Timeline: von ChatGPT Plugins zu Agent Plugins
Agent Plugins ist die dritte Schicht eines 18-Monats-Stacks, keine Solo-Erfindung. MCP löste die Verbindung zu Tools; Agent Skills das Vermitteln wiederverwendbarer Abläufe — nicht aber die einheitliche Verpackung und Entdeckung über Clients hinweg.
| Datum | Meilenstein |
|---|---|
| März 2023 | OpenAI startet ChatGPT Plugins |
| Januar 2024 | Plugins werden zugunsten des geschlossenen GPTs Store beendet |
| November 2024 | Anthropic veröffentlicht MCP; später Spende an die Linux Foundation |
| März 2025 | OpenAI und Google übernehmen MCP |
| 16. Oktober 2025 | Anthropic startet Agent Skills in Claude Code (SKILL.md) |
| 18. Dezember 2025 | Agent Skills wird Open Standard auf agentskills.io; Microsoft und OpenAI folgen binnen 48 Stunden |
| März 2026 | Agent-Skills-Adoption überschreitet 32 Tools |
| 24. Juli 2026 | Agent Plugins 1.0.0 als Working Draft |
| 6. August 2026 | Öffentlicher Launch mit fünfköpfigem TSC; Google wird am selben Tag Core Maintainer |
Kerndaten auf einen Blick
| Punkt | Detail |
|---|---|
| Spec-Version | Agent Plugins 1.0.0 (Status: Working Draft) |
| Initiator | Vercel |
| Steering Committee | Amazon (AWS), Anysphere/Cursor, Microsoft, OpenAI, Vercel; Google ab 6. Aug. 2026 |
| Komponententypen | Genau zwei: Agent Skills, MCP-Server |
| Kerndateien | Root-plugin.json; Verzeichnis skills/; mcp.json für MCP-Konfiguration |
| Clients beim Launch | ChatGPT und Codex, Cursor, GitHub Copilot, Kiro, VS Code |
| Governance | Offene Lizenz, öffentliches GitHub-Repo (agentplugins/agent-plugins-spec) |
| Explizit out of scope | Installation, Distribution/Marktplätze, Berechtigungen, Sandboxing, Trust/Provenance, UX |
Quelle: Vercel-Blog, agent-plugins.org Spec, Google Developers Blog — jeweils 6. August 2026.
Deep Dive: Was standardisiert wird — und warum dort Schluss ist
Ein Manifest, zwei Komponententypen. Ein Plugin ist ein Verzeichnis mit plugin.json im Root. Skills liegen in skills/ und müssen dem Agent-Skills-SKILL.md-Format entsprechen. MCP-Server stehen in mcp.json (stdio, Streamable HTTP u. a.). Unbekannte Typen werden übersprungen statt das ganze Plugin abzulehnen. Reverse-Domain-Namespaces (z. B. com.cursor.xxx/) erlauben clienteigene Extras.
Die harten Teile fehlen absichtlich. Version 1 definiert keine Installation, kein Distributionsprotokoll, kein Berechtigungsmodell, kein Sandboxing, keine Trust-/Provenance-Prüfung und keine UX. Der enge Scope ermöglichte Einigung in Monaten. Ob ein Plugin sicher ist, bleibt Sache jedes Clients — auch mit Blick auf Logs und Vertrauensketten unter DSGVO-Sorgfalt.
Das Timing folgt Adoptionsdruck. Agent Skills hatte binnen Monaten 32+ Tools erreicht; doppelte Packaging-Arbeit wurde zum echten Engineering-Kostenfaktor.
Vergleich mit früheren Standards
| Standard | Getragen von | Problem | Status |
|---|---|---|---|
| ChatGPT Plugins (2023) | Nur OpenAI | Drittanbieter-Funktionen für ChatGPT | 2024 eingestellt; geschlossener GPTs Store |
| MCP (2024) | Anthropic → Linux Foundation | Protokoll für externe Tools/Daten | De-facto-Branchenstandard |
| Agent Skills (2025) | Anthropic → Open Standard | Wiederverwendbare Anweisungen/Workflows | 32+ Tools; weiter wachsend |
| Agent Plugins (2026) | Vercel + Fünf-Firmen-TSC | Einheitliches Packaging/Discovery für Skills + MCP | 1.0 Working Draft; Google an Bord |
Agent Plugins ersetzt weder MCP noch Agent Skills — es sitzt darüber und reduziert Verteilungsreibung.
Kontroversen, sechs Schritte, Hard Data und nächste Schritte
Sicherheit blieb absichtlich auf dem Tisch. Einen Monat vor dem Launch zeigte AIR einen Fake-Skill brand-landingpage, der Glaubwürdigkeit von einem Repo mit 36.000 GitHub-Sternen borgte, Scanner bei Cisco, Nvidia und skills.sh umging und schätzungsweise 26.000 Agenten erreichte (TOCTOU). Snyk fand in fast 4.000 Skills Mängel bei 36,8 %, davon 13,4 % kritisch. Die Spec enthält null Provenance-Vorschriften.
Dünner Standard vs. Willkommen. SST-Autor Dax Raad war „very much against“ und nannte es einen „thin standard“. Developer Advocate Angie Jones begrüßte die Möglichkeit, Skills zwischen Tools zu tragen.
Wer profitiert — und wer fehlt. Ein gemeinsames Format kann kleinen Entwicklern helfen oder Incumbents (ChatGPT, Cursor, Copilot) stärken. Alle fünf Gründungs-TSC-Mitglieder plus Google sind US-Firmen. Alibaba, Baidu, ByteDance und Tencent — bereits mit MCP als Kerninfrastruktur — stehen nicht auf der Governance-Liste.
Kontext: Der 7. August 2026 ist GPT-5s erster Jahrestag. In derselben Woche lieferte OpenAI GPT-5.6 Luna (unbegrenzte Free-Tier-Textchats) und GPT-5.6 Sol („Thinking Effort“-Slider). Google: Packaging sei unglamouröse Infrastruktur, die geteilt statt fünfmal neu erfunden werden sollte.
Drei Schichten zuordnen: MCP für Verbindung, Agent Skills für Lehre, Agent Plugins für Packaging.
Ordnervertrag zuerst: plugin.json, skills/, mcp.json gegen Working Draft 1.0.0 prüfen.
Sicherheit beim Client annehmen: Offizielle Marktplätze bevorzugen; Sterne allein reichen nicht.
Private Namespaces erwarten: Reverse-Domain-Erweiterungen tragen echte Power.
Governance-Lücken beobachten: Keine chinesischen Vendoren im TSC; Anthropic fehlt bei den Gründungs-Maintainern.
24/7-Runtime separat planen: Packaging hostet keine Agents. Für Dauerbetrieb und iOS-CI braucht es dedizierte Hardware — siehe Hilfezentrum.
36k Sterne / ~26k Agents: AIRs Fake-Skill umging Cisco/Nvidia/skills.sh.
36,8 % / 13,4 %: Snyk-Audit zu Mängeln und kritischen Findings.
32+ Tools / fünf TSC + Google: Skills-Adoption vor Packaging-Einheit; Google am Launch-Tag dabei.
Alternativen: Jeder Client erfindet weiter eigene Ordner verdoppelt Arbeit; den Working Draft als Sicherheitsgarantie lesen ignoriert den expliziten Scope; Agents auf einem privaten Mac stoßen an Sleep-, Netzwerk- und Queue-Grenzen. Für 24/7-AI-Agent-Workloads und iOS-CI/CD ist KVMNODE Mac Mini M4 Cloud-Miete meist die bessere Wahl: dediziertes Apple Silicon (Metal), sudo, Multi-Region, Tages-/Wochen-/Monatsabrechnung. Siehe Preisseite und Bestellseite.
Stand: 7. August 2026 · Quellen: Vercel Blog, agent-plugins.org Spec 1.0.0, Google Developers Blog, The Next Web, Virtualization Review, Anthropic, AIR, Snyk ToxicSkills, Help Net Security, 36Kr / Alibaba Cloud, OpenAI GPT-5.6 Sol, TechCrunch