Was tatsächlich passiert ist
Jeder Agent-Client erwartet derzeit eine andere Ordnerstruktur für Extensions. Wer ein Coding-Assistenten-Tool, einen Daten-Connector oder einen wiederverwendbaren Workflow baut, musste ihn einmal für Claude Code, erneut für Cursor, erneut für VS Code Copilot paketieren. Agent Plugins erfindet keine neue Fähigkeit — es standardisiert den Container. Ein Plugin ist ein Verzeichnis mit einem plugin.json-Manifest im Root. Skills liegen in skills/ und müssen der bestehenden Agent-Skills-Spezifikation entsprechen. MCP-Server werden in mcp.json deklariert und unterstützen stdio, Streamable HTTP oder Legacy HTTP+SSE. Jeder konforme Client kann beides aus demselben Ordner laden; ein Reverse-Domain-Namespace bleibt für client-spezifische Extras reserviert, die nicht in den portablen Kern sickern.
Vercel initiierte den Vorschlag; Vertreter von AWS, Anysphere (Cursor), GitHub, Microsoft und OpenAI formten die 1.0-Spezifikation gemeinsam. Im initialen Technical Steering Committee stehen Amazon, Cursor, Microsoft, OpenAI und Vercel als Core-Maintainer. Google fügte sich am Launch-Tag hinzu — vertreten durch DeepMind-Engineer Kevin Hou — und bestätigte Support in Antigravity, Gemini CLI und dem Data Agent Kit.
Zeitlinie: Das kam nicht aus dem Nichts
Agent Plugins ist die dritte Schicht eines 18-Monats-Stacks, keine Solo-Erfindung:
| Datum | Meilenstein |
|---|---|
| März 2023 | OpenAI startet ChatGPT Plugins — frühes offenes Drittanbieter-Modell |
| Januar 2024 | OpenAI stellt Plugins zugunsten des geschlossenen GPTs Store ein |
| November 2024 | Anthropic veröffentlicht MCP (Model Context Protocol); später an die Linux Foundation gespendet |
| März 2025 | OpenAI und Google adoptieren MCP — de-facto Tool-Verbindungsschicht |
| 16. Oktober 2025 | Anthropic startet Agent Skills in Claude Code als SKILL.md-Ordner |
| 18. Dezember 2025 | Agent Skills wird offener Standard unter agentskills.io; Microsoft und OpenAI liefern Support binnen 48 Stunden |
| März 2026 | Agent Skills in 32+ Tools, u. a. Gemini CLI, JetBrains Junie und AWS Kiro |
| 24. Juli 2026 | Agent Plugins 1.0.0 als Working Draft veröffentlicht |
| 6. August 2026 | Öffentlicher Launch mit Fünf-Firmen-Steering-Committee; Google tritt am selben Tag als Core-Maintainer bei |
Das Muster: MCP löste das Verbinden von Agents mit Tools. Agent Skills löste das Beibringen wiederverwendbarer Verfahren. Keines löste, wie beide Komponenten konsistent paketiert und entdeckt werden — genau diese Lücke adressiert Agent Plugins.
Kernfakten auf einen Blick
| Punkt | Detail |
|---|---|
| Spec-Version | Agent Plugins 1.0.0 (Status: Working Draft) |
| Initiator | Vercel |
| Steering Committee | Amazon (AWS), Anysphere/Cursor, Microsoft, OpenAI, Vercel; Google ergänzt am 6. Aug. 2026 |
| Abgedeckte Komponenten | Genau zwei: Agent Skills, MCP-Server |
| Kerndateien | Root-plugin.json; Verzeichnis skills/; mcp.json für MCP-Server-Config |
| Clients beim Launch | ChatGPT und Codex, Cursor, GitHub Copilot, Kiro, VS Code |
| Governance | Offene Lizenz, öffentliches GitHub-Repo (agentplugins/agent-plugins-spec); keine Einzelfirma steuert die Roadmap |
| Explizit out of scope | Installation, Distribution/Marketplaces, Permission-Modelle, Sandboxing, Trust/Provenance-Verifikation, UX |
Quellen: Vercel-Blog, Spezifikation auf agent-plugins.org, Google Developers Blog — alle veröffentlicht am 6. August 2026.
Warum das Design bewusst eng gehalten ist
Es standardisiert den Container, nicht den Inhalt
Das Manifest deklariert, welche Spec-Version ein Paket adressiert; Komponenten liegen an festen, vorhersehbaren Orten. Ein Client, der einen Komponententyp nicht kennt, überspringt ihn — statt das ganze Plugin abzulehnen. Das hält das Format zukunftskompatibel, wenn später weitere Typen dazukommen.
Die harten Teile werden explizit vertagt
Der Spec-Text ist klar: v1 „defines no install mechanism, no distribution protocol, no permission model, no sandboxing requirements, no trust or provenance verification, and no user experience.“ Das sind keine Versehen — Googles eigene Ankündigung nennt sie bewusst ausgespart. Der enge Scope ermöglichte Einigung zwischen fünf Wettbewerbern in Monaten statt Jahren. Der Trade-off: Die sicherheitskritische Frage — ist dieses konkrete Plugin sicher — liegt vollständig beim jeweiligen Client. Wer Cloud-seitige Datenverarbeitung mit Agents plant, bleibt damit auch für DSGVO-relevante Vertrauens- und Verarbeitungsentscheidungen an die Client-Implementierung gebunden, nicht an den Paketstandard.
Das Timing folgt Adoptionsdruck, nicht Marketing
Agent Skills allein hatten binnen fünf Monaten nach der Öffnung 32+ Tools erreicht. In diesem Maßstab wird das unabhängige Neu-Lösen desselben Packaging-Problems von jedem Client von einer Kleinigkeit zu echter doppelter Engineering-Kosten — das ist das eigentliche Argument für Standardisierung jetzt statt früher.
Agent Skills und MCP auf echtem macOS betreiben
Wenn das Paketformat steht, brauchen Teams weiterhin dedizierte physische Apple-Silicon-Knoten zum Validieren von Plugins, CI und lokalen Toolchains. RUVCLOUD-Anwendungsfälle und Preise ansehen.
Agent Plugins im Vergleich zu Vorgängern
| Standard | Getragen von | Gelöstes Problem | Stand heute |
|---|---|---|---|
| ChatGPT Plugins (2023) | Nur OpenAI | Drittanbieter-Funktionalität in ChatGPT | 2024 eingestellt, ersetzt durch geschlossenen GPTs Store |
| MCP (2024) | Anthropic, später Linux Foundation | Protokoll für Agent-Aufrufe externer Tools/Daten | De-facto Industriestandard; von OpenAI und Google übernommen |
| Agent Skills (2025) | Anthropic, als offener Standard ausgegliedert | Packaging wiederverwendbarer Anweisungen/Workflows | 32+ Tools, weiter wachsend |
| Agent Plugins (2026) | Vercel + Fünf-Firmen-Steering-Committee | Einheitliches Packaging/Discovery für Skills + MCP-Server | Gerade als 1.0 Working Draft gestartet; Google bereits dabei |
Agent Plugins konkurriert nicht mit MCP oder Agent Skills — es sitzt darüber und löst Distribution-Reibung, statt neu zu definieren, wie Agents Tools aufrufen oder Verfahren lernen.
Der offene Konflikt: Sicherheit, Skepsis und wer wirklich profitiert
- Sicherheit wurde bewusst ausgespart — und das Timing ist unangenehm. Einen Monat vor dem Launch demonstrierte die Security-Firma AIR öffentlich einen gefälschten Agent Skill namens
brand-landingpage, der Glaubwürdigkeit von einem Repo mit 36.000 GitHub-Stars borgte und bei jedem getesteten Marketplace die Scanner passierte — inklusive Cisco, Nvidia und skills.sh. Geschätzt 26.000 deployte Agents, teils auf Unternehmenskonten, über eine klassische Time-of-Check/Time-of-Use-Lücke: Während des Scans zeigte der Skill auf legitime Dokumentation, danach wurde der Link getauscht. Unabhängig fand Snyks Audit von fast 4.000 veröffentlichten Skills in 36,8 % Sicherheitslücken, 13,4 % mit kritischem Schweregrad (Credential-Exposure oder schädlicher Code). Die Agent-Plugins-Spezifikation enthält null Vorkehrungen für Provenance-Verifikation oder Runtime-Attestation. - Nicht jeder Entwickler hält den Standard für viel wert. Dax Raad (SST-Framework) sagte, er sei „very much against“ — ein „thin standard“, dessen nützliche Teile ohnehin als client-spezifische Extensions neu implementiert würden. Developer Advocate Angie Jones sah das Gegenteil: genau eine Methode, Skills zwischen den Tools des Alltags mitzunehmen.
- Ein gemeinsames Format begünstigt kleine Player nicht offensichtlich. Die Open-Ecosystem-Story: einmal bauen, alle großen Clients erreichen. Ein standardisiertes Paketformat ändert aber nicht, wo Nutzer schon sind — es kann Incumbents mit bestehender Basis erleichtern, Drittanbieter-Extensions ohne Switching-Cost aufzusaugen.
- Eine Governance-Lücke, die englischsprachige Berichterstattung weitgehend übersehen hat: Alle fünf Gründungsmitglieder des Steering Committees — Vercel, OpenAI, Microsoft, Amazon und Anysphere — plus Google am Launch-Tag sind US-Unternehmen. Das zählt, weil MCP bereits breit auf großen regionalen KI-Plattformen läuft, die eigene MCP-Marketplaces betreiben und MCP als Kern der Agent-Infrastruktur behandeln. Keine dieser Plattformen steht auf der Agent-Plugins-Governance-Liste. Ob das nur Timing ist — die Spec ist Tage alt — oder ein frühes Signal einer zweiten, parallel laufenden Protokollschicht über Regionen hinweg, adressiert keine der Launch-Ankündigungen direkt.
Warum es über die Spec hinaus zählt
Das Launch-Datum ist kein Zufall. GPT-5 wurde am 7. August 2026 ein Jahr alt; OpenAI nutzte die Vorwoche für GPT-5.6 Luna (unbegrenzte Free-Tier-Textchats) und GPT-5.6 Sol (neuer „Thinking Effort“-Slider für Paid Tiers) parallel zur Agent-Plugins-Ankündigung. Googles Framing im Developer Blog: „Packaging is unglamorous infrastructure, and unglamorous infrastructure is exactly the kind of thing that should be shared rather than reinvented five times.“ Zusammen mit MCP (Verbindung) und Agent Skills (Lehren) komplettiert Agent Plugins (Distribution) einen Drei-Schichten-Stack, den die Branche brauchte, bevor „eine wiederverwendbare Agent-Fähigkeit einmal bauen“ praxisnah wird.
Für Teams, die Skills, MCP-Server und lokale Toolchains auf echtem macOS validieren — nicht in einer VM — sind dedizierte physische Apple-Silicon-Knoten mit vollem Root/sudo, SSH und VNC oft schneller als ein privates Rack. Start über die RUVCLOUD-Bestellseite mit tagesbasierter Miete.
Weiterlesen
FAQ
Ist Agent Plugins dasselbe wie MCP?
Nein. MCP ist ein Protokoll, das definiert, wie ein Agent zur Laufzeit mit einem externen Tool oder einer Datenquelle spricht. Agent Plugins ist ein Packaging-Format, das definiert, wie Sie die Konfiguration eines MCP-Servers (zusammen mit Agent Skills) in einen portablen Ordner bündeln, den verschiedene Clients entdecken können. MCP und Agent Skills definieren weiterhin das Verhalten; Agent Plugins standardisiert nur den Versand.
Ersetzt Agent Plugins Agent Skills?
Nein — es baut darauf auf. Jeder Skill in einem Agent-Plugins-Paket muss der bestehenden Agent-Skills-Spezifikation entsprechen (SKILL.md-Format, Frontmatter, Verzeichnislayout). Agent Plugins ergänzt Manifest und Ordnerkonvention, damit ein Skill (oder MCP-Server) zwischen Clients reisen kann, ohne pro Client neu paketiert zu werden.
Ist die Installation eines zufälligen Agent Plugins aus einem Marketplace sicher?
Nicht automatisch. Die Spezifikation definiert explizit weder Trust, Provenance noch Sandboxing — das liegt vollständig beim genutzten Client. Nachdem ein gefälschter Agent Skill Scanner bei Cisco, Nvidia und skills.sh umging und in einem dokumentierten 2026-Test rund 26.000 Agents erreichte: Behandeln Sie Drittanbieter-Plugins wie unbekannte npm-Pakete — Quelle prüfen, Star-Counts allein nicht vertrauen, offizielle Marketplaces mit eigener Client-Vetting-Schicht bevorzugen.
Welche KI-Tools unterstützen Agent Plugins derzeit?
Beim Launch (6. August 2026): ChatGPT, Codex, Cursor, GitHub Copilot, Kiro und VS Code. Google hat Support für Antigravity, Gemini CLI und das Data Agent Kit zugesagt, hatte ihn zum Ankündigungszeitpunkt aber noch nicht ausgeliefert.
Warum sitzt Anthropic — Schöpfer von Agent Skills — nicht im Steering Committee?
Die öffentlichen Ankündigungen von Vercel, Google und der Spec-Site listen Anthropic nicht unter den Gründungs-Maintainerern — obwohl Agent Skills, einer der beiden paketierten Komponententypen, bei Anthropic entstand. Keines der Launch-Materialien erklärt die Auslassung; Anthropic hat zum Zeitpunkt dieser Veröffentlichung keine öffentliche Stellungnahme zu Agent Plugins abgegeben. Beobachtenswert bleibt, ob Anthropic das Format für eigene Produkte übernimmt.