ChatGPT, Cursor, Copilot, VS Code에 같은 에이전트 확장을 배포하려면 클라이언트마다 폴더 구조를 다시 써야 했습니다. 2026년 8월 6일 OpenAI, Vercel, Microsoft, Amazon, Cursor 개발사 Anysphere가 Agent Plugins 1.0.0을 공개했습니다. Agent Skills와 MCP 서버를 담는 벤더 중립 패키지 형식입니다. Google은 같은 날 스티어링 위원회에 합류했습니다. 본문은 무엇이 표준화되고, 무엇이 의도적으로 빠졌으며, MCP·Skills와의 관계, 그리고 아직 풀리지 않은 보안 쟁점을 정리합니다.

2026년 8월 6일, 다섯 회사가 Agent Plugins 1.0.0을 공동 공개했습니다. Agent Skills와 MCP 서버를 묶은 하나의 AI 에이전트 확장을 ChatGPT, Cursor, GitHub Copilot, VS Code, Kiro에서 재작성 없이 돌릴 수 있게 하는 형식입니다. Google은 같은 날 핵심 유지 관리자로 합류했습니다. 발표는 GPT-5 출시 1주년 하루 전에 맞춰졌고, 보안과 신뢰에 대해서는 거의 합의하지 않았습니다. 이 질문은 의도적으로 범위 밖으로 남겨 두었습니다.

실제로 일어난 일

현재 에이전트 클라이언트마다 확장용 폴더 레이아웃이 다릅니다. 코딩 어시스턴트, 데이터 커넥터, 재사용 워크플로를 만드는 개발자는 Claude Code용, Cursor용, VS Code Copilot용으로 각각 패키징해야 했습니다. Agent Plugins는 새 기능을 발명하지 않습니다. 컨테이너를 표준화합니다. 플러그인은 루트에 plugin.json 매니페스트가 있는 디렉터리입니다. Skills가 있으면 skills/에 두고 기존 Agent Skills 스펙을 따라야 합니다. MCP 서버가 있으면 mcp.json에 선언하며 stdio, Streamable HTTP, 레거시 HTTP+SSE 전송을 지원합니다. 준수 클라이언트는 같은 폴더에서 둘을 발견·로드할 수 있고, 클라이언트별 추가 기능은 역도메인 네임스페이스로 분리해 이식 가능한 코어를 오염시키지 않습니다.

제안은 Vercel이 시작했고, AWS, Anysphere(Cursor), GitHub, Microsoft, OpenAI 대표가 1.0 스펙을 함께 다듬었습니다. 초기 Technical Steering Committee에는 Amazon, Cursor, Microsoft, OpenAI, Vercel이 핵심 유지 관리자로 올라 있습니다. Google은 출시 당일 DeepMind 엔지니어 Kevin Hou를 대표로 합류했고, Antigravity, Gemini CLI, Data Agent Kit에 지원을 넣고 있다고 확인했습니다.

타임라인: 갑자기 나온 표준이 아닙니다

Agent Plugins는 단독 발명이 아니라 약 18개월에 걸친 스택의 세 번째 층입니다.

날짜이정표
2023년 3월OpenAI가 ChatGPT Plugins를 출시하며 초기 개방형 서드파티 확장 모델을 제시
2024년 1월OpenAI가 Plugins를 종료하고 폐쇄형 GPTs Store로 전환
2024년 11월Anthropic이 MCP(Model Context Protocol)를 공개해 에이전트와 외부 도구·데이터 연결을 표준화, 이후 Linux Foundation에 기부
2025년 3월OpenAI와 Google이 MCP를 채택하며 사실상 도구 연결 계층으로 자리잡음
2025년 10월 16일Anthropic이 Claude Code 안에 Agent Skills를 출시, 재사용 지침을 SKILL.md 폴더로 패키징
2025년 12월 18일Agent Skills가 agentskills.io에서 개방 표준으로 분리, Microsoft와 OpenAI가 48시간 내 지원
2026년 3월Agent Skills 채택이 Gemini CLI, JetBrains Junie, AWS Kiro 등 32개 이상 도구로 확대
2026년 7월 24일Agent Plugins 1.0.0이 작업 초안(Working Draft)으로 공개
2026년 8월 6일5사 스티어링 위원회와 함께 공식 출시, Google이 같은 날 핵심 유지 관리자로 합류

패턴은 이렇습니다. MCP는 에이전트와 도구의 연결을 풀었고, Agent Skills는 재사용 절차를 가르치는 문제를 풀었습니다. 둘 다 Skills와 MCP를 클라이언트 전반에서 일관되게 패키징·발견하는 문제는 풀지 못했고, Agent Plugins가 그 빈틈을 겨냥합니다.

핵심 사실 한눈에

항목내용
스펙 버전Agent Plugins 1.0.0 (상태: Working Draft)
제안 개시Vercel
스티어링 위원회Amazon(AWS), Anysphere/Cursor, Microsoft, OpenAI, Vercel; Google이 2026년 8월 6일 추가
다루는 컴포넌트 유형정확히 2종: Agent Skills, MCP 서버
핵심 파일루트 plugin.json 매니페스트; skills/ 디렉터리; MCP 설정용 mcp.json
출시 시점 지원 클라이언트ChatGPT와 Codex, Cursor, GitHub Copilot, Kiro, VS Code
거버넌스개방 라이선스, 공개 GitHub 저장소(agentplugins/agent-plugins-spec); 단일 회사가 로드맵을 독점하지 않음
명시적 범위 밖설치, 배포/마켓플레이스, 권한 모델, 샌드박싱, 신뢰/출처 검증, UX

출처: Vercel 블로그, agent-plugins.org 스펙, Google Developers Blog — 모두 2026년 8월 6일 게시. 스펙 세부와 클라이언트 지원 목록은 바뀔 수 있으니 공식 페이지로 재확인하세요.

설계가 의도적으로 좁은 이유

컨테이너를 표준화하지, 내용을 표준화하지 않습니다. 매니페스트는 패키지가 어떤 스펙 버전을 따르는지 선언하고, 컴포넌트는 고정·예측 가능한 위치에 둡니다. 클라이언트가 모르는 컴포넌트 유형은 플러그인 전체를 거부하지 않고 건너뜁니다. 이후 새 유형이 추가돼도 형식이 앞으로 호환되도록 한 선택입니다.

어려운 부분은 명시적으로 미룹니다. 스펙 문구는 단호합니다. v1은 「설치 메커니즘, 배포 프로토콜, 권한 모델, 샌드박싱 요구, 신뢰·출처 검증, 사용자 경험을 정의하지 않는다」고 적혀 있습니다. 누락이 아니라 Google 발표도 의도적 제외라고 부릅니다. 범위가 좁아서 경쟁사 다섯 곳이 수년이 아닌 수개월 안에 합의할 수 있었습니다. 대가는 안전에서 정작 중요한 질문——이 플러그인을 실행해도 되는가——가 전부 각 클라이언트로 넘어간다는 점입니다.

타이밍은 마케팅보다 채택 압력에 가깝습니다. Agent Skills만으로도 개방 후 약 다섯 달 만에 32개 이상 도구로 퍼졌습니다. 그 규모에서는 클라이언트가 같은 패키징 문제를 각자 푸는 일이 사소한 비효율이 아니라 실제 중복 엔지니어링 비용이 됩니다. 지금 표준화하는 실질적 논거입니다.

이전 표준과 Agent Plugins 비교

표준후원해결하는 문제현재 상태
ChatGPT Plugins (2023)OpenAI 단독서드파티가 ChatGPT 기능을 추가2024년 중단, 폐쇄형 GPTs Store로 대체
MCP (2024)Anthropic, 이후 Linux Foundation에이전트가 외부 도구/데이터를 호출하는 프로토콜사실상 업계 표준; OpenAI·Google 채택
Agent Skills (2025)Anthropic, 이후 개방 표준으로 분리에이전트용 재사용 지침/워크플로 패키징32개 이상 도구 지원, 계속 확대
Agent Plugins (2026)Vercel + 5사 스티어링 위원회Skills + MCP 서버의 통합 패키징/발견1.0 작업 초안으로 막 출시; Google 이미 합류

Agent Plugins는 MCP나 Agent Skills와 경쟁하지 않습니다. 둘 위에 올라가 배포 마찰을 줄이며, 에이전트가 도구를 호출하거나 절차를 학습하는 방식을 다시 정의하지 않습니다. 모델 계층 가격 맥락은 GPT-5.6 Luna / Terra / Sol 인하 해설을 참고하세요.

미해결 쟁점: 보안, 회의론, 그리고 누구의 이익인가

  • 보안은 의도적으로 테이블에 남겨 두었고, 타이밍이 불편합니다. Agent Plugins 출시 한 달 전, 보안 회사 AIR는 brand-landingpage라는 가짜 Agent Skill을 공개 시연했습니다. GitHub 스타 3만 6000개짜리 기존 저장소의 신뢰를 빌렸고, Cisco·Nvidia·skills.sh를 포함한 AIR가 테스트한 모든 마켓플레이스 스캔을 통과했습니다. 스캔 때는 정상 문서를 가리키고 이후 링크를 바꾸는 전형적인 TOCTOU(검사 시점·사용 시점) 간극을 이용해, 추정 약 2만 6000개 배포 에이전트——일부는 기업 계정——에 도달했습니다. 별도로 Snyk가 게시된 스킬 약 4000개를 감사한 결과 36.8%에 보안 결함이 있었고, 13.4%는 자격 증명 노출·악성 코드 등 치명적 심각도 이슈를 포함했습니다. Agent Plugins 스펙에는 출처 검증이나 런타임 증명 조항이 전혀 없습니다. 물려받은 신뢰 문제를 그대로 패키징합니다.
  • 모든 개발자가 표준의 가치를 믿는 것은 아닙니다. SST 개발자 도구 프레임워크를 만드는 Dax Raad는 「매우 반대」하며 「얇은 표준」이라고 불렀고, 진짜 유용한 부분은 결국 클라이언트별 확장으로 다시 구현되어 공유 형식은 상징에 가깝다고 했습니다. 반면 개발자 애드버킷 Angie Jones는 이미 만든 스킬을 일상 도구 사이에서 옮길 한 가지 방식이 바로 이것이라며 환영했습니다.
  • 공유 형식이 소규모 플레이어에게 자동으로 유리하지는 않습니다. 개방 생태계 서사는 소규모 개발자가 한 번 만들어 주요 클라이언트 전부에 닿을 수 있다는 것입니다. 하지만 표준화된 패키지 형식은 사용자가 이미 어디 있는지를 바꾸지 않습니다. 기존 사용자 기반을 가진 인큐먼트 클라이언트가 전환 비용 없이 서드파티 확장을 흡수하기 쉬워져, ChatGPT·Cursor·Copilot 순위판을 흔들기보다 굳힐 수도 있습니다.
  • 영문 보도가 대체로 놓친 공백: 중국 기업이 테이블에 없습니다. 창립 스티어링 5사——Vercel, OpenAI, Microsoft, Amazon, Anysphere——와 출시 당일 합류한 Google은 모두 미국 회사입니다. MCP는 이미 중국 주요 AI 플랫폼에 널리 배포되어 있습니다. Alibaba Cloud Model Studio(Bailian)와 Baidu Qianfan은 전용 MCP 마켓플레이스를 운영하고, 국내 보도에 따르면 Alibaba·Baidu·ByteDance·Tencent 모두 MCP를 핵심 에이전트 인프라로 다룹니다. Agent Plugins 거버넌스 목록에는 없습니다. 스펙이 며칠밖에 안 된 타이밍 공백인지, 미·중 에이전트 생태계가 프로토콜 계층에서 다시 평행 발전하는 초기 신호인지는 초기 발표 어디에서도 직접 다루지 않았습니다.

스펙 너머에서 중요한 이유

출시일은 우연이 아닙니다. GPT-5는 2026년 8월 7일에 1주년을 맞았고, OpenAI는 직전 주에 무료 티어 무제한 텍스트 채팅용 GPT-5.6 Luna와 유료 티어 「thinking effort」 슬라이더용 GPT-5.6 Sol을 Agent Plugins 발표와 함께 내놓았습니다. Google 개발자 블로그의 프레이밍도 분명합니다. 「패키징은 화려하지 않은 인프라이고, 그런 인프라야말로 다섯 번 다시 발명하지 말고 공유해야 한다.」 MCP(연결)와 Agent Skills(교육)와 함께 읽으면 Agent Plugins(배포)가 「재사용 가능한 에이전트 역량을 한 번 만든다」를 구호가 아닌 실무로 만드는 데 필요했던 3층 스택을 완성합니다. AI 경쟁 에너지가 모델 벤치마크에서 그 아래의 지루한 배관으로 이동하는 신호이기도 합니다.

인용 가능한 사실과 출처

  • 스펙: Agent Plugins 1.0.0, Working Draft; Vercel 개시; 출시 당일 클라이언트에 ChatGPT/Codex, Cursor, GitHub Copilot, Kiro, VS Code 포함.
  • 범위: 컴포넌트 유형은 Agent Skills와 MCP 서버 두 가지만; 핵심 파일은 plugin.json, skills/, mcp.json.
  • 보안 맥락: AIR의 악성 Skill 시연이 약 2만 6000개 에이전트에 도달했다고 보고됨; Snyk의 약 4000개 스킬 감사에서 결함 36.8%, 치명적 이슈 13.4%(제3자 연구).
  • 채택 압력: Agent Skills가 개방 후 약 반년 안에 32개 이상 도구를 넘어섬(업계 보도).

공식·제3자 출처는 아래와 같습니다. 스펙과 클라이언트 지원은 바뀔 수 있으니 의사결정 전 최신을 확인하세요.

Vercel Blog: Introducing Agent Plugins

agent-plugins.org: Agent Plugins Specification 1.0.0

Google Developers Blog: Agent Plugins package your skills, tools, and more

The Next Web: OpenAI and four rivals agreed on one standard for AI agents

FAQ

Agent Plugins는 MCP와 같은 것인가요?

아닙니다. MCP는 런타임에 에이전트가 외부 도구·데이터 소스와 대화하는 방식을 정의하는 프로토콜입니다. Agent Plugins는 MCP 서버 설정(과 Agent Skills)을 여러 에이전트 클라이언트가 발견할 수 있는 하나의 이식 가능 폴더로 묶는 패키징 형식입니다. 실제 동작은 여전히 MCP와 Agent Skills가 정의하고, Agent Plugins는 배포 방식만 표준화합니다.

Agent Plugins가 Agent Skills를 대체하나요?

아닙니다. 오히려 의존합니다. Agent Plugins 패키지 안의 모든 스킬은 기존 Agent Skills 스펙(SKILL.md 형식, frontmatter, 디렉터리 레이아웃)을 따라야 합니다. Agent Plugins는 매니페스트와 폴더 규칙을 위에 얹어, 스킬이나 MCP 서버가 클라이언트마다 따로 패키징하지 않고 이동할 수 있게 합니다.

마켓플레이스에서 아무 Agent Plugin이나 설치해도 안전한가요?

자동으로 안전하지 않습니다. 스펙은 신뢰·출처·샌드박싱을 정의하지 않으며, 전적으로 사용 중인 클라이언트에 맡깁니다. 가짜 Agent Skill이 Cisco·Nvidia·skills.sh 스캐너를 우회해 약 2만 6000개 에이전트에 도달한 2026년 사례를 고려하면, 서드파티 플러그인은 낯선 npm 패키지처럼 다루세요. 출처를 확인하고, 스타 수만 믿지 말고, 클라이언트 자체 검증이 있는 공식 마켓플레이스를 우선하세요.

지금 어떤 AI 도구가 Agent Plugins를 지원하나요?

출시 시점(2026년 8월 6일) 기준: ChatGPT, Codex, Cursor, GitHub Copilot, Kiro, VS Code. Google은 Antigravity, Gemini CLI, Data Agent Kit에 지원을 추가하겠다고 약속했지만, 발표 시점에는 아직 출시하지 않았습니다.

Agent Skills를 만든 Anthropic이 스티어링 위원회에 없는 이유는?

Vercel·Google·스펙 사이트의 공개 발표에는 Anthropic이 창립 유지 관리자로 올라 있지 않습니다. Agent Plugins가 패키징하는 두 컴포넌트 유형 중 하나인 Agent Skills가 Anthropic에서 시작됐는데도 말입니다. 출시 자료는 누락을 설명하지 않았고, 작성 시점까지 Anthropic의 Agent Plugins 공개 성명도 없습니다. 이후 Anthropic이 자사 제품에 형식을 채택할지 지켜볼 필요가 있습니다.

Agent Plugins는 패키지 계약을 표준화하지만 설치·신뢰·샌드박싱은 각 클라이언트에 남깁니다. 팀은 Skills, MCP 서버, 크로스 클라이언트 동작을 검증할 깨끗한 환경이 여전히 필요합니다. 공유 머신과 가상화 호스트는 상태가 오염되기 쉽습니다. 전용·재구성 가능한 Apple Silicon 물리 호스트가 필요할 때는 일 단위로 렌탈하는 VMSPIN 클라우드 Mac mini가 보통 더 맞습니다. MDM 자동 프로비저닝, SSH와 VNC 이중 접속, 오버서브스크립션 없는 전체 머신 독점입니다. 보유 비용 모델링은 Mac mini M4 렌탈 가이드요금 페이지를 함께 보세요.