Agent Plugins erklärt: OpenAIs neues KI-Agent-Paketstandard — was spezifiziert ist, was bewusst fehlt
Zielgruppe: Teams, die dieselbe Agent-Erweiterung für ChatGPT, Cursor, Copilot und VS Code pflegen und die Fragmentierung von Skills- und MCP-Verzeichnissen beenden wollen. Lieferumfang: faktenfixes Lesen des Launches vom 6. August 2026 — Scope der Spec 1.0 Working Draft, TSC-Zusammensetzung, Security-Lücken, DSGVO-Vorsicht. Aufbau: drei Entscheidungsrisiken, Timeline, Kerndaten, Design-Zerlegung, Vergleich, Kontroverse, 5 Mac-Schritte, FAQ×5.
Inhaltsverzeichnis
Vertiefung Skills: Agent-Skill-Komplettanleitung · MCP-Hintergrund: MCP als HTTP der KI-Ära · Praxis: MCP-Server von Null.
Am 6. August 2026 veröffentlichten OpenAI, Vercel, Microsoft, Amazon und Anysphere (Cursor) gemeinsam die Spezifikation Agent Plugins 1.0.0 als Working Draft: ein herstellerneutrales Paketformat, mit dem eine Agent-Erweiterung — bestehend aus Agent Skills und MCP-Servern — ohne Neuschreiben über ChatGPT, Cursor, GitHub Copilot, VS Code und Kiro entdeckt werden kann. Google trat am selben Tag dem Technical Steering Committee (TSC) als Core Maintainer bei. Der Zeitpunkt liegt einen Tag vor dem GPT-5-Jubiläum (7. August) — und die Spec lässt Trust, Sandbox und Installationspfade bewusst offen. Für EU-Teams heißt das: Interoperabilität ist spezifiziert, DSGVO- und Security-Pflichten bleiben organisationsseitig.
Launch-Fakten · 6. August 2026
- Nur zwei Komponententypen: Agent Skills + MCP-Server — Kerndateien
plugin.json,skills/,mcp.json. - TSC: Amazon (AWS), Anysphere/Cursor, Microsoft, OpenAI, Vercel; Google am Launch-Tag als Core Maintainer.
- Security-Kontext: AIR ~26 000 Agenten via Fake-Skill; Snyk 36,8 % Defekte / 13,4 % kritisch — die Spec adressiert weder Provenance noch Sandbox.
01 · Drei Entscheidungsrisiken: gemeinsames Paket ≠ Vertrauensmodell
- Paket-Fragmentierung — Skills lehren wiederverwendbare Abläufe, MCP verbindet Tools. Jeder Client erwartete bislang eigene Verzeichnis- und Config-Konventionen; dieselbe Erweiterung wurde mehrfach gepflegt.
- Bewusste Spec-Lücken — v1 definiert weder Installation, Marketplace/Distribution, Berechtigungsmodell, Sandbox, Trust/Provenance noch UX. Konsens über die „Verpackung“; „darf ich das installieren?“ bleibt Client- und Policy-Frage — relevant für AVV, Audit und Keychain-Trennung.
- Security-Zeitfenster ist belegt — Rund einen Monat vor Launch demonstrierte AIR den Fake-Skill
brand-landingpage(Scanner u. a. bei Cisco, Nvidia, skills.sh umgangen; Reichweite laut Bericht ~26 000 Agenten). Snyks Audit von knapp 4000 Skills: 36,8 % mit Mängeln, 13,4 % kritisch. Installationspolitik darf nicht der Pressemitteilung folgen.
02 · Timeline: von MCP zu Agent Plugins
Agent Plugins ist die dritte Schicht eines rund 18-monatigen Stacks — keine Neuerfindung von Tool-Calls:
| Zeitpunkt | Ereignis |
|---|---|
| März 2023 | OpenAI startet ChatGPT Plugins |
| Jan. 2024 | Plugins zugunsten des geschlossenen GPTs Store eingestellt |
| Nov. 2024 | Anthropic veröffentlicht MCP; später Spende an die Linux Foundation |
| März 2025 | OpenAI und Google adoptieren MCP |
| 16. Okt. 2025 | Anthropic startet Agent Skills in Claude Code (SKILL.md) |
| 18. Dez. 2025 | Agent Skills wird offener Standard (agentskills.io); Microsoft und OpenAI folgen binnen 48 Stunden |
| März 2026 | Agent-Skills-Adoption überschreitet 32 Tools |
| 24. Juli 2026 | Agent Plugins 1.0.0 erstmals als Working Draft |
| 6. Aug. 2026 | Öffentlicher Launch mit Fünf-Firmen-TSC; Google tritt am selben Tag als Core Maintainer bei |
MCP löste Verbindung, Agent Skills Lehre wiederverwendbarer Abläufe. Einheitliches Paketieren und Discovery fehlten — genau dort setzt Agent Plugins an, ohne Tool-Aufrufe neu zu definieren.
03 · Kerndaten auf einen Blick
| Feld | Inhalt |
|---|---|
| Spec-Version | Agent Plugins 1.0.0 (Working Draft) |
| Initiator | Vercel |
| TSC | Amazon (AWS), Anysphere/Cursor, Microsoft, OpenAI, Vercel; Google ab 6.8.2026 Core Maintainer |
| Komponententypen | Genau zwei: Agent Skills, MCP-Server |
| Kerndateien | Root plugin.json; skills/; mcp.json |
| Launch-Clients | ChatGPT und Codex, Cursor, GitHub Copilot, Kiro, VS Code |
| Governance | Offene Lizenz, öffentliches Repo agentplugins/agent-plugins-spec; keine Single-Vendor-Roadmap |
| Explizit out of scope | Installation, Distribution/Marketplace, Permissions, Sandbox, Trust/Provenance, UX |
Quellen: Vercel-Blog, Spec auf agent-plugins.org, Google Developers Blog — jeweils 6. August 2026.
Harte Zahl #1: Die Spec deckt genau zwei Komponententypen ab.
Harte Zahl #2: Agent Skills lagen bereits bei 32+ Tools, bevor Paketierung standardisiert wurde.
Harte Zahl #3: Snyk: Mängel in 36,8 % von knapp 4000 Skills; AIR-Fake-Skill: ~26 000 Agenten.
04 · Spec-Zerlegung: schmaler Scope als Konsensstrategie
4.1 Container, nicht Inhalt
Ein Plugin ist ein Verzeichnis mit plugin.json-Manifest. Skills liegen unter skills/ und müssen der Agent-Skills-Spec (SKILL.md) entsprechen. MCP-Server werden in mcp.json deklariert — u. a. stdio und Streamable HTTP. Unbekannte Komponententypen werden übersprungen statt das ganze Paket zu verwerfen. Reverse-Domain-Namespaces (z. B. com.cursor.xxx/) erlauben private Client-Extras ohne das portable Kernformat zu vergiften.
4.2 Die harten Fragen liegen bewusst außerhalb
Der Spec-Text ist eindeutig: v1 definiert „no install mechanism, no distribution protocol, no permission model, no sandboxing requirements, no trust or provenance verification, and no user experience“. Google nennt diese Auslassungen absichtlich. Enge Scope-Grenzen erklärten, warum konkurrierende Anbieter in Monaten zustimmen konnten. Der Preis: „Ist dieses Plugin vertrauenswürdig?“ bleibt bei jedem Client — und bei jeder Organisation, die AVV, Logging und Datenminimierung durchsetzen muss.
4.3 Timing folgt Adoptionsdruck
Bei 32+ Skills-Tools wird doppelte Paketierung zum Engineering-Kostenfaktor. Der Launch argumentiert mit dieser Reibung, nicht allein mit Marketing um das GPT-5-Jubiläum.
05 · Vergleich mit Vorgängerstandards
| Standard | Träger | Problem | Stand |
|---|---|---|---|
| ChatGPT Plugins (2023) | Nur OpenAI | Drittanbieter-Features in ChatGPT | 2024 eingestellt |
| MCP (2024) | Anthropic → Linux Foundation | Laufzeit-Tool-/Datenverbindung | De-facto-Industriestandard |
| Agent Skills (2025) | Anthropic, später offen | Wiederverwendbare Anweisungspakete | 32+ Tools, weiter wachsend |
| Agent Plugins (2026) | Vercel + Fünf-Firmen-TSC | Einheitliches Paketieren/Discovery | 1.0 Working Draft; Google onboard |
Agent Plugins konkurriert nicht mit MCP oder Skills — es liegt darüber und adressiert Distributionsreibung, nicht die Semantik von Tool-Calls oder Skill-Dokumenten.
06 · Kontroverse: Security, Scope-Skepsis, Governance
- Security absichtlich ausgelagert — AIRs
brand-landingpagenutzte die Glaubwürdigkeit eines ~36 000-Sterne-Repos, umging Scans per TOCTOU-Link-Swap und erreichte laut Bericht ~26 000 Agenten. Agent Plugins verlangt weder Attestation noch Provenance. Für DSGVO-sensible Umgebungen gilt: keine Prod-Credentials, keine Kundenprompts auf dem Daily Driver, untrusted Samples nur lesend und isoliert. - „Zu dünner Standard?“ — SST-Autor Dax Raad kritisierte ein Format, dessen nützliche Teile als private Client-Extensions enden könnten. Developer Advocate Angie Jones begrüßte portierbare Skill-Pakete zwischen Tools.
- Wer profitiert von einheitlicher Verpackung? — Build-once hilft Unabhängigen auf dem Papier; Nutzer öffnen weiterhin Incumbent-Clients zuerst — Packaging kann ChatGPT-/Cursor-/Copilot-Gravitation verstärken.
- Chinesische Vendoren abwesend — Gründungs-TSC plus Google sind US-Firmen. Alibaba, Baidu, ByteDance und Tencent stehen nicht auf der Maintainer-Liste, obwohl MCP dort bereits Infrastruktur ist. Ob Zeitverzögerung oder parallele Protokollschichten, bleibt in den Launch-Texten unbeantwortet.
07 · Einordnung: von Modell-Rankings zu Plumbing
Am 7. August 2026 jährt sich GPT-5. In derselben Woche lieferte OpenAI GPT-5.6 Luna (unbegrenzte Free-Tier-Textchats) und GPT-5.6 Sol („Thinking Effort“-Slider) neben Agent Plugins. Googles Formulierung: Packaging sei undankbare Infrastruktur — und genau die sollte geteilt, nicht fünfmal neu erfunden werden. Mit MCP (Verbindung), Skills (Lehre) und Plugins (Distribution) entsteht ein dreischichtiger Stack, ohne den „einmal bauen, mehrfach laden“ Praxis bleibt. Signal: Wettbewerb wandert von Benchmark-Tabellen zu gemeinsamem Plumbing — Security und Datenschutz wandern nicht mit.
08 · Fünf Mac-Schritte: erst Paketvertrag, dann Daily Driver
Launch-Headlines ersetzen keine reproduzierbare Validierung. Führen Sie die Schritte auf sauberem macOS aus — experimentelle Skills, MCP-Credentials und untrusted Samples gehören nicht in die Firmen-Keychain.
- Isolierten Tagesmiet-Mac bereitstellen; nur minimale Cursor-/VS-Code-/Zielclient-Toolchain — kein persönliches iCloud, kein Firmen-SSO.
- Agent-Plugins-1.0-Verzeichnis: Root
plugin.json,skills/mit konformemSKILL.md, bei Bedarfmcp.json. - Dieselbe Task-Suite für Skills-only, MCP-only und kombiniert fahren; Discovery und Skip ungültiger Komponenten dokumentieren.
- Read-only-Untrusted-Sample einspielen; prüfen, ob der Client Herkunftshinweise, Permission-Prompts oder Marketplace-Signaturen zeigt — alles Spec-Out-of-Scope, Client-Pflicht.
- Nach Abnahme Knoten zerstören; portable Verzeichnisstruktur und nicht-portable Security-Policy getrennt in die Auswahl-Doku schreiben.
09 · FAQ
F1: Ersetzt Agent Plugins MCP oder Agent Skills?
A: Nein. MCP regelt die Laufzeit-Verbindung, Skills die wiederverwendbaren Anweisungen, Plugins das gemeinsame Paket- und Discovery-Format. Schichten, keine Konkurrenz.
F2: Müssen Entwickler den Standard jetzt schon nutzen?
A: Bei Multi-Client-Erweiterungen mit Skills/MCP: ja, beobachten und in Isolation testen. Reine Endnutzer merken kurzfristig wenig.
F3: Ist der Standard „DSGVO-sicher“?
A: Die Spec liefert keine Datenschutzgarantie — kein Trust, keine Sandbox, keine Provenance. AVV, Datenresidenz, Logging und Key-Hygiene bleiben Organisationspflicht; offizielle Märkte und Quellprüfung ersetzen Star-Counts.
F4: Welche Clients am Launch-Tag?
A: 6.8.2026: ChatGPT, Codex, Cursor, GitHub Copilot, Kiro, VS Code. Google im TSC; Antigravity, Gemini CLI und Data Agent Kit angekündigt, Launch-Tag-Shipment nicht als fertig belegt.
F5: Warum fehlen chinesische Anbieter und Anthropic im TSC?
A: Launch-Materialien listen nur US-Firmen (plus Google am Tag). Chinesische MCP-Nutzer fehlen in der Maintainer-Liste; Anthropic — Herkunft von Skills — steht nicht unter den Gründungs-Maintainern. Öffentliche Erklärung dazu lag zum Redaktionsschluss nicht vor.
10 · Mac-Miete: Spec lesen ≠ auf dem Laptop experimentieren
Ein plugin.json auf dem Notebook reicht für fünf Minuten Spielerei — nicht für Multi-Client-Discovery und untrusted Samples. Typische Risiken: experimentelle Skills teilen die Keychain mit Firmen-Credentials; Windows/Linux-VMs fehlen native macOS-Discovery-Pfade; temporäre Hosts reproduzieren Apple-Silicon-Toolchains unzuverlässig. Wer reproduzierbare Cross-Client-Ergebnisse, Tagesabrechnung und echte Apple-Hardware braucht — und DSGVO-Trennung ernst nimmt —, mietet einen isolierten Mac statt eine zweite Maschine für einen Packaging-Spike zu kaufen. Tarife: Bare-Metal-macOS-Preise.
11 · Quellen
- Vercel Blog „Introducing Agent Plugins“ und Vercel Changelog (6. August 2026)
- agent-plugins.org — Agent Plugins Specification 1.0.0 (Working Draft)
- Google Developers Blog „Agent Plugins package your skills, tools, and more“ (6. August 2026)
- The Next Web, Virtualization Review (6. August 2026)
- Anthropic „Introducing Agent Skills“ und Folgeupdates (16. Okt. / 18. Dez. 2025)
- AIR Security Research; Snyk „ToxicSkills“; Help Net Security
- Berichterstattung zu MCP-Adoption in China (u. a. 36Kr, Alibaba Cloud Developer Community)
- OpenAI „Improving GPT‑5.6 Sol in ChatGPT“; TechCrunch (6. August 2026)
Stand 7. August 2026. Launch-Client-Listen und Spec-Status können sich ändern — vor Produktionsentscheidungen aktuelle Quellen prüfen.