Was tatsächlich passiert ist

Jeder Agent-Client erwartet derzeit eine andere Ordnerstruktur für Extensions. Wer ein Coding-Assistenten-Tool, einen Daten-Connector oder einen wiederverwendbaren Workflow baut, musste ihn einmal für Claude Code, erneut für Cursor, erneut für VS Code Copilot paketieren. Agent Plugins erfindet keine neue Fähigkeit — es standardisiert den Container. Ein Plugin ist ein Verzeichnis mit einem plugin.json-Manifest im Root. Skills liegen in skills/ und müssen der bestehenden Agent-Skills-Spezifikation entsprechen. MCP-Server werden in mcp.json deklariert und unterstützen stdio, Streamable HTTP oder Legacy HTTP+SSE. Jeder konforme Client kann beides aus demselben Ordner laden; ein Reverse-Domain-Namespace bleibt für client-spezifische Extras reserviert, die nicht in den portablen Kern sickern.

Vercel initiierte den Vorschlag; Vertreter von AWS, Anysphere (Cursor), GitHub, Microsoft und OpenAI formten die 1.0-Spezifikation gemeinsam. Im initialen Technical Steering Committee stehen Amazon, Cursor, Microsoft, OpenAI und Vercel als Core-Maintainer. Google fügte sich am Launch-Tag hinzu — vertreten durch DeepMind-Engineer Kevin Hou — und bestätigte Support in Antigravity, Gemini CLI und dem Data Agent Kit.

Zeitlinie: Das kam nicht aus dem Nichts

Agent Plugins ist die dritte Schicht eines 18-Monats-Stacks, keine Solo-Erfindung:

DatumMeilenstein
März 2023OpenAI startet ChatGPT Plugins — frühes offenes Drittanbieter-Modell
Januar 2024OpenAI stellt Plugins zugunsten des geschlossenen GPTs Store ein
November 2024Anthropic veröffentlicht MCP (Model Context Protocol); später an die Linux Foundation gespendet
März 2025OpenAI und Google adoptieren MCP — de-facto Tool-Verbindungsschicht
16. Oktober 2025Anthropic startet Agent Skills in Claude Code als SKILL.md-Ordner
18. Dezember 2025Agent Skills wird offener Standard unter agentskills.io; Microsoft und OpenAI liefern Support binnen 48 Stunden
März 2026Agent Skills in 32+ Tools, u. a. Gemini CLI, JetBrains Junie und AWS Kiro
24. Juli 2026Agent Plugins 1.0.0 als Working Draft veröffentlicht
6. August 2026Öffentlicher Launch mit Fünf-Firmen-Steering-Committee; Google tritt am selben Tag als Core-Maintainer bei

Das Muster: MCP löste das Verbinden von Agents mit Tools. Agent Skills löste das Beibringen wiederverwendbarer Verfahren. Keines löste, wie beide Komponenten konsistent paketiert und entdeckt werden — genau diese Lücke adressiert Agent Plugins.

Kernfakten auf einen Blick

PunktDetail
Spec-VersionAgent Plugins 1.0.0 (Status: Working Draft)
InitiatorVercel
Steering CommitteeAmazon (AWS), Anysphere/Cursor, Microsoft, OpenAI, Vercel; Google ergänzt am 6. Aug. 2026
Abgedeckte KomponentenGenau zwei: Agent Skills, MCP-Server
KerndateienRoot-plugin.json; Verzeichnis skills/; mcp.json für MCP-Server-Config
Clients beim LaunchChatGPT und Codex, Cursor, GitHub Copilot, Kiro, VS Code
GovernanceOffene Lizenz, öffentliches GitHub-Repo (agentplugins/agent-plugins-spec); keine Einzelfirma steuert die Roadmap
Explizit out of scopeInstallation, Distribution/Marketplaces, Permission-Modelle, Sandboxing, Trust/Provenance-Verifikation, UX
Scope auf einen Blick
StandardisiertPackaging & Discovery
Lässt ausInstall, Markets, Permissions, Sandbox, Trust
KomponentenNur Skills + MCP

Quellen: Vercel-Blog, Spezifikation auf agent-plugins.org, Google Developers Blog — alle veröffentlicht am 6. August 2026.

Warum das Design bewusst eng gehalten ist

Es standardisiert den Container, nicht den Inhalt

Das Manifest deklariert, welche Spec-Version ein Paket adressiert; Komponenten liegen an festen, vorhersehbaren Orten. Ein Client, der einen Komponententyp nicht kennt, überspringt ihn — statt das ganze Plugin abzulehnen. Das hält das Format zukunftskompatibel, wenn später weitere Typen dazukommen.

Die harten Teile werden explizit vertagt

Der Spec-Text ist klar: v1 „defines no install mechanism, no distribution protocol, no permission model, no sandboxing requirements, no trust or provenance verification, and no user experience.“ Das sind keine Versehen — Googles eigene Ankündigung nennt sie bewusst ausgespart. Der enge Scope ermöglichte Einigung zwischen fünf Wettbewerbern in Monaten statt Jahren. Der Trade-off: Die sicherheitskritische Frage — ist dieses konkrete Plugin sicher — liegt vollständig beim jeweiligen Client. Wer Cloud-seitige Datenverarbeitung mit Agents plant, bleibt damit auch für DSGVO-relevante Vertrauens- und Verarbeitungsentscheidungen an die Client-Implementierung gebunden, nicht an den Paketstandard.

Das Timing folgt Adoptionsdruck, nicht Marketing

Agent Skills allein hatten binnen fünf Monaten nach der Öffnung 32+ Tools erreicht. In diesem Maßstab wird das unabhängige Neu-Lösen desselben Packaging-Problems von jedem Client von einer Kleinigkeit zu echter doppelter Engineering-Kosten — das ist das eigentliche Argument für Standardisierung jetzt statt früher.

Agent Skills und MCP auf echtem macOS betreiben

Wenn das Paketformat steht, brauchen Teams weiterhin dedizierte physische Apple-Silicon-Knoten zum Validieren von Plugins, CI und lokalen Toolchains. RUVCLOUD-Anwendungsfälle und Preise ansehen.

Anwendungsfälle ansehen

Agent Plugins im Vergleich zu Vorgängern

StandardGetragen vonGelöstes ProblemStand heute
ChatGPT Plugins (2023)Nur OpenAIDrittanbieter-Funktionalität in ChatGPT2024 eingestellt, ersetzt durch geschlossenen GPTs Store
MCP (2024)Anthropic, später Linux FoundationProtokoll für Agent-Aufrufe externer Tools/DatenDe-facto Industriestandard; von OpenAI und Google übernommen
Agent Skills (2025)Anthropic, als offener Standard ausgegliedertPackaging wiederverwendbarer Anweisungen/Workflows32+ Tools, weiter wachsend
Agent Plugins (2026)Vercel + Fünf-Firmen-Steering-CommitteeEinheitliches Packaging/Discovery für Skills + MCP-ServerGerade als 1.0 Working Draft gestartet; Google bereits dabei

Agent Plugins konkurriert nicht mit MCP oder Agent Skills — es sitzt darüber und löst Distribution-Reibung, statt neu zu definieren, wie Agents Tools aufrufen oder Verfahren lernen.

Der offene Konflikt: Sicherheit, Skepsis und wer wirklich profitiert

  • Sicherheit wurde bewusst ausgespart — und das Timing ist unangenehm. Einen Monat vor dem Launch demonstrierte die Security-Firma AIR öffentlich einen gefälschten Agent Skill namens brand-landingpage, der Glaubwürdigkeit von einem Repo mit 36.000 GitHub-Stars borgte und bei jedem getesteten Marketplace die Scanner passierte — inklusive Cisco, Nvidia und skills.sh. Geschätzt 26.000 deployte Agents, teils auf Unternehmenskonten, über eine klassische Time-of-Check/Time-of-Use-Lücke: Während des Scans zeigte der Skill auf legitime Dokumentation, danach wurde der Link getauscht. Unabhängig fand Snyks Audit von fast 4.000 veröffentlichten Skills in 36,8 % Sicherheitslücken, 13,4 % mit kritischem Schweregrad (Credential-Exposure oder schädlicher Code). Die Agent-Plugins-Spezifikation enthält null Vorkehrungen für Provenance-Verifikation oder Runtime-Attestation.
  • Nicht jeder Entwickler hält den Standard für viel wert. Dax Raad (SST-Framework) sagte, er sei „very much against“ — ein „thin standard“, dessen nützliche Teile ohnehin als client-spezifische Extensions neu implementiert würden. Developer Advocate Angie Jones sah das Gegenteil: genau eine Methode, Skills zwischen den Tools des Alltags mitzunehmen.
  • Ein gemeinsames Format begünstigt kleine Player nicht offensichtlich. Die Open-Ecosystem-Story: einmal bauen, alle großen Clients erreichen. Ein standardisiertes Paketformat ändert aber nicht, wo Nutzer schon sind — es kann Incumbents mit bestehender Basis erleichtern, Drittanbieter-Extensions ohne Switching-Cost aufzusaugen.
  • Eine Governance-Lücke, die englischsprachige Berichterstattung weitgehend übersehen hat: Alle fünf Gründungsmitglieder des Steering Committees — Vercel, OpenAI, Microsoft, Amazon und Anysphere — plus Google am Launch-Tag sind US-Unternehmen. Das zählt, weil MCP bereits breit auf großen regionalen KI-Plattformen läuft, die eigene MCP-Marketplaces betreiben und MCP als Kern der Agent-Infrastruktur behandeln. Keine dieser Plattformen steht auf der Agent-Plugins-Governance-Liste. Ob das nur Timing ist — die Spec ist Tage alt — oder ein frühes Signal einer zweiten, parallel laufenden Protokollschicht über Regionen hinweg, adressiert keine der Launch-Ankündigungen direkt.

Warum es über die Spec hinaus zählt

Das Launch-Datum ist kein Zufall. GPT-5 wurde am 7. August 2026 ein Jahr alt; OpenAI nutzte die Vorwoche für GPT-5.6 Luna (unbegrenzte Free-Tier-Textchats) und GPT-5.6 Sol (neuer „Thinking Effort“-Slider für Paid Tiers) parallel zur Agent-Plugins-Ankündigung. Googles Framing im Developer Blog: „Packaging is unglamorous infrastructure, and unglamorous infrastructure is exactly the kind of thing that should be shared rather than reinvented five times.“ Zusammen mit MCP (Verbindung) und Agent Skills (Lehren) komplettiert Agent Plugins (Distribution) einen Drei-Schichten-Stack, den die Branche brauchte, bevor „eine wiederverwendbare Agent-Fähigkeit einmal bauen“ praxisnah wird.

Für Teams, die Skills, MCP-Server und lokale Toolchains auf echtem macOS validieren — nicht in einer VM — sind dedizierte physische Apple-Silicon-Knoten mit vollem Root/sudo, SSH und VNC oft schneller als ein privates Rack. Start über die RUVCLOUD-Bestellseite mit tagesbasierter Miete.

FAQ

Ist Agent Plugins dasselbe wie MCP?

Nein. MCP ist ein Protokoll, das definiert, wie ein Agent zur Laufzeit mit einem externen Tool oder einer Datenquelle spricht. Agent Plugins ist ein Packaging-Format, das definiert, wie Sie die Konfiguration eines MCP-Servers (zusammen mit Agent Skills) in einen portablen Ordner bündeln, den verschiedene Clients entdecken können. MCP und Agent Skills definieren weiterhin das Verhalten; Agent Plugins standardisiert nur den Versand.

Ersetzt Agent Plugins Agent Skills?

Nein — es baut darauf auf. Jeder Skill in einem Agent-Plugins-Paket muss der bestehenden Agent-Skills-Spezifikation entsprechen (SKILL.md-Format, Frontmatter, Verzeichnislayout). Agent Plugins ergänzt Manifest und Ordnerkonvention, damit ein Skill (oder MCP-Server) zwischen Clients reisen kann, ohne pro Client neu paketiert zu werden.

Ist die Installation eines zufälligen Agent Plugins aus einem Marketplace sicher?

Nicht automatisch. Die Spezifikation definiert explizit weder Trust, Provenance noch Sandboxing — das liegt vollständig beim genutzten Client. Nachdem ein gefälschter Agent Skill Scanner bei Cisco, Nvidia und skills.sh umging und in einem dokumentierten 2026-Test rund 26.000 Agents erreichte: Behandeln Sie Drittanbieter-Plugins wie unbekannte npm-Pakete — Quelle prüfen, Star-Counts allein nicht vertrauen, offizielle Marketplaces mit eigener Client-Vetting-Schicht bevorzugen.

Welche KI-Tools unterstützen Agent Plugins derzeit?

Beim Launch (6. August 2026): ChatGPT, Codex, Cursor, GitHub Copilot, Kiro und VS Code. Google hat Support für Antigravity, Gemini CLI und das Data Agent Kit zugesagt, hatte ihn zum Ankündigungszeitpunkt aber noch nicht ausgeliefert.

Warum sitzt Anthropic — Schöpfer von Agent Skills — nicht im Steering Committee?

Die öffentlichen Ankündigungen von Vercel, Google und der Spec-Site listen Anthropic nicht unter den Gründungs-Maintainerern — obwohl Agent Skills, einer der beiden paketierten Komponententypen, bei Anthropic entstand. Keines der Launch-Materialien erklärt die Auslassung; Anthropic hat zum Zeitpunkt dieser Veröffentlichung keine öffentliche Stellungnahme zu Agent Plugins abgegeben. Beobachtenswert bleibt, ob Anthropic das Format für eigene Produkte übernimmt.