Skills + MCP in einem Ordner · plugin.json · Sicherheit ausgelagert · Sechs-Schritte-Runbook

Am 6. August 2026 veröffentlichten OpenAI, Vercel, Microsoft, Amazon und Anysphere (Cursor) gemeinsam Agent Plugins 1.0.0: ein herstellerneutrales Paketformat, mit dem eine Erweiterung — Skills plus MCP-Server — ohne Rewrite über ChatGPT, Cursor, GitHub Copilot, VS Code und Kiro läuft. Google trat am selben Tag dem Steering Committee bei. Wenn Sie über Clients hinweg shippen oder wissen wollen, was ein schmaler Packaging-Standard bewusst auslässt, liefert dieser Text Timeline, Faktentabelle, Vorgänger-Vergleich, Sechs-Schritte-Runbook und die Sicherheitsdebatte. Stand: 2026-08-07
Agent-Erweiterbarkeit ist kein neues Thema. Agent Plugins standardisiert den Container — nicht die Fähigkeiten selbst — und schließt die letzte Meile zwischen Skills und MCP über Client-Grenzen hinweg.
März 2023: OpenAI startet ChatGPT Plugins als frühes offenes Drittanbieter-Modell.
Januar 2024: Plugins werden zugunsten des geschlossenen GPTs Store schrittweise eingestellt.
November 2024: Anthropic veröffentlicht MCP; später an die Linux Foundation gespendet.
März 2025: OpenAI und Google übernehmen MCP als De-facto-Verbindungsschicht.
16. Oktober 2025: Agent Skills (SKILL.md) in Claude Code; am 18. Dezember als agentskills.io ausgegründet; Microsoft und OpenAI folgen binnen 48 Stunden.
2026: März — Skills in 32+ Tools; 24. Juli — Working Draft 1.0.0; 6. August — öffentliche Freigabe mit Fünf-Firmen-TSC; Google tritt am selben Tag bei.
Typische Reibungspunkte bei Cross-Client-Erweiterungen:
Skills lehren, Packaging reist nicht: Prozeduren sind wiederverwendbar, Discovery-Layouts nicht.
MCP verbindet, Configs kleben: Tool-Wiring funktioniert, bleibt aber oft an ein Produkt gebunden.
Einmal bauen, N-mal packen: Separate Pakete für ChatGPT, Cursor, Copilot, VS Code.
Enger Scope ≠ geringes Risiko: Install, Sandbox und Provenance bleiben Client-Aufgabe — DSGVO-konforme Freigabeprozesse ebenfalls.
Fake-Skills existieren bereits: AIR-Demo einen Monat vor Launch; Snyk fand Fehler in 36,8 % von ~4000 Skills (13,4 % kritisch).
| Punkt | Detail |
|---|---|
| Spezifikation | Agent Plugins 1.0.0 (Working Draft) |
| Initiator | Vercel |
| Steering Committee | Amazon (AWS), Anysphere/Cursor, Microsoft, OpenAI, Vercel; Google seit 6. Aug. 2026 |
| Komponententypen | Genau zwei: Agent Skills, MCP-Server |
| Kerndateien | plugin.json, skills/, mcp.json |
| Clients zum Launch | ChatGPT & Codex, Cursor, GitHub Copilot, Kiro, VS Code |
| Governance | Offene Lizenz, öffentliches GitHub-Repo, keine Einzelkonzern-Roadmap |
| Explizit außerhalb | Installation, Distribution/Marktplätze, Rechte, Sandboxing, Trust/Provenance, UX |
Quellen: Vercel-Blog, agent-plugins.org, Google Developers Blog — 6. August 2026.
| Standard | Träger | Problem | Status |
|---|---|---|---|
| ChatGPT Plugins (2023) | nur OpenAI | Drittanbieter-Funktionen in ChatGPT | 2024 eingestellt |
| MCP (2024) | Anthropic → Linux Foundation | Protokoll für Tools/Daten | De-facto-Standard |
| Agent Skills (2025) | Anthropic → offener Standard | Wiederverwendbare Anweisungen | 32+ Tools |
| Agent Plugins (2026) | Vercel + 5er-TSC | Einheitliches Packaging/Discovery | 1.0 Working Draft; Google onboard |
Agent Plugins ersetzt weder MCP noch Agent Skills — es sitzt darüber und löst Verteilungsreibung.
Ein Plugin ist ein Verzeichnis mit plugin.json. Skills liegen in skills/ (Agent-Skills-konform); MCP-Server in mcp.json (stdio, Streamable HTTP u. a.).
Bestand inventarisieren: Skills und MCP-Server listen, die über ChatGPT/Cursor/Copilot/VS Code portabel sein sollen.
Skills normalisieren: Jede Skill braucht konformes SKILL.md. Unbekannte Komponenten werden übersprungen, nicht das ganze Paket abgelehnt.
Manifest anlegen: In plugin.json die Ziel-Spezifikationsversion deklarieren.
MCP deklarieren: Transports und Endpunkte in mcp.json — passend zu Client-Support.
Private Erweiterungen isolieren: Reverse-Domain-Namespaces (z. B. com.cursor.xxx/) für clienteigene Extras.
Sicherheit vor Distribution: Die Spec definiert keine Install-/Sandbox-/Provenance-Checks. Offizielle Märkte und Quellenprüfung priorisieren.
my-agent-plugin/
├── plugin.json
├── mcp.json
└── skills/
└── example-skill/
└── SKILL.mdHinweis: Zum Launch: ChatGPT, Codex, Cursor, GitHub Copilot, Kiro, VS Code. Google plant Support in Antigravity, Gemini CLI und Data Agent Kit (TSC: Kevin Hou, DeepMind).
v1 definiert bewusst keine Installation, Distribution, Rechte, Sandboxing, Trust/Provenance und UX. Der enge Scope ermöglichte Einigung in Monaten. Ob ein Plugin sicher ist, bleibt reine Client-Entscheidung — inkl. eigener DSGVO- und Freigabeprozesse.
Agent Skills erreichten binnen fünf Monaten 32+ Tools. Doppelte Packaging-Arbeit wird damit zum echten Engineering-Kostenfaktor.
Unangenehmes Timing: Einen Monat zuvor demonstrierte AIR den Fake-Skill brand-landingpage (36.000 Stars, Bypass bei Cisco/Nvidia/skills.sh, ~26.000 Agents, TOCTOU). Snyk: 36,8 % Mängel, 13,4 % kritisch. Die Spec enthält keine Provenance- oder Attestationsregeln.
Die Wettbewerbsenergie im KI-Markt verschiebt sich von Benchmarks zur unscheinbaren Plumbing-Schicht.
Ein gemeinsames Format senkt Verteilungsreibung, aber Install-Trust, Sandboxing und 24/7-Host-Stabilität bleiben außerhalb der Spec. Laptops sind schlechte Always-on-Hosts; VMs kosten Performance und bergen Lizenzrisiken. Für stabilere Produktionsumgebungen mit iOS-CI/CD und Agent-Automation ist VpsMesh Mac-Mini-Cloud-Miete meist die bessere Wahl: physisches Apple Silicon, Root, planbare Monatskosten — kombiniert mit Cursor/Codex/Claude Code als „Standard-Plugin + Dauerhost“. Siehe Mac Mini M4 Mietpreise und das Hilfezentrum.
Quellen: Vercel, agent-plugins.org, Google Developers Blog, The Next Web/Virtualization Review, Anthropic, AIR/Snyk/Help Net Security, 36Kr/Alibaba Cloud, OpenAI/TechCrunch. Stand 2026-08-07.
Nein. MCP definiert die Laufzeit-Kommunikation mit Tools/Daten. Agent Plugins ist ein Packaging-Format für MCP-Konfiguration und Agent Skills in einem portablen Ordner.
Nein — es setzt sie voraus. Skills im Paket müssen der bestehenden Agent-Skills-Spezifikation entsprechen.
Nicht automatisch. Die Spec definiert weder Trust noch Sandboxing. Behandeln Sie Drittanbieter-Plugins wie unbekannte npm-Pakete. Für Always-on-Hosts: Mac Mini M4 Mietpreise.
Zum Launch (6. Aug. 2026): ChatGPT, Codex, Cursor, GitHub Copilot, Kiro, VS Code. Google hat Support für Antigravity, Gemini CLI und Data Agent Kit zugesagt.
Öffentliche Launch-Materialien listen Anthropic nicht unter den Gründungs-Maintainern; eine Erklärung fehlt. Details im Hilfezentrum.