation — der Ausstieg einer Firma beendet die Spec nicht. Bleibt die Adoption aus oder dominieren private Erweiterungen, kann der Standard trotzdem marginal werden. Die nächsten Monate der Client-Implementierungen entscheiden.

Daten und Berichte (Stand 7. August 2026; nach Release gegen aktuelle Offizialdokumente prüfen):

Vercel Blog: Introducing Agent Plugins (2026-08-06)

agent-plugins.org: Agent Plugins Specification 1.0.0 (Working Draft)

Google Developers Blog: Agent Plugins package your skills, tools, and more (2026-08-06)

The Next Web: OpenAI and four rivals just agreed on one standard for AI agents

Virtualization Review: Cloud Giants Back Agent Plugins for Cross-Client AI

Der offene Standard vereinheitlicht die Verpackung, nicht Trust, Sandbox oder Installationspfade. Private Client-Erweiterungen bleiben, und maliziöse Skills verschwinden nicht durch ein zusätzliches plugin.json. Wer Agent-Workflows ausschließlich auf virtualisierte Cloud-Instanzen setzt, kämpft oft mit Hypervisor-Overhead, schwacher Apple-Silicon-/iOS-Toolchain-Kompatibilität und unzureichender Langzeitstabilität. Für Teams mit Bedarf an nativer Compute ohne Virtualisierungsverlust, stabiler iOS-CI/CD und 7×24-Agent-Automatisierung sind ZUKCLOUD Bare-Metal-Mac-mini-Cloud-Knoten meist die robustere Wahl: dedizierte Apple-Silicon-Hardware, kein Hypervisor-Overhead, 7×24 online, flexible Tages-/Wochen-/Monats-Buchung. Bei personenbezogenen Artefakten in der Cloud zusätzlich DSGVO-Konformität prüfen. Pricing oder direkt Bestellung.