/ 블로그 / Agent Plugins
ENGINEERING BLOG · 2026.08.07

Agent Plugins란?
OpenAI와 5사가 공개한 AI 플러그인 「통합 패키지」 표준이 해결한 것과 남긴 구멍

5W 속람: 2026년 8월 6일, OpenAI는 Vercel·Microsoft·Amazon·Cursor 모회사 Anysphere와 기술 스티어링 위원회를 구성하고 Agent Plugins 1.0 사양을 정식 공개했습니다. AI Agent의 「스킬」(Skills)과 「도구」(MCP 서버)를 동일 디렉터리 형식으로 패키징해 ChatGPT·Cursor·GitHub Copilot·VS Code·Kiro 등 서로 다른 제품에서 공통으로 쓰는 오픈 표준입니다. Google은 당일 핵심 유지자(core maintainer)로 합류를 발표했습니다. 공개 시점은 GPT-5 공개 1주년(8월 7일) 전날로, 외부에서는 OpenAI가 「모델 경쟁에서 생태계 경쟁으로」 이동하는 신호로 읽혔습니다. 본고는 전체 타임라인, 핵심 데이터표, 설계 취사, 가로 비교, 보안 쟁점과 FAQ, 6단계 평가·패키징 체크리스트를 제공합니다.

01

AI Agent 「확장성」 문제는 새 주제가 아닙니다. 개발자의 진짜 고통은 이렇습니다. Agent Skills는 「재사용 가능한 스킬을 Agent에 가르치는 방법」을, MCP는 「외부 도구·데이터에 Agent를 연결하는 방법」을 풀었습니다. 그러나 둘의 패키징·발견 방식은 클라이언트(ChatGPT, Cursor, Copilot 등)마다 디렉터리 구조와 설정 습관이 달라, 같은 확장을 여러 제품에서 돌리려면 플랫폼마다 따로 써야 했습니다.

  • 패키징 파편화: 동일 Skills / MCP 설정을 Claude Code·Cursor·VS Code Copilot용으로 각각 다시 포장해야 했습니다.
  • 발견 메커니즘 비호환: 클라이언트별 디렉터리 관행이 달라 「한 번 개발·다중 로드」는 거의 불가능했습니다.
  • 보안 책임 공중부양: 악성 Skill이 주요 스캐너를 우회한 사례가 나온 가운데, 새 표준은 신뢰·샌드박스를 의도적으로 범위 밖으로 둡니다.
  • 생태계 발언권 게임: 통합 패키지가 누구에게 유리한지, 중국 대기업 부재 여부가 장기 채택 경로에 영향을 줍니다.

Agent Plugins가 하는 일은 Skills와 MCP 서버 두 컴포넌트를 같은 「패키지 상자」에 넣는 것입니다. 전체 타임라인은 다음과 같습니다.

ChatGPT Plugins에서 Agent Plugins까지 주요 노드
시점 사건
2023년 3월 OpenAI가 ChatGPT Plugins를 출시. 제3자가 ChatGPT용 플러그인을 개발할 수 있게 한 초기 비교적 개방 확장 생태계
2024년 1월 OpenAI가 GPTs 스토어 출시 후 Plugins를 단계적으로 종료하고 더 폐쇄적인 플랫폼 모델로 전환
2024년 11월 Anthropic이 MCP(Model Context Protocol)를 공개해 Agent의 외부 도구/데이터 연결을 표준화. 이후 Linux Foundation에 기부
2025년 3월 OpenAI·Google이 잇달아 MCP 지원을 선언하며 업계가 이 프로토콜로 수렴
2025년 10월 16일 Anthropic이 Claude Code에서 Agent Skills를 출시. SKILL.md로 재사용 가능한 조작 지침을 캡슐화
2025년 12월 18일 Agent Skills가 독립 오픈 표준(agentskills.io)으로 분리. Microsoft·OpenAI가 48시간 내 지원
2026년 3월 Agent Skills 채택이 32개 이상 도구로 확대(Gemini CLI, JetBrains Junie, AWS Kiro 등)
2026년 7월 24일 Agent Plugins 사양 1.0.0이 「워킹 드래프트」로 최초 공개
2026년 8월 6일 Vercel 주도로 OpenAI·Microsoft·Amazon·Cursor가 Agent Plugins 1.0을 정식 공개. Google이 당일 핵심 유지자로 합류

Agent Plugins는 능력을 제로에서 발명한 것이 아니라, MCP(연결)와 Agent Skills(교육) 위에 「패키징과 발견」이라는 엔지니어링 계약을 보완합니다.

02

먼저 사양 자체의 핵심 사실을 펼치고, ChatGPT Plugins / MCP / Agent Skills와 나란히 대조합니다.

Agent Plugins 1.0.0 핵심 사실 일람
항목 내용
사양 버전 Agent Plugins 1.0.0(상태: 워킹 드래프트)
발의자 Vercel(제안 이니시에이터)
기술 스티어링 위원회(TSC) Amazon(AWS), Cursor 개발사 Anysphere, Microsoft, OpenAI, Vercel. Google은 2026년 8월 6일 핵심 유지자로 합류
표준이 다루는 컴포넌트 유형 정확히 2종: Agent Skills, MCP 서버
핵심 파일 루트 plugin.json 매니페스트. skills/에 스킬. mcp.json으로 MCP 서버 설정 기술
공개 당일 지원 클라이언트 ChatGPT와 Codex, Cursor, GitHub Copilot, Kiro, VS Code
거버넌스 오픈 라이선스, 공개 GitHub 리포지토리(agentplugins/agent-plugins-spec). 단일 기업이 로드맵을 지배하지 않음
표준이 명시적으로 범위 밖인 것 설치 메커니즘, 배포/마켓, 권한 모델, 샌드박스 격리, 신뢰·출처 검증, UX

*데이터 출처: Vercel 공식 블로그, agent-plugins.org 사양 문서, Google Developers Blog(모두 2026년 8월 6일 공개).*

Agent Plugins와 선배 표준 가로 비교
표준/제품 발신 측 푸는 문제 현황
ChatGPT Plugins(2023) OpenAI 단독 제3자가 ChatGPT에 기능을 추가하게 함 2024년 중단. 폐쇄 GPTs 스토어로 전환
MCP(2024) Anthropic 발의, 이후 Linux Foundation에 기부 Agent가 외부 도구/데이터에 연결하는 통신 프로토콜 업계 사실상 표준. OpenAI·Google 모두 지원
Agent Skills(2025) Anthropic 발의, 이후 독립 오픈 표준 재사용 가능한 조작 지침/워크플로를 Agent용으로 캡슐화 채택 도구 32개 초과. 계속 확대 중
Agent Plugins(2026) Vercel 발의, 5사 공동 제정 Skills와 MCP 서버의 통합 패키징·통합 발견 1.0 워킹 드래프트 막 공개. Google도 합류

보시다시피 Agent Plugins는 MCP나 Agent Skills를 대체하지 않고, 두 계층 위에 「패키징 계약」을 올립니다. 푸는 것은 「라스트마일」 엔지니어링 마찰이며, Agent가 도구를 호출하는 방식을 재정의하는 것이 아닙니다.

03

1. 매니페스트 하나, 컴포넌트 두 종류

Agent Plugins의 기술 설계는 의도적으로 「작습니다」. 플러그인은 디렉터리 하나이며, 루트에 plugin.json 매니페스트를 두고 준수 사양 버전을 선언합니다. 스킬이 있으면 고정 skills/에 두고 Agent Skills 사양의 SKILL.md 형식을 따라야 합니다. MCP 서버 설정이 있으면 mcp.json에 쓰며 stdio·Streamable HTTP 등 여러 연결 방식을 지원합니다. 클라이언트는 이 고정 디렉터리 구조만 알면 해당 컴포넌트를 자동 발견·로드합니다. 알 수 없는 유형이나 형식 오류는 플러그인 전체를 거부하지 않고 해당 컴포넌트만 건너뛰면 됩니다. 역도메인 확장 네임스페이스(예: com.cursor.xxx/)도 남겨, 각 클라이언트가 표준 밖 사유 능력을 붙여도 이식 가능한 코어를 오염시키지 않습니다.

plugin-layout.txt
my-agent-plugin/
├── plugin.json          # 매니페스트: 사양 버전 선언
├── skills/              # Agent Skills(SKILL.md 준수 필수)
│   └── .../SKILL.md
├── mcp.json             # MCP 서버 설정(stdio / Streamable HTTP 등)
└── com.cursor.xxx/      # 선택: 클라이언트 사유 확장 네임스페이스

2. 의도적 여백이 진짜 공방점

사양 본문은 명확합니다. v1은 「설치 메커니즘을 정의하지 않고, 배포 프로토콜을 정의하지 않고, 권한 모델을 정의하지 않고, 샌드박스 격리를 요구하지 않고, 신뢰·출처 검증을 하지 않으며, UX에 관여하지 않는다」——이 모두는 각 클라이언트 재량에 맡깁니다. 즉 Agent Plugins가 푸는 것은 「패키지 형태」이지 「이 패키지를 믿을 수 있는지, 설치 시 위험이 있는지, 어디서 받는지」가 아닙니다. 이는 누락이 아니라 의도한 설계 취사입니다. 범위가 좁을수록 합의와 착지가 쉽습니다. 대가는, 가장 어렵고 치명적인 질문——누가 플러그인 안전성을 판단하는가——를 각 클라이언트에 명시적으로 넘긴 것입니다.

3. 왜 지금인가, 왜 더 일찍이 아니었나

MCP와 Agent Skills는 각각 「벤더 자체 표준→오픈 기부→업계 추종」 경로를 밟았습니다(MCP는 Linux Foundation에 기부, Agent Skills는 Anthropic이 능동적으로 개방). 이번 Agent Plugins는 첫날부터 다수 기업 공동 제정입니다. 선행의 「먼저 제각각 만들고 나중에 힘겹게 통일」 교훈을 업계가 흡수한 결과이기도 하고, Skills·MCP 채택 규모가 「패키징 방식을 통일하지 않으면 중복 노동이 계속된다」 임계점에 도달했다는 증거이기도 합니다. 통계상 Agent Skills 사양 공개 후 반년 내 채택 도구는 32개를 넘었습니다.

영향과 배경: 모델 경쟁에서 인프라 경쟁으로

공개 타이밍에도 함의가 있습니다. 8월 7일은 GPT-5 공개 1주년입니다. OpenAI는 전날 Agent Plugins를 공식 발표하고, 같은 주 무료 사용자용 GPT-5.6 Luna(텍스트 대화 횟수 제한 해제)와 유료 사용자용 GPT-5.6 Sol(「사고 강도」 슬라이더 추가)도 갱신했습니다. 지난 2년 AI 업계가 모델 파라미터와 벤치 순위를 겨룬 데 비해, 지금은 OpenAI·Google·Microsoft 모두 「인프라/생태계」 축에 동시에 힘을 싣고 있습니다. Google 공식 블로그 표현으로는 「패키징은 화려하지 않지만 필요한 인프라이며, 다섯 번 재발명할 일이 아니다」입니다. MCP가 「연결」, Agent Skills가 「교육」, Agent Plugins가 「배포」를 푼다——세 계층을 겹쳐야 「Agent 능력을 진짜로 규모 있게 재사용」하는 기술 폐루프에 가까워집니다.

04

사양은 막 공개되었습니다. 프로덕션을 맹목적으로 전량 이전할 필요는 없습니다. 이미 다중 클라이언트용 Skills / MCP를 유지 중이라면, 아래 6단계로 중복 노동과 보안 리스크를 낮추십시오.

  1. 기존 컴포넌트를 전수 조사합니다: 보유 Agent Skills(SKILL.md)와 MCP 서버 설정을 목록화하고, 각각이 현행 사양에 맞는지 확인합니다. 플랫폼 사유 형식 그대로는 안 됩니다.
  2. 통합 디렉터리 골격을 만듭니다: 플러그인 루트 디렉터리를 새로 만들고, 사양 버전을 선언하는 plugin.json을 쓴 뒤 스킬을 skills/에, MCP 설정을 mcp.json에 넣습니다.
  3. 당일 지원 클라이언트에서 먼저 검증합니다: 동일 패키지를 ChatGPT/Codex·Cursor·GitHub Copilot·Kiro·VS Code에서 로드하고 「알 수 없는 컴포넌트는 건너뛴다」 동작이 기대와 같은지 확인합니다.
  4. 사유 능력은 역도메인 네임스페이스로 격리합니다: 특정 클라이언트만 필요한 확장은 com.cursor.xxx/ 등에 두고 이식 가능 코어를 오염시키지 않습니다.
  5. 보안 심사는 표준과 분리합니다: 표준은 신뢰 검증을 커버하지 않습니다. 설치 전 공식 마켓을 쓰고, 출처 리포지토리를 대조하며, TOCTOU형 링크 교체 리스크에 주의합니다. star 수만 믿지 마십시오.
  6. 런타임 연산 환경을 맞춥니다: 플러그인이 표준이어도 Agent는 실제 머신에서 돕니다. 워크플로가 Apple Silicon·iOS 툴체인·장시간 무인 Agent에 의존한다면 베어메탈 Mac 노드와 가상화 클라우드 인스턴스의 손실·안정성 차이를 동시에 평가하십시오(베어메탈 아키텍처 선언 참고).

05

쟁점: 오픈 표준 ≠ 리스크 없음, ≠ 계산 없음

  • 보안 문제는 클라이언트에 명시적으로 떠넘겨졌습니다: Agent Plugins 공개 약 한 달 전, 보안 회사 AIR는 위장 스킬 공격을 공개 시연했습니다. 악성 Agent Skill brand-landingpage는 약 3.6만 star 유명 리포지토리의 신뢰를 빌려 Cisco·Nvidia·skills.sh 등 다수 보안 스캐너를 우회했고, 약 2.6만 Agent(일부 기업 계정)에 도달했다고 합니다. 핵심은 고전적 TOCTOU 시간차입니다. 스캔 시에는 정상 문서로 링크하고, 심사 통과 후 악성 주소로 바꿉니다. Snyk 동시 감사에서는 공개 스킬 약 4000건 중 36.8%에 보안 결함, 13.4%에 치명급 문제(악성 코드, 자격 증명 유출 등)가 있었습니다. Agent Plugins 사양 자체는 이런 신뢰·출처 검증을 전혀 다루지 않습니다.
  • 「너무 얇은 표준이 아닌가」: 개발자 도구 프레임워크 SST 저자 Dax Raad는 「매우 반대」하며 「얇은 표준」이라고 했습니다. 진짜 유용한 부분은 결국 각 클라이언트의 사유 확장이 될 것이라고 봅니다. 반면 디벨로퍼 애드보케이트 Angie Jones는 환영하며, 쌓아 둔 스킬을 도구 간 옮길 방법이 드디어 생겼다고 했습니다.
  • 통합 「패키지 규격」은 누구에게 유리한가: 지지 측은 중소 개발자가 한 번 개발하면 ChatGPT·Cursor·Copilot 등 주요 클라이언트에 동시 도달한다고 주장합니다. 반대로 보면 표준은 이미 사용자 기반을 가진 상위 클라이언트에 유리하기 쉽고, 사용자는 결국 구체 Agent 제품을 열어야만 쓰므로 「통합 플러그인 층」이 선두 효과를 고착화할 수도 있습니다.
  • 중국 대기업 집단 불참: 창설 TSC 5사와 이후 합류한 Google은 모두 미국 기업입니다. Alibaba·Baidu·ByteDance·Tencent 등 국내에서 MCP를 폭넓게 채택하고 MCP 광장까지 구축한 벤더는 제정 명단에 없습니다. 단순 타이밍 차일 수도 있고, 미·중 AI Agent 생태계가 하위 프로토콜 층에서 다시 「평행 발전」할 전조로 읽을 수도 있습니다.

인용 가능한 하드 데이터(기고 시점 기준)

  • 사양 버전·상태: Agent Plugins 1.0.0, 워킹 드래프트. 2026년 7월 24일 드래프트 최초 공개, 8월 6일 5사 공동 공개, Google 당일 핵심 유지자 합류.
  • 커버리지: 패키징 대상은 Agent Skills와 MCP 서버 2종만. 당일 지원 클라이언트는 ChatGPT/Codex·Cursor·GitHub Copilot·Kiro·VS Code.
  • 보안 측 방증: AIR 위장 스킬 데모가 Cisco / Nvidia / skills.sh 스캔을 우회해 약 2.6만 Agent에 도달했다고 함. Snyk는 약 4000 스킬을 감사해 36.8%에 결함, 13.4%에 치명급 문제.

FAQ

Agent Plugins와 MCP·Agent Skills는 어떤 관계인가요? 서로를 대체하나요?

대체하지 않습니다. MCP는 「Agent가 외부 도구·데이터에 어떻게 연결하는지」, Agent Skills는 「재사용 가능한 조작 지침을 어떻게 캡슐화하는지」를 담당합니다. Agent Plugins는 그 위에 통합 패키징·발견 형식을 올려 Skills와 MCP 서버를 같은 디렉터리에 넣고 서로 다른 클라이언트가 인식하게 합니다. 계층 관계이며 경쟁 관계가 아닙니다.

일반 개발자가 지금 Agent Plugins를 신경 써야 하나요?

Claude Code·Cursor·ChatGPT 등 여러 Agent용 확장을 만들고 이미 Agent Skills나 MCP 서버를 쓰고 있다면 주목할 가치가 있습니다. 이 형식으로 한 번 패키징하면 이론상 여러 클라이언트가 인식해 중복 노동을 줄입니다. 일반 사용자에게는 단기 체감이 크지 않습니다.

이 표준은 안전한가요? 악성 플러그인에 악용되지 않나요?

표준 자체는 보안 보장을 제공하지 않습니다. 「패키지 형태」만 정의하고 스캔·샌드박스·출처 검증은 다루지 않습니다. 보안 책임은 각 클라이언트에 있습니다. 이미 다수 주요 스캐너를 우회한 악성 Agent Skill 사례가 있으므로, 설치 전 공식 마켓·출처 확인을 하고 star 수나 「정규로 보이는」 리포지토리만 믿지 마십시오.

중국 대기업(Alibaba·Baidu·ByteDance 등)이 이 표준을 따를까요?

현재 제정 명단에는 없으나 MCP는 이미 폭넓게 채택했습니다. 표준이 완전 개방이라 어떤 클라이언트든 구현할 수 있습니다. 후속 국내 도구 적응 여지는 있으나 공식 공개 계획은 아직 없습니다. 동향을 주시하십시오.

Agent Plugins가 2023년 ChatGPT Plugins처럼 결국 폐기되지 않을까요?

배경이 다릅니다. ChatGPT Plugins는 OpenAI 단독 제품이라 한 회사 결정으로 멈출 수 있었습니다. Agent Plugins는 첫날부터 다수 기업 공동 거버넌스 오픈 표준이라 한 곳이 빠져도 사양 자체는 존속합니다. 다만 실제 사용자가 적거나 각사가 사유 확장에 자원을 더 쓰면 표준이 「방치」될 위험도 있습니다. 공개 직후이므로 향후 수개월 착지 상황을 봐야 합니다.

데이터·보도 출처(정보는 2026년 8월 7일 기준. 공개 후 최신 공식 문서를 우선하십시오):

Vercel 공식 블로그: Introducing Agent Plugins(2026-08-06)

agent-plugins.org: Agent Plugins Specification 1.0.0(워킹 드래프트)

Google Developers Blog: Agent Plugins package your skills, tools, and more(2026-08-06)

The Next Web: OpenAI and four rivals just agreed on one standard for AI agents

Virtualization Review: Cloud Giants Back Agent Plugins for Cross-Client AI

오픈 표준은 「패키지 상자」를 통일했으나 신뢰·샌드박스·설치 경로는 통일하지 않았습니다. 각 클라이언트 사유 확장은 계속 분화하고, 악성 Skill 리스크도 plugin.json 한 층으로 사라지지 않습니다. 기업이 Agent 워크플로를 단일 가상화 클라우드 인스턴스에 전면 의존하면 Hypervisor 손실, Apple Silicon / iOS 툴체인 호환 약화, 장기 무인 가동 안정 부족이 전형적 과제입니다. 제로 오버헤드 네이티브 연산, 안정적 iOS CI/CD, AI Agent 7×24 자동화가 필요하면 ZUKCLOUD 베어메탈 Mac mini 클라우드 노드가 보통 더 나은 선택입니다. 전용 Apple Silicon 물리 머신, Hypervisor 손실 없음, 7×24 온라인, 일/주/월 유연 주문. 요금 페이지를 보거나 주문 페이지로 이동하십시오.