Agent Plugins 2026: Was der OpenAI-Google-KI-Standard löst — und welche Risiken er offen lässt
Am 6. August 2026 haben OpenAI gemeinsam mit Vercel, Microsoft, Amazon und Cursor-Entwickler Anysphere den Agent Plugins 1.0-Standard veröffentlicht — ein einheitliches Verzeichnisformat, in dem Agent-Skills und MCP-Server gemeinsam paketiert und von ChatGPT, Cursor, GitHub Copilot, Kiro und VS Code erkannt werden können. Google trat am selben Tag als Core Maintainer bei. Der Launch fällt auf den Tag vor dem einjährigen GPT-5-Jubiläum (7. August) und wird als Signal gewertet, dass OpenAI vom Modellwettbewerb zur Infrastruktur- und Ökosystem-Strategie wechselt.
1. Drei Entscheidungsschmerzen: Fragmentierung, Sicherheits-Offloading, fehlende Anbieter
- Gleiche Erweiterung, unterschiedliche Verpackung pro Client: Agent Skills lehren wiederverwendbare Abläufe, MCP verbindet externe Tools — doch Paketierung und Discovery unterschieden sich bisher zwischen ChatGPT, Cursor, Copilot und VS Code. Entwickler schrieben für jede Plattform ein separates „letzte Meile"-Format.
- Einheitliche Verpackung ≠ einheitliche Sicherheit: Die Spezifikation definiert weder Installation, Verteilung, Berechtigungen, Sandbox noch Vertrauens- und Quellenprüfung. Einen Monat vor dem Launch demonstrierte AIR einen bösartigen Agent Skill (
brand-landingpage), der laut Berichten rund 26.000 Agenten erreichte; Snyks Audit von knapp 4.000 Skills ergab 36,8 % mit Sicherheitsmängeln und 13,4 % mit kritischen Problemen. Agent Plugins adressiert diese Lücken nicht. - TSC-Liste als Ökosystem-Signal: Die fünf Gründungsmitglieder des Technical Steering Committee (TSC) sowie Google sind US-Unternehmen; Alibaba, Baidu, ByteDance und Tencent — trotz breiter MCP-Unterstützung — fehlen in der Governance-Liste. Das kann Zeitverzug sein, deutet aber auch auf parallele Protokollentwicklung hin.
2. Timeline: Von ChatGPT Plugins zu Agent Plugins
Agent-Erweiterbarkeit ist kein neues Thema — Agent Plugins ist die jüngste Schicht in einer längeren Kette:
| Zeitpunkt | Ereignis |
|---|---|
| März 2023 | OpenAI startet ChatGPT Plugins für Drittanbieter-Erweiterungen |
| Januar 2024 | Nach dem GPTs-Store werden ChatGPT Plugins eingestellt — Richtung geschlossenere Plattform |
| November 2024 | Anthropic veröffentlicht MCP (Model Context Protocol), später an die Linux Foundation gespendet |
| März 2025 | OpenAI und Google kündigen MCP-Unterstützung an — Branche konvergiert auf das Protokoll |
| 16. Oktober 2025 | Anthropic führt Agent Skills in Claude Code ein (SKILL.md) |
| 18. Dezember 2025 | Agent Skills werden unabhängiger Open Standard (agentskills.io); Microsoft und OpenAI folgen innerhalb von 48 Stunden |
| März 2026 | Agent Skills in über 32 Tools — u. a. Gemini CLI, JetBrains Junie, AWS Kiro |
| 24. Juli 2026 | Agent Plugins Spec 1.0.0 erstmals als Working Draft veröffentlicht |
| 6. August 2026 | Vercel führt öffentlichen Launch mit OpenAI, Microsoft, Amazon, Cursor an; Google tritt als Core Maintainer bei |
Agent Plugins packt Skills und MCP-Server in dieselbe „Box", damit verschiedene Clients ein Paket finden und laden können.
3. Kerndaten auf einen Blick
| Feld | Inhalt |
|---|---|
| Spezifikation | Agent Plugins 1.0.0 (Status: Working Draft) |
| Initiator | Vercel (Proposal-Autor) |
| Technical Steering Committee (TSC) | Amazon (AWS), Anysphere (Cursor), Microsoft, OpenAI, Vercel; Google ab 6. August als Core Maintainer |
| Abgedeckte Komponenten | Nur 2 Typen: Agent Skills, MCP-Server |
| Kern-Dateien | plugin.json im Root; skills/ für Skills; mcp.json für MCP-Konfiguration |
| Launch-Clients (Tag 1) | ChatGPT und Codex, Cursor, GitHub Copilot, Kiro, VS Code |
| Governance | Offene Lizenz, öffentliches Repo (GitHub agentplugins/agent-plugins-spec), keine Single-Vendor-Roadmap |
| Bewusst außerhalb des Scopes | Installationsmechanismus, Verteilung/Marktplatz, Berechtigungsmodell, Sandbox-Isolation, Vertrauen/Quellenprüfung, User Experience |
Quellen: Vercel-Offiziellblog, agent-plugins.org-Spezifikation, Google Developers Blog (jeweils 6. August 2026).
4. Deep Dive: Was standardisiert wird — und bewusst nicht
4.1 Ein Manifest, zwei Komponententypen
Technisch schlank: Ein Plugin ist ein Verzeichnis mit plugin.json als Manifest. Skills liegen unter skills/ und folgen der Agent-Skills-Spezifikation (SKILL.md); MCP-Server werden in mcp.json beschrieben — stdio, Streamable HTTP und weitere Transporte. Clients, die das Layout kennen, laden automatisch; unbekannte Komponententypen werden übersprungen, nicht das gesamte Paket abgelehnt. Reverse-Domain-Erweiterungen (z. B. com.cursor.xxx/) erlauben client-spezifische Fähigkeiten ohne Verunreinigung des gemeinsamen Kerns.
4.2 Bewusste Lücken — der eigentliche Streitpunkt
Version 1 definiert explizit keine Installation, kein Verteilungsprotokoll, kein Berechtigungsmodell, keine Sandbox-Pflicht, keine Vertrauens- oder Quellenprüfung und keine UX-Vorgaben — alles liegt bei den Clients. Agent Plugins beantwortet „wie sieht die Verpackung aus", nicht „darf ich diesem Paket vertrauen". Schmaler Scope erleichtert Konsens und schnelle Implementierung; die Preisfrage ist, wer Sicherheit trägt — und das ist jeder Client einzeln.
4.3 Warum jetzt — nicht früher
MCP und Agent Skills durchliefen jeweils den Pfad „Vendor-Standard → Open Donation → Branchen-Adoption". Agent Plugins startet multi-vendor. Sechs Monate nach der Skills-Veröffentlichung nutzen bereits über 32 Tools das Format — ohne einheitliche Paketierung wiederholt jeder die gleiche Integrationsarbeit. Der Zeitpunkt ist ein Kipppunkt, kein Zufall.
5. Vergleich: Vorgänger-Standards im Überblick
| Standard / Produkt | Herausgeber | Problemstellung | Stand heute |
|---|---|---|---|
| ChatGPT Plugins (2023) | OpenAI exklusiv | Drittanbieter-Funktionen für ChatGPT | 2024 eingestellt — Wechsel zum geschlossenen GPTs-Store |
| MCP (2024) | Anthropic, später Linux Foundation | Agent-Verbindung zu Tools und Daten | De-facto-Standard; OpenAI und Google unterstützen MCP |
| Agent Skills (2025) | Anthropic, später offener Standard | Wiederverwendbare Agent-Anweisungen und Workflows | Über 32 Tools, schnelle Expansion |
| Agent Plugins (2026) | Vercel + Big Tech TSC | Skills und MCP-Server gemeinsam paketieren und auffindbar machen | Frisch als Working Draft 1.0; Google bereits an Bord |
Agent Plugins ersetzt weder MCP noch Agent Skills — es ist eine Paket-Schicht darüber, die die letzte Integrationsmeile verkürzt, ohne Tool-Aufrufe neu zu definieren.
6. Kontroverse: Offener Standard ≠ kein Risiko
- Sicherheit beim Client abgeladen: AIR demonstrierte einen Monat vor dem Launch den Skill
brand-landingpage— er nutzte das Ansehen eines Repos mit 36.000 Stars, um Cisco-, Nvidia- und skills.sh-Scanner zu umgehen, und erreichte laut Bericht rund 26.000 Agenten (teilweise Enterprise-Konten). Kernproblem: klassisches TOCTOU — zur Prüfzeit legitimer Link, nach Freigabe Austausch gegen Schadcode. Snyk fand bei knapp 4.000 live Skills 36,8 % mit Sicherheitsdefekten und 13,4 % mit kritischen Issues (Malware, Credential-Leaks). Agent Plugins enthält keinerlei Trust-Mechanismen. - „Zu dünn" — SST-Autor Dax Raad: Er bezeichnete den Standard öffentlich als „sehr dünn"; Nützliches würde in privaten Client-Erweiterungen enden. Andere — z. B. Developer Advocate Angie Jones — begrüßen die Portabilität bestehender Skill-Sammlungen.
- Wer profitiert von einheitlicher Verpackung: Befürworter: einmal entwickeln, viele Clients. Kritiker: Standards begünstigen Clients mit großer Nutzerbasis — der „Plugin-Layer" kann Lock-in verstärken, weil Nutzer weiterhin ein konkretes Agent-Produkt öffnen müssen.
- DSGVO und Enterprise-Betrieb: Plugins mit Zugriff auf personenbezogene Daten (CRM, Tickets, Code-Repos) erfordern dokumentierte Rechtsgrundlage (Art. 6 DSGVO), Verarbeitungsverzeichnis (Art. 30) und AV-Verträge mit Subprozessoren — unabhängig vom Paketformat. Fehlende Sandbox- und Quellenpflicht im Standard erhöht den Druck auf interne Freigabeprozesse und Betriebsstabilität.
- Fehlende CN-/EU-Giganten in der TSC: Gründungs-TSC und Google sind US-Anbieter; große chinesische Plattformen fehlen trotz MCP-Adoption. Parallele Ökosysteme sind möglich.
7. Kontext: Vom Modellrennen zur Infrastruktur — Luna & Sol
Der Launch-Timing ist strategisch: 7. August 2026 markiert ein Jahr GPT-5; OpenAI kündigte Agent Plugins am Vortag an und aktualisierte in derselben Woche GPT-5.6 Luna (für Free-Nutzer: Entfernung der Textdialog-Limits) sowie GPT-5.6 Sol (für zahlende Nutzer: neuer „Thinking-Intensity"-Schieberegler). Signal: Parameter und Leaderboards weichen der Infrastruktur — Google formuliert es im Offiziellblog: „Packaging ist unglamouröse, aber notwendige Infrastruktur, die geteilt werden sollte, statt fünfmal neu erfunden." MCP verbindet, Agent Skills lehren, Agent Plugins verteilt — erst alle drei Schichten ergeben skalierbare Agent-Wiederverwendung.
8. Fünf Schritte: Bewertung und Anpassung von Agent Plugins
- Drei Protokollschichten trennen: MCP = Verbindung; Skills = Anweisung; Plugins = Paketierung. Bestehende
SKILL.mdoder MCP-Server bleiben — Agent Plugins ist eine Verzeichnis-Konvention darüber. - Launch-Clients und Scope prüfen: ChatGPT/Codex, Cursor, GitHub Copilot, Kiro, VS Code am Ersttag; nur Skills und MCP-Server im Kern-Scope — weitere Fähigkeiten über Reverse-Domain-Namespace.
- Verzeichnis nach Spec aufbauen:
plugin.json→skills/(Agent Skills) →mcp.json(stdio / Streamable HTTP). Clients überspringen unbekannte Typen statt das Gesamtpaket abzulehnen. - Sicherheit separat — nicht vom Standard erwarten: Offizielle Marktplätze, Repository-Herkunft und Änderungshistorie prüfen; TOCTOU-Linktausch ernst nehmen. AIR- und Snyk-Zahlen behandeln Sie wie bei unbekannten npm-Paketen. Für EU-Teams: Freigabe-Workflow und DSGVO-Dokumentation vor Produktiv-Deployment.
- 7×24 Remote Mac für Multi-Client-Matrix: Cursor, VS Code und OpenClaw parallel laufen lassen; Laptop-Ruhezustand bricht Kompatibilitätstests ab. Plugin-Repo auf einem dauerhaft online Apple-Silicon-Remote-Mac per SFTP/rsync synchronisieren — näher an Produktionsrhythmus und stabilerer Betriebsführung.
9. Agent-Entwicklungs-Host: Entscheidungsmatrix
| Option | Einsatz | Hauptlimit | Multi-Client-Empfehlung |
|---|---|---|---|
| Laptop + Cursor | Spec lesen, einzelnen Skill entwerfen | Ruhezustand unterbricht Langtests; schwer mehrere Clients parallel | ⚠️ Entwurf — keine Kompatibilitätsmatrix |
| Generische Cloud-Linux-VM | Reine MCP stdio/HTTP-Server-Tests | Kein natives macOS/Cursor-Desktop-Ökosystem; eingeschränkte Client-Pfade | ⚠️ Server — kein integriertes Client-Setup |
| SFTPMAC Remote Apple Silicon Mac | Cursor + VS Code + OpenClaw + Plugin-SFTP-Sync | Planung von Paket und Bandbreite nötig | ✅ Stabile Basis im Standard-Landing-Fenster |
10. FAQ
F1: Wie hängen Agent Plugins, MCP und Agent Skills zusammen?
A: MCP verbindet Tools und Daten, Agent Skills kapseln wiederverwendbare Anweisungen, Agent Plugins vereinheitlichen Paketierung und Discovery — Skills und MCP-Server landen im selben Verzeichnis für mehrere Clients. Drei Schichten, kein Ersatz.
F2: Müssen Entwickler jetzt sofort umstellen?
A: Ja, wenn Sie parallel für Claude Code, Cursor, ChatGPT und weitere Clients entwickeln und bereits Skills oder MCP nutzen — ein Paket, mehrere Clients. Für reine Endnutzer ändert sich kurzfristig wenig.
F3: Ist der Standard sicher?
A: Nein im Sinne von Garantie — nur Verpackungsformat, keine Scans, Sandbox oder Quellenprüfung. Sicherheit liegt bei jedem Client. Nach dokumentierten Bypass-Fällen bei Agent Skills: offizielle Kanäle und verifizierte Herkunft — Star-Zahlen allein reichen nicht.
F4: Folgen europäische oder chinesische Anbieter nach?
A: Große CN-Anbieter fehlen in der TSC-Liste, unterstützen aber MCP. Die Spec ist offen — jeder Client kann implementieren; öffentliche Adoptionspläne fehlen derzeit.
F5: Wird es wie ChatGPT Plugins 2023 eingestellt?
A: Anderer Hintergrund: 2023 war OpenAI-exklusiv und jederzeit abschaltbar. Agent Plugins ist multi-vendor und offen — ein Ausstieg einzelner Firmen killt die Spec nicht. Risiko bleibt geringe Adoption oder Priorität privater Erweiterungen. Die nächsten Monate zeigen die Realität.
Quellen: Vercel «Introducing Agent Plugins» und Changelog (6. August 2026); agent-plugins.org Spec 1.0.0 (Working Draft); Google Developers Blog «Agent Plugins package your skills, tools, and more» (6. August 2026); The Next Web, Virtualization Review (6. August 2026); Anthropic «Introducing Agent Skills» (16. Oktober, 18. Dezember 2025); AIR, Snyk (ToxicSkills), Help Net Security; Berichte zu MCP-Adoption bei CN-Anbietern; OpenAI «Improving GPT‑5.6 Sol in ChatGPT», TechCrunch (6. August 2026). Stand der Recherche: 7. August 2026 — Agent Plugins und Modell-Updates entwickeln sich weiter; vor Produktiv-Einsatz aktuelle Daten prüfen.
11. Fazit: Einheitliche Verpackung — Wert, Grenzen, Engineering-Basis
Agent Plugins 1.0 bringt Skills + MCP unter ein Verzeichnis-Manifest — weniger Duplikat-Arbeit beim Cross-Client-Rollout. Timeline, Kerndatentabelle und Vergleich reichen für die Frage „jetzt umstellen oder warten?".
Grenzen sind explizit: Installation, Marktplatz, Berechtigungen, Sandbox und Quellenprüfung liegen außerhalb des Scopes; AIR- und Snyk-Daten zeigen Supply-Chain-Risiken unverändert; TSC ohne große CN-/EU-Plattformen — das löst kein Paketformat allein. Für Enterprise-Teams kommen DSGVO-Dokumentation und Betriebsstabilität hinzu.
Wer als Nächstes dieselbe Plugin-Box in Cursor, VS Code und OpenClaw über Stunden testet, merkt schnell die versteckten Kosten eines Laptops. Robuster: Entwicklung und Kompatibilitätsmatrix auf einem dauerhaft online Apple-Silicon-Remote-Mac mit SFTP/rsync-Sync. SFTPMAC Remote-Mac-Miete liefert native Cursor-/VS-Code-Kompatibilität, niedrige Latenz und 7×24-Verfügbarkeit — damit „einheitliche Verpackung" mehr ist als eine Pressemitteilung.