Agent Plugins란? OpenAI·5대 빅테크가 만든 AI 플러그인 「통합 패키징」 표준 — 해결한 것과 남은 리스크
2026년 8월 6일, OpenAI가 Vercel·Microsoft·Amazon·Cursor 개발사 Anysphere와 함께 기술 지도위원회(TSC)를 구성하고 Agent Plugins 1.0을 공식 공개했습니다. AI Agent의 「스킬」(Skills)과 「도구」(MCP 서버)를 동일 디렉터리 형식으로 패키징해 ChatGPT·Cursor·GitHub Copilot·VS Code·Kiro 등에서 공통 사용하는 것이 목표입니다. Google은 당일 핵심 유지자(core maintainer)로 합류했습니다. 발표 시점은 GPT-5 출시 1주년(8월 7일) 직전 — OpenAI가 「모델 경쟁」에서 「생태계 경쟁」으로 기울었다는 해석이 나옵니다.
1. 3가지 의사결정 페인: 파편화·보안 책임 전가·결석 명단
- 같은 확장을 클라이언트마다 따로 패키징: Agent Skills는 「재사용 스킬을 어떻게 가르칠지」, MCP는 「외부 도구를 어떻게 연결할지」를 해결하지만, ChatGPT·Cursor·Copilot 등에서 패키징·발견 방식이 제각각입니다. 개발자는 「마지막 1km」에서 중복 공수가 쌓였습니다.
- 「통합 패키징」을 「통합 보안」으로 오해: 규격은 설치·배포·권한·샌드박스·신뢰·출처 검증을 정의하지 않습니다. 발표 한 달 전 AIR가 시연한 악성 Agent Skill(
brand-landingpage)은 약 2.6만 Agent에 도달했다고 보고됩니다. Snyk가 약 4,000개 스킬을 감사한 결과 36.8%에 보안 결함, 13.4%에 치명적 문제(악성 코드·자격 증명 유출 등). Agent Plugins 자체는 이를 해결하지 않습니다. - 거버넌스 명단의 「평행 생태계」 신호: 5개 창립 TSC(Vercel·OpenAI·Microsoft·Amazon·Anysphere)와 당일 합류 Google은 모두 미국 기업입니다. MCP를 이미 광범위 지원·MCP 광장까지 구축한 Alibaba·Baidu·ByteDance·Tencent 등은 제정 명단에 없습니다 — 시차일 수도, 프로토콜 계층의 또 다른 평행 발전일 수도 있습니다.
2. 타임라인: MCP에서 Agent Plugins까지
AI Agent 「확장성」은 새 주제가 아닙니다. Agent Plugins는 이 진화 사슬의 최신 고리입니다:
| 시점 | 이벤트 |
|---|---|
| 2023년 3월 | OpenAI ChatGPT Plugins — 서드파티가 ChatGPT용 플러그인 개발 |
| 2024년 1월 | GPTs 스토어 출시 후 Plugins 단계적 폐쇄, 더 폐쇄적 플랫폼으로 전환 |
| 2024년 11월 | Anthropic MCP(Model Context Protocol) 발표, 후 Linux Foundation에 기부 |
| 2025년 3월 | OpenAI·Google MCP 지원 발표, 업계 사실 표준으로 수렴 |
| 2025년 10월 16일 | Anthropic Claude Code에 Agent Skills — SKILL.md로 재사용 지시 캡슐화 |
| 2025년 12월 18일 | Agent Skills 독립 개방 표준(agentskills.io), Microsoft·OpenAI 48시간 내 지원 |
| 2026년 3월 | Agent Skills 채택 32종 이상 확대 — Gemini CLI·JetBrains Junie·AWS Kiro 등 |
| 2026년 7월 24일 | Agent Plugins 규격 1.0.0 「작업 초안」 최초 공개 |
| 2026년 8월 6일 | Vercel 주도로 OpenAI·Microsoft·Amazon·Cursor 공식 공개; Google 당일 핵심 유지자 합류 |
Agent Plugins의 역할은 Skills와 MCP 서버 두 컴포넌트를 하나의 「패키지」에 넣어, 다른 클라이언트가 동일 확장을 발견·로드하게 하는 것입니다.
3. 핵심 데이터 한눈에
| 항목 | 내용 |
|---|---|
| 규격 버전 | Agent Plugins 1.0.0(상태: 작업 초안) |
| 발안 | Vercel(제안 발안자) |
| 기술 지도위원회(TSC) | Amazon(AWS)·Anysphere(Cursor)·Microsoft·OpenAI·Vercel; Google 8월 6일 핵심 유지자 합류 |
| 커버 컴포넌트 | 2종만: Agent Skills·MCP 서버 |
| 핵심 파일 | 루트 plugin.json; skills/에 스킬; mcp.json에 MCP 서버 설정 |
| 출시일 지원 클라이언트 | ChatGPT·Codex, Cursor, GitHub Copilot, Kiro, VS Code |
| 거버넌스 | 개방 라이선스·공개 저장소(GitHub agentplugins/agent-plugins-spec), 단일 회사 로드맵 없음 |
| 표준이 명시적으로 비범위 | 설치 메커니즘, 배포·마켓, 권한 모델, 샌드박스 격리, 신뢰·출처 검증, 사용자 경험 |
출처: Vercel 공식 블로그, agent-plugins.org 규격 문서, Google Developers Blog(모두 2026년 8월 6일).
4. 심층 분석: 표준화한 것과 의도적 공백
4.1 하나의 매니페스트, 두 종류 컴포넌트
기술 설계는 「작습니다」. 플러그인 = 하나의 디렉터리, 루트에 plugin.json으로 규격 버전 선언. 스킬은 고정 skills/에 Agent Skills SKILL.md 준수. MCP 설정은 mcp.json에 stdio·Streamable HTTP 등. 클라이언트가 이 구조를 인식하면 자동 발견·로드 — 알 수 없는 컴포넌트·형식 오류는 해당 컴포넌트만 건너뛰고 전체 거부하지 않습니다. com.cursor.xxx/ 같은 역방향 도메인 확장 네임스페이스로 각 클라이언트 사설 기능을 공용 영역 오염 없이 추가할 수 있습니다.
4.2 의도적 공백이 진짜 격전지
규격 텍스트: v1은 「설치 메커니즘·배포 프로토콜·권한 모델·샌드박스 격리·신뢰·출처 검증·UX」를 정의하지 않음 — 전부 각 클라이언트에 위임. Agent Plugins는 「패키지가 어떻게 생겼는지」만 해결하고, 「이 패키지를 믿을 수 있는지·설치 시 리스크·어디서 받는지」는 해결하지 않습니다. 범위가 좁을수록 합의·실행이 쉬우지만, 플러그인 안전 판단 책임은 각 클라이언트에 명시적으로 넘어갑니다.
4.3 왜 지금인가
MCP·Agent Skills 모두 「자체 표준 → 개방 기부 → 업계 추종」 경로를 거쳤습니다. Agent Plugins는 첫날부터 다사 공동 제정. Agent Skills 규격 후 반년 내 채택 도구 32종 이상 — 패키징 방식을 통일하지 않으면 모두 중복 공수, 임계점에 도달했습니다.
5. 가로 비교: Agent Plugins와 선행 표준
| 표준/제품 | 발표 주체 | 해결 과제 | 현황 |
|---|---|---|---|
| ChatGPT Plugins(2023) | OpenAI 단독 | ChatGPT에 서드파티 기능 추가 | 2024년 폐기, 폐쇄 GPTs 스토어로 전환 |
| MCP(2024) | Anthropic 발안, Linux Foundation 기부 | Agent ↔ 외부 도구/데이터 통신 프로토콜 | 업계 사실 표준, OpenAI·Google 지원 |
| Agent Skills(2025) | Anthropic 발안, 독립 개방 표준 | 재사용 작업 지시·워크플로 캡슐화 | 32종+ 채택, 급속 확장 |
| Agent Plugins(2026) | Vercel 발안, 5대 빅테크 공동 | Skills·MCP 서버 통합 패키징·발견 | 1.0 작업 초안 막 공개, Google 합류 |
Agent Plugins는 MCP·Agent Skills를 대체하지 않습니다. 두 프로토콜 위 「패키징 계약」 — 「마지막 1km」 공학 마찰을 줄이지, Agent의 도구 호출 방식을 재정의하지 않습니다.
6. 논쟁: 개방 표준 ≠ 무위험 ≠ 무계산
- 보안 책임의 클라이언트 전가: 발표 한 달 전 AIR 공개 시연 — 악성 Agent Skill
brand-landingpage가 3.6만 star 유명 저장소 신뢰를 빌려 Cisco·Nvidia·skills.sh 등 다수 스캐너 우회, 약 2.6만 Agent 도달(일부 기업 계정). 핵심은 TOCTOU: 스캔 시 정상 문서 링크, 승인 후 악성 URL로 교체. Snyk ToxicSkills — 약 4,000 스킬 중 36.8% 결함, 13.4% 치명적. Agent Plugins 표준은 이런 신뢰·출처 검증을 전혀 다루지 않습니다. - 「너무 얇은 표준」: SST 프레임워크 저자 Dax Raad 공개 반대 — 「매우 얇은 표준」, 실용 부분은 각 클라이언트 사설 확장으로 귀결. 반면 Angie Jones 등은 환영 — 축적 스킬을 도구 간 옮길 수 있다는 점.
- 「패키징 규격」 통일이 누구에게 이득: 지지 — 중소 개발자가 한 번 개발·주요 클라이언트 동시 도달. 반대 — 표준은 사용자 기반이 큰 헤드 클라이언트에 유리, 「통합 플러그인 계층」이 헤드 효과를 강화할 수 있다.
- 중국 빅테크 집단 결석: 창립 TSC 5사·Google 모두 미국; Alibaba·Baidu·ByteDance·Tencent 제정 명단 부재. 시차일 수도, 미·중 AI Agent 생태계 프로토콜 계층의 또 다른 「평행 발전」일 수도.
7. 맥락: 「모델」에서 「인프라」로
타이밍도 주목할 만합니다 — 8월 7일은 GPT-5 출시 1주년. OpenAI는 전날 Agent Plugins를 공표하고, 같은 주 무료용 GPT-5.6 Luna(텍스트 대화 횟수 제한 해제)와 유료용 GPT-5.6 Sol(「사고 강도」 슬라이더 추가)를 업데이트했습니다. 신호는 분명합니다: 2년간 파라미터·벤치 경쟁에서, OpenAI·Google·Microsoft 모두 「인프라/생태계」로 동시 이동. Google 공식 블로그 표현 — 「패키징은 우아하지 않지만 필요한 인프라, 다섯 번 재발명하지 말고 공유해야 한다」. MCP = 연결, Agent Skills = 교육, Agent Plugins = 배포 — 3계층이 겹쳐야 Agent의 「대규모 재사용」 기술 루프가 겨우 완성됩니다.
8. 5단계 실무: Agent Plugins 평가·적응
- 3계층 프로토콜, 「대체」 오해 방지: MCP = 연결; Skills = 교육; Plugins = 패키징·발견. 이미
SKILL.md·MCP 서버가 있으면 디렉터리 계약 한 층 추가, 전면 재작업 아님. - 출시일 클라이언트·컴포넌트 경계 확인: ChatGPT/Codex·Cursor·GitHub Copilot·Kiro·VS Code가 출시일 지원; 표준은 Skills·MCP 서버 2종만. 나머지는 역방향 도메인 사설 네임스페이스.
- 규격 디렉터리 구성: 루트
plugin.json→skills/(Agent Skills 준수) →mcp.json(stdio / Streamable HTTP 등). 클라이언트는 알 수 없는 타입 건너뛰기, 전체 거부 아님. - 보안 검토 별도, 규격에 의존 금지: 공식 마켓·출처·변경 이력 확인; TOCTOU 링크 교체 경계. AIR·Snyk 데이터와 함께 서드파티 스킬을 익숙하지 않은 npm 패키지처럼 취급.
- 7×24 원격 Mac에서 멀티 클라이언트 연동: Cursor·VS Code·OpenClaw 등 장시간 병렬 호환성 검증 필요; 노트북 절전은 연동 기준선을 끊습니다. 플러그인 저장소·게이트웨이를 상시 온라인 Apple Silicon 원격 Mac에, SFTP/rsync 동기화로 실제 운영 리듬에 가깝게 테스트.
9. Agent 연동 호스트 의사결정 매트릭스
| 방안 | 적합 시나리오 | 주요 제약 | 멀티 클라이언트 연동 |
|---|---|---|---|
| 개인 노트북 + Cursor | 규격 읽기·단일 Skill 초안 | 절전이 장연동 중단; 멀티 클라이언트 부하 동시 어려움 | ⚠️ 초안용, 호환성 매트릭스 부적합 |
| 범용 클라우드 Linux VM | 순수 MCP stdio / HTTP 서버 테스트 | 네이티브 macOS·Cursor 데스크톱 생태 부재; 일부 클라이언트 경로 제한 | ⚠️ 서버용, 일체 연동 부적합 |
| SFTPMAC 원격 Apple Silicon Mac | Cursor + VS Code + OpenClaw + 플러그인 SFTP 동기화 | 요금제·대역폭 계획 필요 | ✅ 표준 랜딩 윈도우 안정 연동 베이스 |
10. FAQ
Q1: Agent Plugins와 MCP·Agent Skills 관계? 상호 대체?
A: 대체하지 않습니다. MCP는 Agent가 외부 도구·데이터에 연결하는 방법, Agent Skills는 재사용 작업 지시 캡슐화, Agent Plugins는 둘 위에 통합 패키징·발견 형식을 추가해 Skills·MCP 서버를 한 디렉터리에 넣고 여러 클라이언트가 인식하게 합니다. 계층 관계입니다.
Q2: 일반 개발자가 지금 신경 써야 하나?
A: Claude Code·Cursor·ChatGPT 등 여러 Agent용 확장을 각각 만들고 Agent Skills·MCP를 쓰는 경우 — 이 형식으로 한 번 패키징하면 여러 클라이언트가 인식해 중복을 줄일 수 있어 주목할 가치가 있습니다. 일반 사용자는 단기간 체감이 크지 않을 수 있습니다.
Q3: 이 표준은 안전한가? 악성 플러그인 악용?
A: 표준 자체는 보안을 제공하지 않습니다. 패키징 형식만 정의, 스캔·샌드박스·출처 검증 없음. 보안 책임은 각 클라이언트. 다수 주요 스캐너를 우회한 악성 Agent Skill 사례가 있었으므로, 공식 마켓·출처 확인, star 수·「정상처럼 보이는」 저장소만으로 신뢰하지 마세요.
Q4: 중국 빅테크(阿里·百度·字节 등)가 따를까?
A: 현재 제정 명단에 없지만 MCP는 이미 광범위 지원. 표준은 완전 개방이라 후속 적응 가능성은 있지만 공식 공개 계획은 없습니다. 후속 동향을 관찰하세요.
Q5: 2023 ChatGPT Plugins처럼 곧 폐기될까?
A: 배경이 다릅니다. ChatGPT Plugins는 OpenAI 단독·한 회사가 중단 가능. Agent Plugins는 첫날부터 다사 공동 거버넌스 개방 표준, 한사 탈퇴도 규격 존속에 영향 적음. 하지만 사용자가 적거나 각사가 사설 확장에 투자하면 방치될 수 있습니다. 막 공개 단계 — 향후 몇 달 실제 채택을 관찰해야 합니다.
출처: Vercel 공식 블로그 《Introducing Agent Plugins》·Changelog(2026.8.6); agent-plugins.org 규격(Spec 1.0.0, 작업 초안); Google Developers Blog《Agent Plugins package your skills, tools, and more》(2026.8.6); The Next Web·Virtualization Review(2026.8.6); Anthropic 《Introducing Agent Skills》·후속 업데이트(2025.10.16·12.18); AIR·Snyk(ToxicSkills)·Help Net Security 악성 Agent Skill 보고; 36氪·Alibaba Cloud 개발자 커뮤니티 MCP 국내 채택; OpenAI 《Improving GPT‑5.6 Sol in ChatGPT》·TechCrunch(2026.8.6). 본문 2026.8.7 기준. Agent Plugins·모델 업데이트 급속 진행 — 발표 전 최신 데이터 확인.
11. 결론: 통합 패키징의 가치·한계·공학 베이스
Agent Plugins 1.0의 핵심 가치는 Skills + MCP를 동일 디렉터리 계약에 넣어 크로스 클라이언트 배포의 중복 공수를 한 층 줄이는 것입니다. 타임라인·핵심 데이터·가로 비교로 「지금 패키징을 바꿀지」 의사결정을 지원합니다.
한계도 명확합니다: 규격이 의도적으로 비범위인 설치·마켓·권한·샌드박스·출처 검증; AIR/Snyk가 드러낸 공급망 리스크가 클라이언트에 그대로 전달; 중국 빅테크 TSC 미참 — 패키징 형식만으로는 해소되지 않습니다.
다음 단계가 Cursor·VS Code·OpenClaw에서 동일 플러그인 패키지 장시간 호환성 매트릭스라면, 개인 노트북은 「규격 예제는 썼지만 멀티 클라이언트는 못 끝냈다」의 숨은 비용을 드러냅니다. 더 안정적인 방법은 개발·연동 환경을 상시 온라인 Apple Silicon 원격 Mac에 두고 SFTP/rsync로 플러그인 저장소를 동기화하는 것입니다. SFTPMAC 원격 Mac 임대는 네이티브 Cursor/VS Code 호환·저지연 콜백·7×24 온라인으로 「통합 패키징」을 공지에서 재현 가능한 공학 산출로 옮기는 데 적합합니다.