Agent Plugins란? OpenAI 등 5사가 공개한 AI 에이전트 「통합 패키징」 표준, 무엇을 풀고 무엇을 비워 뒀나
누가 어떤 문제를 겪나? ChatGPT·Cursor·GitHub Copilot·VS Code 등 여러 클라이언트에 Agent 확장을 올리는 엔지니어는 Skills용 디렉터리와 MCP용 설정이 제각각이라 같은 기능을 플랫폼마다 다시 포장합니다.본문이 제공하는 것: 2026-08-06 공식 공개 기준에 맞춘 해설—Agent Plugins 1.0이 표준화한 것, 의도적으로 뺀 것, 보안 쟁점이 어디에 남는가.구성: 페인×3, 진화 타임라인, 핵심 데이터표, 딥다이브, 횡비교, 논쟁점, Mac 격리 5단계, FAQ×5.
📋 목차
스킬 층 입문은 Agent Skill 완전 가이드, 연결 층 배경은 MCP가 AI 시대 HTTP가 되는 이유, 실습은 MCP Server 처음부터 구축을 참고하세요.
5W 요약: 2026년 8월 6일 OpenAI가 Vercel·Microsoft·Amazon·Cursor 모회사 Anysphere와 함께 기술지도위원회(TSC)를 구성하고 「Agent Plugins」 1.0.0 규격을 공개했습니다. AI Agent의 스킬(Skills)과 도구(MCP 서버)를 같은 디렉터리 형식으로 묶어 ChatGPT·Codex, Cursor, GitHub Copilot, VS Code, Kiro 등에서 공통으로 쓰게 하려는 개방 표준입니다. Google은 같은 날 핵심 메인테이너로 TSC에 합류했습니다. 공개 시점은 GPT-5 출시 1주년(8월 7일) 하루 전이라, 업계에서는 OpenAI가 「모델 경쟁에서 생태계 경쟁」으로 무게를 옮기는 신호로 읽습니다.
01 · 의사결정 3대 페인포인트: 「통합 포장」을 「설치하면 안전」으로 착각하지 말 것
- 패키징 파편화: Agent Skills는 「재사용 스킬을 어떻게 가르치느냐」, MCP는 「외부 도구를 어떻게 붙이느냐」를 풀지만, 클라이언트마다 디렉터리·설정 습관이 달라 같은 확장을 플랫폼별로 다시 써야 했습니다.
- 표준의 의도적 공백: v1은 설치·배포/마켓·권한 모델·샌드박스·신뢰·출처 검증·UX를 정의하지 않습니다——「포장이 어떻게 생겼는지」만 합의했고, 「믿어도 되는지」는 각 클라이언트에 남깁니다.
- 보안 시차는 이미 입증: 공개 약 한 달 전 보안사 AIR가 가짜 스킬
brand-landingpage로 여러 스캐너를 우회했고, Snyk가 약 4000개 스킬을 감사한 결과 36.8%에 결함·13.4%에 치명 이슈가 있었습니다——설치 정책을 헤드라인에 맡기면 안 됩니다.
02 · 무엇이 일어났나: MCP에서 Agent Plugins까지
Agent 확장성 논의는 새롭지 않습니다. Agent Plugins는 그 진화 체인의 최신 고리이지, 제로에서 발명된 프로토콜이 아닙니다.
| 시점 | 사건 |
|---|---|
| 2023년 3월 | OpenAI가 ChatGPT Plugins를 출시, 서드파티가 ChatGPT용 플러그인을 개발할 수 있게 함 |
| 2024년 1월 | OpenAI가 GPTs 스토어 이후 Plugins를 단계적으로 종료하고 더 폐쇄적인 플랫폼으로 전환 |
| 2024년 11월 | Anthropic이 MCP를 공개해 Agent–외부 도구/데이터 연결을 표준화하고, 이후 Linux Foundation에 기부 |
| 2025년 3월 | OpenAI·Google이 잇달아 MCP 지원을 선언, 업계가 해당 프로토콜로 수렴 |
| 2025년 10월 16일 | Anthropic이 Claude Code에 Agent Skills를 도입, SKILL.md로 재사용 작업 지침을 캡슐화 |
| 2025년 12월 18일 | Agent Skills가 독립 개방 표준(agentskills.io)으로 분리, Microsoft·OpenAI가 48시간 내 지원 |
| 2026년 3월 | Agent Skills 채택 도구가 32개 이상으로 확대(Gemini CLI, JetBrains Junie, AWS Kiro 등) |
| 2026년 7월 24일 | Agent Plugins 규격 1.0.0이 「작업 초안(Working Draft)」으로 처음 공개 |
| 2026년 8월 6일 | Vercel 주도로 OpenAI·Microsoft·Amazon·Cursor가 Agent Plugins 1.0을 공식 공개, Google이 같은 날 핵심 메인테이너로 합류 |
Agent Plugins가 하는 일은 Skills와 MCP 서버를 같은 「포장 상자」에 넣는 것입니다. Agent가 도구를 호출하는 방식을 다시 정의하지 않고, 마지막 1마일의 엔지니어링 마찰을 줄입니다.
03 · 핵심 데이터 한눈에
| 항목 | 내용 |
|---|---|
| 규격 버전 | Agent Plugins 1.0.0(상태: Working Draft) |
| 발의 | Vercel(제안 주도) |
| 기술지도위원회(TSC) | Amazon(AWS), Cursor 개발사 Anysphere, Microsoft, OpenAI, Vercel; Google이 8월 6일 핵심 메인테이너로 합류 |
| 표준이 다루는 컴포넌트 | 단 2종: Agent Skills, MCP 서버 |
| 핵심 파일 | 루트 plugin.json; 스킬은 skills/; MCP 설정은 mcp.json |
| 공개 당일 지원 클라이언트 | ChatGPT와 Codex, Cursor, GitHub Copilot, Kiro, VS Code |
| 거버넌스 | 개방 라이선스·공개 저장소(GitHub agentplugins/agent-plugins-spec), 단일 회사 로드맵 없음 |
| 표준이 명시적으로 제외 | 설치 메커니즘, 배포/마켓, 권한 모델, 샌드박스 격리, 신뢰·출처 검증, 사용자 경험 |
출처: Vercel 공식 블로그, agent-plugins.org 규격 문서, Google Developers Blog(모두 2026년 8월 6일 공개).
하드 데이터 #1: 표준이 다루는 컴포넌트 유형은 2종(Skills + MCP)뿐입니다.
하드 데이터 #2: Agent Skills 개방 후 약 반년 만에 채택 도구가 32개+를 넘기며, 패키징 마찰이 업계급 문제가 됐습니다.
하드 데이터 #3: Snyk가 약 4000개 온라인 스킬을 감사한 결과 36.8%에 보안 결함, 13.4%에 치명 이슈; AIR 데모 가짜 스킬은 약 2.6만개 Agent에 도달했다고 합니다.
04 · 딥다이브: 무엇을 표준화했고, 왜 더 하지 않았나
4.1 매니페스트 하나, 컴포넌트 두 종류
기술 설계는 의도적으로 작습니다. 플러그인은 디렉터리 하나이고, 루트에 plugin.json으로 규격 버전을 선언합니다. 스킬이 있으면 고정 경로 skills/에 Agent Skills의 SKILL.md 형식으로 두고, MCP 서버 설정은 mcp.json에 쓰며 stdio·Streamable HTTP 등 전송을 지원합니다. 클라이언트가 이 고정 구조를 알면 컴포넌트를 자동 발견·로드할 수 있고, 모르는 유형이나 형식 오류는 해당 컴포넌트만 건너뛰면 됩니다. 또한 com.cursor.xxx/ 같은 역도메인 확장 네임스페이스로 벤더 전용 능력을 붙일 수 있어 공통 부분을 오염시키지 않습니다.
4.2 비워 둔 부분이 진짜 게임의 장
규격 본문은 v1이 「설치 메커니즘·배포 프로토콜·권한 모델·샌드박스·신뢰·출처 검증·UX를 정의하지 않는다」고 명시합니다. Agent Plugins는 「포장 모양」만 풀고 「이 패키지를 믿어도 되는지, 설치 리스크, 어디서 받을지」는 풀지 않습니다. 범위가 좁을수록 합의·착륙이 쉽다는 설계 선택입니다. 대가는 가장 어렵고 치명적인 질문——누가 플러그인 안전성을 판단하느냐——가 클라이언트마다 남는다는 점입니다.
4.3 왜 지금인가
MCP와 Agent Skills는 각각 「벤더 자체 표준 → 개방 기부 → 업계 추격」 경로를 걸었습니다. 이번 Agent Plugins는 첫날부터 다사가 공동 제정했습니다. 과거에 「각자 만들고 나중에 어렵게 통일」했던 교훈을 반영한 동시에, Skills·MCP 채택이 「패키징을 안 맞추면 모두가 중복 노동」하는 임계점에 도달했다는 뜻이기도 합니다.
05 · 횡비교: Agent Plugins와 그 「선배들」
| 표준/제품 | 발신 | 푸는 문제 | 현황 |
|---|---|---|---|
| ChatGPT Plugins(2023) | OpenAI 단독 | 서드파티가 ChatGPT에 기능 추가 | 2024년 종료, 폐쇄형 GPTs 스토어로 전환 |
| MCP(2024) | Anthropic 발의, Linux Foundation 기부 | Agent–외부 도구/데이터 통신 프로토콜 | 사실상 업계 표준, OpenAI·Google 지원 |
| Agent Skills(2025) | Anthropic 발의, 이후 독립 개방 표준 | 재사용 작업 지침·워크플로 캡슐화 | 채택 도구 32개+, 확장 중 |
| Agent Plugins(2026) | Vercel 발의, 5사 공동 제정 | Skills와 MCP 서버를 통일 패키징·발견 | 1.0 Working Draft 공개, Google 합류 |
Agent Plugins는 MCP나 Agent Skills를 대체하지 않습니다. 두 층 위에 「패키징 계약」을 얹어 마지막 1마일의 마찰을 줄입니다. Agent의 도구 호출 모델을 다시 쓰지 않습니다.
06 · 논쟁점: 개방 표준 ≠ 무위험, ≠ 무계산
- 보안은 클라이언트에 명시적으로 위임: AIR가 공개한 가짜 스킬
brand-landingpage는 스타 3.6만 개급 유명 저장소 신뢰를 빌려 Cisco·Nvidia·skills.sh 등 스캐너를 우회했고, 약 2.6만 개 Agent(일부 기업 계정)에 도달했다고 합니다. 핵심은 고전적인 TOCTOU(검사 시점–사용 시점) 시차——스캔 때는 정상 문서 링크, 통과 후 악성 URL로 교체. Agent Plugins 규격은 이런 신뢰·출처 검증을 다루지 않습니다. - 「너무 얇은 표준」 비판: 개발자 도구 프레임워크 SST의 Dax Raad는 「강하게 반대」하며, 쓸모 있는 부분은 결국 클라이언트 사유 확장이 될 것이라고 봤습니다. 개발자 에반젤리스트 Angie Jones는 스킬 팩을 도구 간에 옮길 수 있게 됐다며 환영했습니다.
- 통일 포장 규격의 수혜자: 찬성 측은 중소 개발자가 한 번 만들어 여러 클라이언트에 닿을 수 있다고 보고, 반대 측은 사용자가 결국 특정 Agent 제품을 열어야 하므로 헤드 효과가 플러그인 층으로 더 굳어질 수 있다고 봅니다.
- 중국 대기업 집단 부재: 창립 TSC 5사와 이후 합류한 Google은 모두 미국 기업입니다. 알리바바·바이두·바이트댄스·텐센트 등 국내에서 MCP를 폭넓게 지원하고 MCP 마켓까지 운영하는 벤더는 제정 명단에 없습니다——시차일 수도, 중·미 Agent 생태계가 프로토콜 층에서 다시 「평행 발전」할 조짐일 수도 있습니다.
07 · 영향과 배경: 「모델 경쟁」에서 「인프라 경쟁」으로
공개 시점에도 의미가 있습니다. 8월 7일은 GPT-5 출시 1주년이고, OpenAI는 그 전날 Agent Plugins를 공식화했으며 같은 주 무료 사용자용 GPT-5.6 Luna(텍스트 대화 횟수 제한 해제)와 유료용 GPT-5.6 Sol(「사고 강도」 슬라이더)을 갱신했습니다. 지난 2년 AI 업계가 파라미터·벤치 순위를 겨뤘다면, 지금은 OpenAI·Google·Microsoft 모두 「인프라/생태계」로 동시에 힘을 싣고 있습니다. Google 공식 블로그 표현을 빌리면 「패키징은 화려하지 않지만 필수 인프라이며, 다섯 번 다시 발명할 것이 아니라 공유해야 한다」입니다. MCP가 「연결」, Agent Skills가 「가르침」, Agent Plugins가 「배포」를 맡으면서야 Agent를 규모 있게 재사용할 기술 루프가 겨우 맞물립니다.
08 · Mac 격리 5단계 시범: 패키징 계약을 먼저 검증하고 주력기에 올리지 말 것
표준 뉴스가 뜨거워도 팀 쪽의 재현 가능한 검증을 대체하지 않습니다. 깨끗한 Mac에서 아래 다섯 단계를 마치고, 실험용 Skill·MCP 자격증명·사유 네임스페이스가 주력기에 들어가지 않게 하세요.
- 격리 Mac 노드를 개통하고 Cursor / VS Code / 대상 클라이언트 최소 도구만 설치합니다. 주력기 iCloud·회사 SSO는 로그인하지 않습니다.
- Agent Plugins 1.0에 맞춰 플러그인 디렉터리를 만듭니다: 루트
plugin.json,skills/(규격 준수SKILL.md), 필요 시mcp.json. - 같은 작업으로 「Skills만」「MCP만」「Skills+MCP 동봉」 세 조합을 시범 실행하고, 클라이언트 발견 여부·불법 컴포넌트 스킵 후에도 합법 부분이 로드되는지 기록합니다.
- 의도적으로 신뢰할 수 없는 출처 샘플을 넣되 읽기 전용 분석만 하고 민감 권한은 실행하지 않습니다. 출처 안내·권한 확인·마켓 서명 제공 여부를 대조합니다——모두 표준이 클라이언트에 남긴 영역입니다.
- 검수 후 격리 노드를 폐기합니다. 「이식 가능한 디렉터리 구조」와 「이식 불가능한 보안 정책」을 팀 선정 문서에 분리해 기록합니다.
09 · 자주 묻는 질문 FAQ
Q1: Agent Plugins와 MCP, Agent Skills는 어떤 관계인가요? 서로를 대체하나요?
A: 대체하지 않습니다. MCP는 「Agent가 외부 도구·데이터에 어떻게 연결하느냐」, Agent Skills는 「재사용 작업 지침을 어떻게 캡슐화하느냐」, Agent Plugins는 그 위에 통일 패키징·발견 형식을 얹습니다. 경쟁이 아니라 계층입니다.
Q2: 일반 개발자도 지금 Agent Plugins를 챙겨야 하나요?
A: Claude Code·Cursor·ChatGPT 등 여러 Agent 도구용 확장을 따로 만들고 이미 Skills나 MCP 서버를 쓰고 있다면 볼 만합니다——한 번 포장하면 여러 클라이언트가 인식할 여지가 있습니다. 일반 사용자라면 단기 체감은 크지 않습니다.
Q3: 이 표준은 안전한가요? 악성 플러그인에 악용될 수 있나요?
A: 표준 자체는 보안을 보장하지 않습니다——「포장 모양」만 정하고 스캔·샌드박스·출처 검증은 다루지 않습니다. 보안 책임은 전부 클라이언트에 있습니다. 설치 전 공식 마켓·출처 확인을 유지하고 스타 수만 믿지 마세요.
Q4: 중국 벤더(알리바바·바이두·바이트댄스 등)도 따를까요?
A: 현재 제정 명단에는 없고, 이들은 이미 MCP를 폭넓게 지원해 왔습니다. 표준이 완전 개방이라 이후 국내 도구가 호환할 여지는 있으나, 공개된 공식 계획은 없습니다.
Q5: Agent Plugins도 2023년 ChatGPT Plugins처럼 곧 폐기될까요?
A: 배경이 다릅니다. ChatGPT Plugins는 OpenAI 단독 제품이었고, Agent Plugins는 첫날부터 다사 공동 거버넌스 개방 표준이라 한 회사가 빠져도 규격 자체는 남을 수 있습니다. 다만 실제 사용자가 적거나 각사가 사유 확장을 선호하면 「방치」될 수 있습니다.
10 · Mac 임대 탄력 검증: 표준 뉴스 다음에 필요한 것은 깨끗한 실험장
개인 노트북에서 plugin.json을 만들고 Cursor에 Skill 몇 개를 던져 「정보 수집급」 시연은 끝낼 수 있지만, 주력기는 안정 납품용이지 다중 클라이언트 패키징 계약·비신뢰 샘플 대조용은 아닙니다. 흔한 제약: 실험 Skill과 회사 자격증명이 같은 Keychain에 공존, Windows/Linux 클라우드로 Apple 도구체인 사이드카를 완전 재현하기 어려움, 임시 VPS의 네이티브 macOS 클라이언트 발견 경로 호환 공백. 재현 가능한 크로스 클라이언트 로드 결론·일 단위 과금·실제 Apple 하드웨어가 필요하면 격리 Mac 시범이 보통 더 낫고, 임대는 「선정 검증용 머신 구매」 전 비용을 낮춥니다. 요금은 M 시리즈 Mac 연산 임대 요금을 참고하세요.
11 · 출처
- Vercel 공식 블로그 《Introducing Agent Plugins》 및 Changelog(2026년 8월 6일)
- agent-plugins.org 공식 규격 문서(Spec 1.0.0, Working Draft)
- Google Developers Blog 《Agent Plugins package your skills, tools, and more》(2026년 8월 6일)
- The Next Web, Virtualization Review 관련 보도(2026년 8월 6일)
- Anthropic 공식 블로그 《Introducing Agent Skills》 및 후속 업데이트(2025년 10월 16일, 12월 18일)
- 보안사 AIR, Snyk(ToxicSkills 연구), Help Net Security의 악성 Agent Skill 보안 보고
- 36氪, 알리클라우드 개발자 커뮤니티의 국내 벤더 MCP 채택 관련 보도
- OpenAI 공식 블로그 《Improving GPT‑5.6 Sol in ChatGPT》, TechCrunch 관련 보도(2026년 8월 6일)
본문 정보는 2026년 8월 7일 기준이며, Agent Plugins와 관련 모델 업데이트는 빠르게 변합니다. 게시·인용 전 최신 수치를 재확인하세요.