Am 6. August 2026 veröffentlichten OpenAI, Vercel, Microsoft, Amazon und Cursors Hersteller Anysphere gemeinsam Agent Plugins 1.0.0: ein herstellerneutrales Paketformat, mit dem eine KI-Agent-Erweiterung — gebündelt aus Agent Skills und MCP-Servern — ohne Neuschreiben in ChatGPT, Cursor, GitHub Copilot, VS Code und Kiro laufen kann. Google trat dem Steering Committee am selben Tag bei. Der Launch liegt einen Tag vor dem ersten GPT-5-Jubiläum und klärt fast nichts zu Sicherheit oder Vertrauen — diese Fragen wurden bewusst aus dem Scope genommen.
01

Timeline: von ChatGPT Plugins zu Agent Plugins

Agent Plugins ist die dritte Schicht eines 18-Monats-Stacks, keine Solo-Erfindung. MCP löste die Verbindung zu Tools; Agent Skills das Vermitteln wiederverwendbarer Abläufe — nicht aber die einheitliche Verpackung und Entdeckung über Clients hinweg.

DatumMeilenstein
März 2023OpenAI startet ChatGPT Plugins
Januar 2024Plugins werden zugunsten des geschlossenen GPTs Store beendet
November 2024Anthropic veröffentlicht MCP; später Spende an die Linux Foundation
März 2025OpenAI und Google übernehmen MCP
16. Oktober 2025Anthropic startet Agent Skills in Claude Code (SKILL.md)
18. Dezember 2025Agent Skills wird Open Standard auf agentskills.io; Microsoft und OpenAI folgen binnen 48 Stunden
März 2026Agent-Skills-Adoption überschreitet 32 Tools
24. Juli 2026Agent Plugins 1.0.0 als Working Draft
6. August 2026Öffentlicher Launch mit fünfköpfigem TSC; Google wird am selben Tag Core Maintainer
02

Kerndaten auf einen Blick

PunktDetail
Spec-VersionAgent Plugins 1.0.0 (Status: Working Draft)
InitiatorVercel
Steering CommitteeAmazon (AWS), Anysphere/Cursor, Microsoft, OpenAI, Vercel; Google ab 6. Aug. 2026
KomponententypenGenau zwei: Agent Skills, MCP-Server
KerndateienRoot-plugin.json; Verzeichnis skills/; mcp.json für MCP-Konfiguration
Clients beim LaunchChatGPT und Codex, Cursor, GitHub Copilot, Kiro, VS Code
GovernanceOffene Lizenz, öffentliches GitHub-Repo (agentplugins/agent-plugins-spec)
Explizit out of scopeInstallation, Distribution/Marktplätze, Berechtigungen, Sandboxing, Trust/Provenance, UX

Quelle: Vercel-Blog, agent-plugins.org Spec, Google Developers Blog — jeweils 6. August 2026.

03

Deep Dive: Was standardisiert wird — und warum dort Schluss ist

Ein Manifest, zwei Komponententypen. Ein Plugin ist ein Verzeichnis mit plugin.json im Root. Skills liegen in skills/ und müssen dem Agent-Skills-SKILL.md-Format entsprechen. MCP-Server stehen in mcp.json (stdio, Streamable HTTP u. a.). Unbekannte Typen werden übersprungen statt das ganze Plugin abzulehnen. Reverse-Domain-Namespaces (z. B. com.cursor.xxx/) erlauben clienteigene Extras.

Die harten Teile fehlen absichtlich. Version 1 definiert keine Installation, kein Distributionsprotokoll, kein Berechtigungsmodell, kein Sandboxing, keine Trust-/Provenance-Prüfung und keine UX. Der enge Scope ermöglichte Einigung in Monaten. Ob ein Plugin sicher ist, bleibt Sache jedes Clients — auch mit Blick auf Logs und Vertrauensketten unter DSGVO-Sorgfalt.

Das Timing folgt Adoptionsdruck. Agent Skills hatte binnen Monaten 32+ Tools erreicht; doppelte Packaging-Arbeit wurde zum echten Engineering-Kostenfaktor.

04

Vergleich mit früheren Standards

StandardGetragen vonProblemStatus
ChatGPT Plugins (2023)Nur OpenAIDrittanbieter-Funktionen für ChatGPT2024 eingestellt; geschlossener GPTs Store
MCP (2024)Anthropic → Linux FoundationProtokoll für externe Tools/DatenDe-facto-Branchenstandard
Agent Skills (2025)Anthropic → Open StandardWiederverwendbare Anweisungen/Workflows32+ Tools; weiter wachsend
Agent Plugins (2026)Vercel + Fünf-Firmen-TSCEinheitliches Packaging/Discovery für Skills + MCP1.0 Working Draft; Google an Bord

Agent Plugins ersetzt weder MCP noch Agent Skills — es sitzt darüber und reduziert Verteilungsreibung.

05

Kontroversen, sechs Schritte, Hard Data und nächste Schritte

Sicherheit blieb absichtlich auf dem Tisch. Einen Monat vor dem Launch zeigte AIR einen Fake-Skill brand-landingpage, der Glaubwürdigkeit von einem Repo mit 36.000 GitHub-Sternen borgte, Scanner bei Cisco, Nvidia und skills.sh umging und schätzungsweise 26.000 Agenten erreichte (TOCTOU). Snyk fand in fast 4.000 Skills Mängel bei 36,8 %, davon 13,4 % kritisch. Die Spec enthält null Provenance-Vorschriften.

Dünner Standard vs. Willkommen. SST-Autor Dax Raad war „very much against“ und nannte es einen „thin standard“. Developer Advocate Angie Jones begrüßte die Möglichkeit, Skills zwischen Tools zu tragen.

Wer profitiert — und wer fehlt. Ein gemeinsames Format kann kleinen Entwicklern helfen oder Incumbents (ChatGPT, Cursor, Copilot) stärken. Alle fünf Gründungs-TSC-Mitglieder plus Google sind US-Firmen. Alibaba, Baidu, ByteDance und Tencent — bereits mit MCP als Kerninfrastruktur — stehen nicht auf der Governance-Liste.

Kontext: Der 7. August 2026 ist GPT-5s erster Jahrestag. In derselben Woche lieferte OpenAI GPT-5.6 Luna (unbegrenzte Free-Tier-Textchats) und GPT-5.6 Sol („Thinking Effort“-Slider). Google: Packaging sei unglamouröse Infrastruktur, die geteilt statt fünfmal neu erfunden werden sollte.

01

Drei Schichten zuordnen: MCP für Verbindung, Agent Skills für Lehre, Agent Plugins für Packaging.

02

Ordnervertrag zuerst: plugin.json, skills/, mcp.json gegen Working Draft 1.0.0 prüfen.

03

Sicherheit beim Client annehmen: Offizielle Marktplätze bevorzugen; Sterne allein reichen nicht.

04

Private Namespaces erwarten: Reverse-Domain-Erweiterungen tragen echte Power.

05

Governance-Lücken beobachten: Keine chinesischen Vendoren im TSC; Anthropic fehlt bei den Gründungs-Maintainern.

06

24/7-Runtime separat planen: Packaging hostet keine Agents. Für Dauerbetrieb und iOS-CI braucht es dedizierte Hardware — siehe Hilfezentrum.

A

36k Sterne / ~26k Agents: AIRs Fake-Skill umging Cisco/Nvidia/skills.sh.

B

36,8 % / 13,4 %: Snyk-Audit zu Mängeln und kritischen Findings.

C

32+ Tools / fünf TSC + Google: Skills-Adoption vor Packaging-Einheit; Google am Launch-Tag dabei.

Alternativen: Jeder Client erfindet weiter eigene Ordner verdoppelt Arbeit; den Working Draft als Sicherheitsgarantie lesen ignoriert den expliziten Scope; Agents auf einem privaten Mac stoßen an Sleep-, Netzwerk- und Queue-Grenzen. Für 24/7-AI-Agent-Workloads und iOS-CI/CD ist KVMNODE Mac Mini M4 Cloud-Miete meist die bessere Wahl: dediziertes Apple Silicon (Metal), sudo, Multi-Region, Tages-/Wochen-/Monatsabrechnung. Siehe Preisseite und Bestellseite.

Stand: 7. August 2026 · Quellen: Vercel Blog, agent-plugins.org Spec 1.0.0, Google Developers Blog, The Next Web, Virtualization Review, Anthropic, AIR, Snyk ToxicSkills, Help Net Security, 36Kr / Alibaba Cloud, OpenAI GPT-5.6 Sol, TechCrunch