Agent Plugins가 AI Agent 파편화를 끝내나? OpenAI·Google·Microsoft의 새 표준이 실제로 하는 일
2026년 8월 6일, OpenAI·Vercel·Microsoft·Amazon·Cursor 제작사 Anysphere가 공동으로 Agent Plugins 1.0.0을 공개했습니다. Agent Skills와 MCP 서버를 하나의 벤더 중립 패키지로 묶어 ChatGPT·Cursor·GitHub Copilot·VS Code·Kiro에서 재작성 없이 동작하게 하는 형식입니다. Google은 같은 날 스티어링 위원회에 합류했습니다. 발표는 GPT-5 1주년 하루 전이었고, 보안·신뢰에 대한 질문은 의도적으로 범위 밖으로 남겨 두었습니다.
본 글은 세 가지에 답합니다. Agent Plugins가 MCP와 Agent Skills 위에 추가하는 계층이 무엇인지, 보안·배포의 의도적 공백이 무엇을 의미하는지, Skills + MCP를 한 번 패키징해 안정적 호스트에서 돌리기 위한 6단계 체크리스트입니다.
01 MCP에서 Agent Plugins까지: 타임라인과 핵심 과제
Agent Plugins는 단독 발명이 아니라 약 18개월 스택의 세 번째 계층입니다.
- 2023년 3월: OpenAI가 ChatGPT Plugins를 출시하며 초기 개방형 서드파티 확장 모델을 제시했습니다.
- 2024년 1월: OpenAI가 Plugins를 종료하고 폐쇄형 GPTs Store로 전환했습니다.
- 2024년 11월: Anthropic이 MCP(Model Context Protocol)를 공개해 Agent와 외부 도구·데이터 연결을 표준화했고, 이후 Linux Foundation에 기부했습니다. 관련 글: MCP 프로토콜 가이드.
- 2025년 3월: OpenAI와 Google이 MCP를 채택하며 사실상 도구 연결 계층으로 자리잡았습니다.
- 2025년 10월 16일: Anthropic이 Claude Code 안에서 Agent Skills를 출시하고, 재사용 가능한 지침을
SKILL.md폴더로 패키징했습니다. 관련 글: Agent Skills 개방 표준 가이드. - 2025년 12월 18일: Agent Skills가 agentskills.io에서 개방 표준으로 독립했고, Microsoft와 OpenAI가 48시간 내 지원을 발표했습니다.
- 2026년 3월: Agent Skills 채택이 Gemini CLI·JetBrains Junie·AWS Kiro 등 32개 이상 도구로 확대되었습니다.
- 2026년 7월 24일: Agent Plugins 1.0.0이 작업 초안(Working Draft)으로 게시되었습니다.
- 2026년 8월 6일: 5개사 스티어링 위원회와 함께 공개 런칭했고, Google이 같은 날 핵심 유지자로 합류했습니다.
개발자가 여전히 겪는 과제입니다.
- 패키징 파편화: Skills는 재사용 절차를 가르치고, MCP는 도구를 연결하지만, 클라이언트마다 폴더 레이아웃이 다릅니다.
- 발견 비용: 공유 매니페스트가 없으면 클라이언트가 한 패키지에서 Skills와 MCP 컴포넌트를 자동 발견할 수 없습니다.
- 보안 책임 공백: 패키징이 표준화된 뒤에도 설치·샌드박스·출처 검증은 범위 밖이며, 악성 스킬은 클라이언트 문제로 남습니다.
- 거버넌스 격차: 창립 유지자는 모두 미국 기업이며, 이미 MCP 마켓플레이스를 운영하는 중국 플랫폼은 테이블에 없습니다.
MCP는 Agent와 도구 연결을 풀었습니다. Agent Skills는 재사용 가능한 절차 학습을 풀었습니다. Agent Plugins는 그 두 계층 사이의 패키징·발견 간극을 겨냥합니다.
02 Agent Plugins: 핵심 사실 한눈에
| 항목 | 내용 |
|---|---|
| 규격 버전 | Agent Plugins 1.0.0 (상태: Working Draft) |
| 제안 개시 | Vercel |
| 스티어링 위원회 | Amazon (AWS), Anysphere/Cursor, Microsoft, OpenAI, Vercel; Google 2026년 8월 6일 합류 |
| 다루는 컴포넌트 유형 | 정확히 두 가지: Agent Skills, MCP 서버 |
| 핵심 파일 | 루트 plugin.json 매니페스트; skills/ 디렉터리; MCP 서버 설정의 mcp.json |
| 런칭 시 지원 클라이언트 | ChatGPT와 Codex, Cursor, GitHub Copilot, Kiro, VS Code |
| 거버넌스 | 개방 라이선스, 공개 GitHub 저장소(agentplugins/agent-plugins-spec); 단일 회사가 로드맵을 통제하지 않음 |
| 명시적 범위 외 | 설치, 배포/마켓플레이스, 권한 모델, 샌드박싱, 신뢰/출처 검증, UX |
출처: Vercel 블로그, agent-plugins.org 규격, Google Developers Blog — 모두 2026년 8월 6일 게시.
03 설계가 의도적으로 좁은 이유
1. 매니페스트 하나, 컴포넌트 유형 둘
플러그인은 루트에 plugin.json 매니페스트가 있는 디렉터리입니다. 스킬을 포함하면 skills/ 폴더에 두고 기존 Agent Skills 규격을 따라야 합니다. MCP 서버를 포함하면 mcp.json에 선언하며 stdio, Streamable HTTP, 레거시 HTTP+SSE 전송을 지원합니다. 호환 클라이언트는 같은 폴더에서 둘 다 발견·로드할 수 있습니다. 알 수 없는 컴포넌트 유형은 전체 플러그인을 거절하지 않고 건너뜁니다. 역도메인 네임스페이스(예: com.cursor.xxx/)는 이식 가능한 핵심으로 누출되지 않는 클라이언트 전용 확장용으로 예약됩니다.
{
"name": "example-agent-plugin",
"version": "1.0.0",
"agentPlugins": "1.0.0"
}
# skills/… → SKILL.md
# mcp.json → MCP server config
2. 어려운 부분은 명시적으로 미룸
규격 문구는 단호합니다. v1은 「설치 메커니즘, 배포 프로토콜, 권한 모델, 샌드박싱 요구, 신뢰·출처 검증, 사용자 경험을 정의하지 않는다」고 적습니다. 이는 실수가 아니라 Google 발표가 말하는 의도적 생략입니다. 좁은 범위 덕분에 경쟁 5개사가 수년이 아니라 수개월 만에 합의할 수 있었습니다. 대가는 특정 플러그인 실행이 안전한지가 전적으로 각 클라이언트로 밀린다는 점입니다.
3. 왜 지금인가
Agent Skills만으로도 개방 후 약 다섯 달 만에 32+ 도구로 확산되었습니다. 그 규모에서는 모든 클라이언트가 같은 패키징 문제를 독립적으로 다시 푸는 것이 실제 중복 엔지니어링 비용이 됩니다. 지금 표준화하는 실질적 논거입니다.
좁은 범위가 빠른 합의를 샀습니다. 보안·배포·신뢰는 클라이언트 측에 남습니다. 이것이 5대 기업이 함께 출시할 수 있게 한 거래입니다.
04 Agent Plugins와 선행 표준 비교
| 표준 | 후원 | 해결하는 문제 | 현재 상태 |
|---|---|---|---|
| ChatGPT Plugins (2023) | OpenAI 단독 | 서드파티가 ChatGPT 기능을 추가 | 2024년 중단, 폐쇄형 GPTs Store로 대체 |
| MCP (2024) | Anthropic, 이후 Linux Foundation | Agent가 외부 도구/데이터를 호출하는 프로토콜 | 사실상 업계 표준; OpenAI·Google 채택 |
| Agent Skills (2025) | Anthropic, 개방 표준으로 분리 | Agent용 재사용 지침/워크플로 패키징 | 32+ 도구 지원, 계속 확대 |
| Agent Plugins (2026) | Vercel + 5개사 스티어링 위원회 | Skills + MCP 서버의 통합 패키징/발견 | 1.0 작업 초안으로 방금 공개; Google 이미 합류 |
Agent Plugins는 MCP나 Agent Skills와 경쟁하지 않습니다. 둘 위에 앉아 배포 마찰을 풀며, Agent가 도구를 호출하거나 절차를 학습하는 방식을 재정의하지 않습니다.
05 논쟁점, 업계 맥락, 6단계 체크리스트
미해결 논쟁:
- 보안은 의도적으로 테이블에 남겨짐: 런칭 한 달 전, 보안 회사 AIR가
brand-landingpage라는 가짜 Agent Skill을 시연했습니다. GitHub 스타 36,000개 저장소의 신뢰를 빌린 뒤 Cisco·Nvidia·skills.sh 스캔을 통과했고, TOCTOU 간극을 악용해 추정 26,000개 배포 Agent에 도달했습니다. 별도로 Snyk가 약 4,000개 공개 스킬을 감사한 결과 36.8%에 결함이 있었고 13.4%는 치명 심각도 이슈를 포함했습니다. Agent Plugins 규격에는 출처 검증 조항이 없습니다. - 「얇은 표준」: SST의 Dax Raad는 「매우 반대」하며, 유용한 부분은 결국 클라이언트별 확장으로 끝날 「얇은 표준」이라고 했습니다. 개발자 애드버킷 Angie Jones는 이미 쓰는 도구 사이에 스킬을 옮기는 한 가지 방법이 생겼다는 반대 입장을 취했습니다.
- 실제 수혜자: 개방 생태계 메시지는 한 번 빌드해 모든 클라이언트에 도달입니다. 공유 형식은 기존 사용자 기반을 가진 기존 사업자가 전환 비용 없이 서드파티 확장을 흡수하기에도 유리할 수 있습니다.
- 중국 기업 부재: 창립 TSC 5개사와 Google은 모두 미국 기업입니다. Alibaba Cloud Model Studio와 Baidu Qianfan은 이미 MCP 마켓플레이스를 운영하고, Alibaba·Baidu·ByteDance·Tencent는 MCP를 핵심 Agent 인프라로 다루지만 Agent Plugins 거버넌스 목록에는 없습니다.
규격 너머에서 중요한 이유
GPT-5는 2026년 8월 7일에 1주년이 되었습니다. OpenAI는 직전 주에 GPT-5.6 Luna(무료 티어 무제한 텍스트 채팅)와 GPT-5.6 Sol(새 「thinking effort」 슬라이더)를 Agent Plugins와 함께 출시했습니다. Google의 프레이밍: 「패키징은 화려하지 않은 인프라이며, 그런 인프라는 다섯 번 재발명하지 말고 공유해야 한다.」 MCP(연결)와 Agent Skills(교육)와 함께 읽으면 Agent Plugins(배포)가 「재사용 Agent 역량을 한 번 빌드」를 실용적으로 만들기 전에 업계에 필요했던 3계층 스택을 완성합니다.
개발자용 6단계 체크리스트:
- 클라이언트 지원 확인: 데이원 클라이언트(ChatGPT/Codex, Cursor, GitHub Copilot, Kiro, VS Code)와 Google 약속(Antigravity, Gemini CLI, Data Agent Kit)을 확인합니다.
- 컴포넌트 분리: 기존 확장을 Agent Skills(
SKILL.md)와 MCP 서버 설정으로 나누고 비표준 레이아웃을 피합니다. - 루트 매니페스트 작성: 패키지 루트에
plugin.json을 두고, 스킬은skills/아래, MCP는mcp.json(stdio / Streamable HTTP 등)에 선언합니다. - 비공개 확장에 역도메인 네임스페이스: 클라이언트 전용 능력은
com.cursor.xxx/같은 디렉터리에 두어 이식 가능한 핵심을 오염시키지 않습니다. - 보안 베이스라인 적용: 형식이 보호해 준다고 가정하지 말고, 공식 마켓플레이스를 우선하며 출처를 검증하고 TOCTOU·고스타 사칭을 경계합니다.
- 안정적 호스트 선택: Cursor나 로컬 Agent에서 Skills와 MCP를 연결할 때, 공유 클라우드 지터로 장시간 세션이 죽지 않도록 root 가능·상시 가동 Apple Silicon 호스트를 우선합니다.
# Agent Plugins 1.0 watchlist
spec: 1.0.0 working_draft
components: skills + mcp_servers
day1_clients: chatgpt,codex,cursor,copilot,kiro,vscode
out_of_scope: install,marketplace,permissions,sandbox,trust
security: client_responsibility_only
next: verify source before install
인용 가능한 하드 수치 (2026년 8월 6–7일):
- 규격: Agent Plugins 1.0.0 작업 초안; 초안 7월 24일, 공개 런칭 8월 6일
- 범위: Agent Skills + MCP 서버만; 핵심 파일
plugin.json,skills/,mcp.json - Skills 채택: 개방 표준 후 약 다섯 달 내 32+ 도구
- 보안 감사: AIR 가짜 스킬이 약 26,000 Agent에 도달; Snyk는 약 4,000 스킬 중 36.8%에 결함, 13.4% 치명
- 거버넌스: 공개 저장소
agentplugins/agent-plugins-spec; 미국 5개사 TSC + Google 데이원 합류
06 FAQ와 프로덕션 정리
Agent Plugins는 MCP와 같은 것인가요?
아닙니다. MCP는 런타임에 Agent가 외부 도구·데이터 소스와 통신하는 방식을 정의하는 프로토콜입니다. Agent Plugins는 MCP 서버 설정과 Agent Skills를 하나의 이식 가능한 폴더로 묶어 서로 다른 Agent 클라이언트가 발견할 수 있게 하는 패키징 형식입니다. 실제 동작은 여전히 MCP와 Agent Skills가 정의하며, Agent Plugins는 배포 방식만 표준화합니다.
Agent Plugins가 Agent Skills를 대체하나요?
아닙니다. 오히려 의존합니다. Agent Plugins 패키지 안의 모든 스킬은 기존 Agent Skills 규격(SKILL.md 형식, 프론트매터, 디렉터리 레이아웃)을 따라야 합니다. Agent Plugins는 매니페스트와 폴더 규칙을 위에 추가해 스킬(또는 MCP 서버)이 클라이언트마다 별도 패키징 없이 이동할 수 있게 합니다.
마켓플레이스에서 임의 Agent Plugin을 설치해도 안전한가요?
자동으로 안전하지 않습니다. 규격은 신뢰·출처·샌드박스를 명시적으로 정의하지 않으며, 이는 전적으로 사용 중인 클라이언트에 맡겨져 있습니다. 가짜 Agent Skill이 Cisco·Nvidia·skills.sh 스캐너를 우회해 문서화된 2026년 테스트에서 약 26,000개 Agent에 도달한 점을 감안하면, 서드파티 플러그인은 낯선 npm 패키지처럼 다루세요.
지금 어떤 AI 도구가 Agent Plugins를 지원하나요?
런칭 시점(2026년 8월 6일): ChatGPT, Codex, Cursor, GitHub Copilot, Kiro, VS Code. Google은 Antigravity·Gemini CLI·Data Agent Kit에 지원을 추가하겠다고 약속했으나 발표 시점에는 아직 출시하지 않았습니다.
Agent Skills를 만든 Anthropic이 스티어링 위원회에 없는 이유는?
Vercel·Google·규격 사이트의 공개 발표에는 Agent Plugins가 패키징하는 두 컴포넌트 유형 중 하나인 Agent Skills의 원출처인 Anthropic이 창립 유지자로 나열되지 않습니다. 런칭 자료는 생략 이유를 설명하지 않으며, 작성 시점까지 Anthropic은 Agent Plugins에 대한 공개 입장을 내지 않았습니다.
출처 (선별): Vercel Blog 「Introducing Agent Plugins」 및 Vercel Changelog (2026년 8월 6일); agent-plugins.org Spec 1.0.0 (Working Draft); Google Developers Blog 「Agent Plugins package your skills, tools, and more」 (2026년 8월 6일); The Next Web, Virtualization Review; Anthropic Agent Skills 게시물; AIR / Snyk ToxicSkills / Help Net Security; 중국 MCP 채택 관련 36Kr·Alibaba Cloud Developer Community; OpenAI 「Improving GPT‑5.6 Sol in ChatGPT」; TechCrunch. 2026년 8월 7일 기준 정리 — 게시 전 검증하세요.
공유 클라우드 VM은 종종 대역폭 지터와 초과판매에 부딪히고, 임시 추론 노드는 장시간 연결을 끊으며, 소비자용 노트북은 팀 Agent를 위한 24/7 격리가 어렵습니다. Skills / MCP / Agent Plugins 워크플로에 맞는 더 안정적인 프로덕션 호스트로는 JEXCLOUD 다리전 베어메탈 Mac 렌탈이 일반적으로 더 적합합니다. Apple Silicon 전용, 상시 가동, 월 단위 탄력, 약 120초 배포. JEXCLOUD 요금 페이지를 참고하세요.