Die Idee ist simpel: Entwickler sollen eine Fähigkeit oder eine Verbindung zu einem externen Tool nicht mehr für ChatGPT, Cursor, GitHub Copilot und VS Code jeweils neu verpacken müssen. Stattdessen genügt ein gemeinsames Paket – vorausgesetzt, der jeweilige Client unterstützt den Standard.
Agent Plugins 1.0.0 ist kein vollständiges Laufzeitsystem, sondern vor allem ein Standard für die Verpackung. Ein minimales Plugin besteht aus einem Verzeichnis mit zwei Bestandteilen :
plugin.json-Manifestdatei im Hauptverzeichnis, die unter anderem Spezifikationsversion und Namen des Plugins festlegt;skills/, das Agent-Skill-Dateien mit Anweisungen für den Agenten enthält.Optional kann ein Plugin eine mcp.json-Datei enthalten. Damit lassen sich Verbindungen zu MCP-Servern konfigurieren. MCP steht für Model Context Protocol, ein Protokoll für die Anbindung externer Werkzeuge und Datenquellen. Die Spezifikation unterstützt dabei alle drei vorgesehenen Transportmethoden .
Damit bringt Agent Plugins zwei Komponenten in ein gemeinsames Paket:
Die Spezifikation sagt ausdrücklich nicht, wie ein Plugin installiert wird, welche Berechtigungen es erhält oder in welcher Umgebung es ausgeführt wird. Auch Sandboxen, Vertrauensmodelle und das konkrete Laufzeitverhalten sind nicht Bestandteil von Version 1.0.0. Diese Entscheidungen bleiben den einzelnen Client-Entwicklern überlassen .
Das macht den Standard vergleichsweise leicht implementierbar. Gleichzeitig handelt es sich nur um eine schmale gemeinsame Basis – eine „dünne Schicht“ über bestehenden Skills und MCP-Konfigurationen, nicht um eine umfassende Plattformdefinition . Funktionen wie Installationsabläufe, Richtlinien, Marktplätze oder besondere Fähigkeiten eines einzelnen Clients können daher weiterhin proprietär bleiben.
Zum Start wird das gemeinsame Format von folgenden Clients unterstützt :
Google kündigte am selben Tag an, als Core Maintainer mitzuwirken und die Unterstützung in eigenen Produkten aufzubauen .
Im Technical Steering Committee sitzen Core Maintainer von Amazon, Cursor, Microsoft, OpenAI und Vercel . Google ist seit dem Start ebenfalls als Core Maintainer vertreten; für Google DeepMind übernimmt diese Rolle der Senior Staff Engineer Kevin Hou .
Das Spezifikations-Repository wird seit April 2026 öffentlich entwickelt. Nach Angaben des Projekts soll keine einzelne Unternehmens-Roadmap die Richtung des Formats bestimmen .
Auffällig ist allerdings, wer nicht im Lenkungsgremium vertreten ist: Anthropic. Das Unternehmen hat sowohl MCP als auch Agent Skills entwickelt . Seine Abwesenheit nährt den Eindruck, dass sich hier neben der technischen Standardisierung auch neue Wettbewerbsblöcke formieren könnten.
Die bewusste Beschränkung auf Verpackung bedeutet auch, dass Agent Plugins die Sicherheitsprobleme der zugrunde liegenden Skills und MCP-Verbindungen nicht auf Spezifikationsebene löst. Das ist relevant, weil Sicherheitsforscher bereits 2026 wiederholt gezeigt haben, wie leicht sich bösartige Agent Skills an kommerziellen Scannern vorbeischleusen lassen .
Mehrere Untersuchungen verdeutlichen das Ausmaß:
Agent Plugins schreibt nicht vor, wie solche Risiken zu erkennen oder zu begrenzen sind. Jeder Client muss selbst entscheiden, wie er Quellen prüft, Berechtigungen beschränkt, externe Verbindungen überwacht und Nutzer über Risiken informiert . Der gemeinsame Container kann die Verteilung vereinfachen – er macht den Inhalt darin aber nicht automatisch vertrauenswürdig.
Die Reaktionen aus der Entwickler-Community fallen entsprechend unterschiedlich aus .
Dax Raad, Entwickler des Developer-Tools-Frameworks SST, bezeichnete sich als „very much against“ den Standard. Er nannte ihn „a thin standard“ und argumentierte, dass die wirklich nützlichen Funktionen letztlich ohnehin in client-spezifischen Erweiterungen landen würden .
Deutlich positiver äußerte sich die Developer Advocate Angie Jones. Sie schrieb: „Oh we neeeeded this! I've been begging for a way to use my Skills and MCPs across the various harnesses I use“ . Auch im OpenAI-Community-Forum wurde die Standardisierung als „the only realistic path toward reusable agent extensions that are not permanently locked to a single vendor“ begrüßt .
Agent Plugins kommt zu einem Zeitpunkt, an dem sich der Wettbewerb in der KI-Branche zunehmend von reinen Modellen hin zu Infrastruktur und Agenten-Ökosystemen verschiebt . Ein gemeinsames Paketformat könnte kleineren Entwicklern den Zugang erleichtern: Ein Skill müsste im Idealfall nur einmal erstellt werden, um mehrere große Agenten-Clients zu erreichen.
Doch genau darin liegt ein möglicher Widerspruch. Die wichtigsten Wettbewerbsvorteile liegen künftig womöglich nicht im gemeinsamen Format, sondern in den Schichten darüber: bei Berechtigungen, Vertrauensmodellen, Installationsprozessen, Marktplätzen und der Reichweite eines Clients . Plattformen mit bereits großen Nutzerbasen könnten dadurch ihre Position sogar festigen.
Agent Plugins reduziert also die Fragmentierung dort, wo Entwickler sie unmittelbar spüren: beim Verpacken und Bereitstellen. Die folgenreichsten Fragen – Wer darf was ausführen? Wem wird vertraut? Und wo werden Plugins entdeckt? – beantwortet der Standard dagegen nicht. Er schafft einen kleinsten gemeinsamen Nenner und überlässt die Macht über Sicherheit, Vertrauen und Distribution weiterhin den Plattformen, die ihn implementieren .