Warum Packaging-Reibung Teams trifft, die MCP bereits nutzen

Agent-Extensibility ist kein neues Problem. Für Teams, die dieselbe Fähigkeit in Cursor, ChatGPT und Copilot ausliefern, ist der Schmerz konkret:

  • Jeder Client will ein anderes Ordnerlayout: Skill-Pfad, MCP-Deklaration, Manifest-Name — eine Fähigkeit wird zu fünf Paketen.
  • Protokollschicht vereint, Packaging-Schicht nicht: MCP löste die Verbindung; Agent Skills lösten wiederverwendbares Teaching; Discovery und Versand blieben fragmentiert.
  • Standard ist nicht Sicherheit: Einen Monat vor dem Launch umging ein Fake-Skill mehrere Marketplace-Scanner. Ein Format ohne Trust-Checks verschiebt Risiko auf jeden Client.
  • US-Steering ≠ globale Abdeckung: Chinesische Plattformen betreiben bereits MCP-Marktplätze, sitzen aber nicht im TSC — parallele Protokollschichten sind realistisch.
  • Gleiche Woche wie Modellpreis-Moves: OpenAI lieferte auch GPT-5.6-Luna-/Sol-Updates — Wettbewerb verschiebt sich von Leaderboards zur Plumbing.

Was tatsächlich passiert ist

Jeder Agent-Client erwartet derzeit ein anderes Ordnerlayout für Extensions. Agent Plugins erfindet keine neue Fähigkeit — es standardisiert den Container. Ein Plugin ist ein Verzeichnis mit plugin.json-Manifest an der Wurzel. Skills liegen unter skills/ und müssen Agent Skills (SKILL.md) entsprechen. MCP-Server stehen in mcp.json und unterstützen stdio, Streamable HTTP oder Legacy HTTP+SSE. Ein Reverse-Domain-Namespace ist für client-spezifische Extras außerhalb des portablen Kerns reserviert.

Vercel initiierte den Vorschlag. Das initiale Technical Steering Committee listet Amazon, Cursor, Microsoft, OpenAI und Vercel. Google kam am Launch-Tag als Core-Maintainer hinzu — vertreten durch DeepMind-Ingenieur Kevin Hou — und bestätigte Support-Aufbau in Antigravity, Gemini CLI und dem Data Agent Kit.

Zeitachse: Das kam nicht aus dem Nichts

Datum Meilenstein
März 2023OpenAI startet ChatGPT Plugins
Januar 2024OpenAI stellt Plugins zugunsten des geschlossenen GPTs Store ein
November 2024Anthropic veröffentlicht MCP; später an die Linux Foundation gespendet
März 2025OpenAI und Google übernehmen MCP
16. Oktober 2025Anthropic startet Agent Skills in Claude Code (SKILL.md)
18. Dezember 2025Agent Skills wird Open Standard auf agentskills.io; Microsoft und OpenAI folgen innerhalb von 48 Stunden
März 2026Agent-Skills-Adoption überschreitet 32 Tools inkl. Gemini CLI, JetBrains Junie und AWS Kiro
24. Juli 2026Agent Plugins 1.0.0 als Working Draft veröffentlicht
6. August 2026Öffentlicher Launch mit Fünf-Firmen-TSC; Google tritt am selben Tag bei

MCP löste Verbinden. Agent Skills lösten Teaching. Keines löste konsistentes Packaging und Discovery beider Komponenten — genau diese Lücke adressiert Agent Plugins.

Schlüsselfakten auf einen Blick

Punkt Detail
Spec-VersionAgent Plugins 1.0.0 (Working Draft)
VorschlagsinitiatorVercel
Steering CommitteeAmazon (AWS), Anysphere/Cursor, Microsoft, OpenAI, Vercel; Google am 6. Aug. 2026 hinzugefügt
KomponententypenGenau zwei: Agent Skills, MCP-Server
KerndateienRoot-plugin.json; Verzeichnis skills/; mcp.json
Clients beim LaunchChatGPT und Codex, Cursor, GitHub Copilot, Kiro, VS Code
GovernanceOffene Lizenz, öffentliches GitHub-Repo (agentplugins/agent-plugins-spec)
Explizit out of scopeInstallation, Distribution/Marktplätze, Berechtigungsmodelle, Sandboxing, Trust/Provenance, UX

Quellen: Vercel-Blog, Spezifikation auf agent-plugins.org, Google Developers Blog — alle am 6. August 2026. Spec und Client-Support können sich ändern; gegen die offiziellen Links prüfen.

Warum das Design bewusst eng bleibt

Es standardisiert den Container, nicht den Inhalt. Das Manifest deklariert die Ziel-Spec-Version; Komponenten liegen an festen Orten. Ein Client, der einen Typ nicht kennt, überspringt ihn statt das ganze Plugin abzulehnen.

Die harten Teile werden explizit ausgelassen. v1 definiert keinen Install-Mechanismus, kein Distributionsprotokoll, kein Berechtigungsmodell, kein Sandboxing, keine Trust-/Provenance-Prüfung und keine UX. Googles Ankündigung nennt das bewusste Auslassungen. Enger Scope ermöglichte die Einigung fünf Wettbewerber in Monaten. Der Trade-off: „Ist dieses Plugin sicher?“ ist vollständig Client-Problem.

Das Timing folgt Adoptionsdruck. Agent Skills hatten sich innerhalb von Monaten nach dem Open-Schritt auf 32+ Tools ausgebreitet. In dieser Skala wird jedes Client-eigene Packaging zu realem Engineering-Duplikat.

plugin.json (illustrativ)
{
  "name": "example-agent-plugin",
  "version": "1.0.0",
  "agentPlugins": "1.0.0"
}

Agent Plugins im Vergleich zu Vorgängern

Standard Getragen von Gelöstes Problem Status heute
ChatGPT Plugins (2023)Nur OpenAIDrittanbieter-Funktionen in ChatGPT2024 eingestellt; ersetzt durch geschlossenen GPTs Store
MCP (2024)Anthropic, später Linux FoundationProtokoll für Tool-/DatenaufrufeDe-facto-Branchenstandard
Agent Skills (2025)Anthropic, als Open Standard ausgegliedertWiederverwendbare Anweisungen/Workflows32+ Tools unterstützen es
Agent Plugins (2026)Vercel + Fünf-Firmen-TSCEinheitliches Packaging/Discovery für Skills + MCP1.0 Working Draft; Google bereits an Bord

Agent Plugins konkurriert nicht mit MCP oder Agent Skills — es sitzt darüber und löst Distributionsreibung, ohne Laufzeitverhalten neu zu definieren.

Der offene Konflikt: Sicherheit, Skepsis und Nutznießer

  • Sicherheit blieb absichtlich auf dem Tisch. Einen Monat vor dem Launch demonstrierte die Sicherheitsfirma AIR einen Fake-Agent-Skill namens brand-landingpage, der Glaubwürdigkeit von einem ~36.000-Sterne-Repo borgte, Scanner bei Cisco, Nvidia und skills.sh passierte und über eine TOCTOU-Lücke schätzungsweise 26.000 deployte Agenten erreichte. Separat fand Snyks Audit von fast 4.000 veröffentlichten Skills Fehler in 36,8 %, davon 13,4 % kritisch. Agent Plugins liefert null Provenance-Bestimmungen. Wer Plugins mit personenbezogenen Testdaten oder Secrets betreibt, muss Trust- und Logging-Kontrollen clientseitig absichern — DSGVO-Dokumentation der Verarbeitung bleibt Pflicht, auch wenn die Spec selbst keine Sandbox vorschreibt.
  • Nicht jeder Entwickler ist überzeugt. SST-Entwickler Dax Raad nannte es einen „dünnen Standard“, dessen nützliche Teile zu privaten Extensions würden. Developer Advocate Angie Jones begrüßte den Weg, Skills ohne Rewrite zwischen Tools zu tragen.
  • Ein gemeinsames Format begünstigt Kleine nicht automatisch. Build-once-reach-everywhere ist der Pitch; Incumbents mit bestehender Nutzerbasis können Drittanbieter-Extensions ohne Wechselkosten absorbieren und das aktuelle Leaderboard verstärken.
  • Kein chinesisches Unternehmen sitzt am Tisch. Alle fünf Gründungs-TSC-Mitglieder plus Google sind US-Firmen. Alibaba Clouds Model Studio und Baidus Qianfan betreiben bereits MCP-Marktplätze; Alibaba, Baidu, ByteDance und Tencent behandeln MCP als Kern-Agent-Infrastruktur. Keines erscheint in der Agent-Plugins-Governance-Liste — Timing-Lücke oder frühes Signal einer parallelen Protokollschicht.

Warum es über die Spec hinaus zählt

GPT-5 wurde am 7. August 2026 ein Jahr alt. OpenAI nutzte die Vorwoche für GPT-5.6 Luna (unbegrenzte Free-Tier-Textchats) und GPT-5.6 Sol (neuer „Thinking-Effort“-Slider) neben Agent Plugins. Googles Framing: „Packaging ist unspektakuläre Infrastruktur — und genau die sollte geteilt statt fünfmal neu erfunden werden.“ Gelesen mit MCP (Verbindung) und Agent Skills (Teaching) komplettiert Agent Plugins (Distribution) den Drei-Schichten-Stack, den die Branche brauchte, bevor „eine wiederverwendbare Agent-Fähigkeit einmal bauen“ praktikabel wurde.

Agent Plugins clientübergreifend bewerten: 6-Schritte-Checkliste

Sie müssen keinen reifen Marktplatz abwarten. Diese sechs Schritte machen den Launch zu einer reproduzierbaren Entscheidung.

  1. Zuerst die Out-of-Scope-Liste lesen: bestätigen, dass v1 nur Skills-+MCP-Packaging abdeckt — nicht Install, Märkte, Permissions, Sandboxing oder Trust.
  2. Bestehende Extensions inventarisieren: aktuelle SKILL.md-Ordner und MCP-Configs listen, die Sie getrennt für Cursor / Copilot / ChatGPT pflegen.
  3. Minimales Plugin-Verzeichnis bauen: Root-plugin.json, Skills unter skills/, MCP in mcp.json; nur mit einem Read-only-Tool starten.
  4. Dasselbe Paket in zwei+ Clients laden: mindestens Cursor und VS Code / Copilot (oder ChatGPT); Discovery-Pfade, übersprungene Komponenten und Private-Namespace-Verhalten protokollieren.
  5. Angriffsfläche minimieren: keine Produktions-Plugins aus unbekannten Repos; offizielle Kanäle und clientseitige Scanner bevorzugen; Skills mit Home-Calls oder Secret-Reads standardmäßig ablehnen.
  6. Isolationstests auf wischbarem Mac: parallele Agent-Clients verschmutzen lokalen State schnell. Dedizierte Apple-Silicon-Box für MCP-/Skills-Smoke-Tests nutzen, dann wischen — keine Credentials auf gemeinsamem CI-Host belassen.
local shell · minimal skeleton
mkdir -p my-plugin/skills/hello
printf '%s\n' '{"name":"my-plugin","version":"0.1.0","agentPlugins":"1.0.0"}' > my-plugin/plugin.json
printf '%s\n' '---' 'name: hello' '---' '# Hello skill' > my-plugin/skills/hello/SKILL.md
printf '%s\n' '{"mcpServers":{}}' > my-plugin/mcp.json

Zitierbare Fakten und Quellen

  • Launch: öffentliche 1.0 am 6. August 2026; Working Draft zuerst am 24. Juli 2026.
  • Scope: nur Agent Skills und MCP-Server; Kerndateien plugin.json, skills/, mcp.json.
  • Day-one-Clients: ChatGPT und Codex, Cursor, GitHub Copilot, Kiro, VS Code.
  • Adoptionsdruck: Agent Skills überschritten 32+ Tools innerhalb von Monaten nach dem Open-Schritt.
  • Sicherheitskontext: AIR-Fake-Skill-Demo (~26k Agenten); Snyk fand Issues in 36,8 % von ~4.000 Skills, 13,4 % kritisch.

Spec und Produkt-Support ändern sich schnell — gegen offizielle Links prüfen. Stand der Zusammenstellung: 7. August 2026.

Offizielle Quellen:

Vercel Blog — Introducing Agent Plugins

Vercel Changelog — Introducing Agent Plugins 1.0.0

agent-plugins.org — Agent Plugins Specification 1.0.0

Google Developers Blog — Agent Plugins package your skills, tools, and more

Drittberichterstattung:

The Next Web — OpenAI and four rivals agreed on one standard for AI agents

FAQ

Ist Agent Plugins dasselbe wie MCP?

Nein. MCP ist ein Protokoll, das definiert, wie ein Agent zur Laufzeit mit externem Tool oder Datenquelle spricht. Agent Plugins ist ein Paketformat, das festlegt, wie Sie die Konfiguration eines MCP-Servers (zusammen mit Agent Skills) in einen portablen Ordner bündeln, den verschiedene Agent-Clients entdecken können. MCP und Agent Skills definieren weiterhin das Verhalten; Agent Plugins standardisiert nur den Versand.

Ersetzt Agent Plugins Agent Skills?

Nein — es hängt davon ab. Jeder Skill in einem Agent-Plugins-Paket muss der bestehenden Agent-Skills-Spezifikation entsprechen (SKILL.md-Format, Frontmatter, Verzeichnislayout). Agent Plugins ergänzt Manifest und Ordnerkonvention, damit ein Skill (oder ein MCP-Server) zwischen Clients wandert, ohne für jeden separat zu packen.

Ist die Installation eines beliebigen Agent Plugins aus einem Marketplace sicher?

Nicht automatisch. Die Spezifikation definiert weder Trust noch Provenance noch Sandboxing — das bleibt vollständig beim Client, den Sie nutzen. Nachdem ein Fake-Agent-Skill Scanner von Cisco, Nvidia und skills.sh umging und in einem dokumentierten Test 2026 rund 26.000 Agenten erreichte, behandeln Sie Drittanbieter-Plugins wie unbekannte npm-Pakete: Quelle prüfen, Sternzahlen allein nicht vertrauen, offizielle Marktplätze plus clienteigene Prüfung bevorzugen.

Welche KI-Tools unterstützen Agent Plugins derzeit?

Zum Launch (6. August 2026): ChatGPT, Codex, Cursor, GitHub Copilot, Kiro und VS Code. Google hat Support für Antigravity, Gemini CLI und das Data Agent Kit zugesagt, hatte ihn zum Ankündigungszeitpunkt aber nicht für jedes Produkt der Liste ausgeliefert.

Warum sitzt Anthropic, das Agent Skills geschaffen hat, nicht im Steering Committee?

Die öffentlichen Ankündigungen von Vercel, Google und der Spec-Site listen Anthropic nicht unter den Gründungs-Maintainern — obwohl Agent Skills, einer der beiden von Agent Plugins paketierten Komponententypen, bei Anthropic entstanden. Keines der Launch-Materialien erklärt die Lücke, und Anthropic hat zum Redaktionsschluss keine öffentliche Stellungnahme zu Agent Plugins abgegeben. Ob Anthropic das Format für eigene Produkte übernimmt, bleibt beobachtenswert.

Agent Plugins vereinheitlicht die Versandbox für Skills und MCP und überlässt Install, Marketplace und Trust-Checks jedem Client — das bedeutet mehr Cross-Tool-A/B und mehr Chancen, den Daily Driver zu verschmutzen. Brauchen Sie eine saubere, root-fähige, wischbare Apple-Silicon-Box für Cursor-/VS-Code-/MCP-Smoke-Tests, ist ein tagesweise gemieteter Mac mini auf KVMFLUX meist der reibungsärmere Weg: per SSH einloggen, Checkliste abarbeiten, wischen und Secrets vom Laptop fernhalten. Zur Miet-vs.-Kauf-Rechnung siehe ob sich Mac-mini-M4-Miete lohnt.

Agent Plugins auf echtem Mac testen

Dedizierter physischer Mac mini M4 mit Root + SSH. Skills und MCP clientübergreifend smoke-testen, ohne den Laptop zu kontaminieren.

Mac Mini M4 · 16GB / 256GB
Täglich$19.3 /Tag
Wöchentlich$52.2 /Wo.
Monatlich$96.7 /Mon.
Quartal$263 /Quartal