2026 AGENT
PLUGINS_
PACK_STD.

Agent Plugins 1.0 개방 표준: OpenAI·Google·5사 공동 해설

리드: 페인 포인트: ChatGPT·Cursor·Copilot·VS Code마다 Agent 확장 폴더 구조가 달라, 같은 스킬을 배포하려면 매번 재작성해야 했다. 결론: 2026년 8월 6일 OpenAI·Microsoft·Amazon·Vercel·Anysphere(Cursor)가 Agent Plugins 1.0.0을 공개했고, Google이 같은 날 핵심 유지보수에 합류했다. Agent Skills와 MCP 서버를 하나의 벤더 중립 패키지로 묶는 표준이지만, 설치·권한·보안·신뢰 검증은 의도적으로 범위 밖이다. 아래: 타임라인, 핵심 데이터표, 설계 트레이드오프, 표준 비교, 보안 공백·논쟁, 5단계 체크리스트, FAQ.

5W 요약 · TL;DR

언제2026-08-06 공개(2026-07-24 작업 초안부터)
누가Vercel 발의; TSC: Amazon, Anysphere/Cursor, Microsoft, OpenAI, Vercel; Google 8월 6일 합류
무엇Agent Skills + MCP 서버 통합 디렉터리 포맷
런치데이 클라이언트ChatGPT/Codex, Cursor, GitHub Copilot, Kiro, VS Code
범위 밖설치, 마켓플레이스, 권한, 샌드박스, 출처 검증, UX — 전부 클라이언트 몫

1. 페인 포인트: 패키징이 병목이 된 이유

  1. Skills는 가르치고, MCP는 연결한다 — 패키징은 여전히 갈라진다. Claude Code, Cursor, Copilot마다 매니페스트와 폴더 트리를 다시 써야 했다.
  2. 크로스 클라이언트 배포 = 중복 엔지니어링. 하나의 역량이 한 번에 이동해야 하는데, 그렇지 않았다.
  3. 신뢰는 포맷과 함께 오지 않았다. 한 달 전 AIR이 가짜 Skill이 여러 스캐너를 우회한 사례를 공개했고, Agent Plugins는 그 공백을 그대로 물려받는다.

2. 타임라인: 갑자기 나온 게 아니다

시점이정표
2023-03OpenAI, ChatGPT Plugins 출시
2024-01Plugins 종료, 폐쇄형 GPTs Store로 전환
2024-11Anthropic MCP 공개 → 이후 Linux Foundation에 기증
2025-03OpenAI·Google MCP 채택 선언
2025-10-16Anthropic, Claude Code에 Agent Skills(SKILL.md) 출시
2025-12-18Agent Skills가 agentskills.io에서 개방 표준으로 독립
2026-03Agent Skills 채택 도구 32개 이상 돌파
2026-07-24Agent Plugins 1.0.0 작업 초안 공개
2026-08-065사 TSC 공식 런치; Google 핵심 유지보수 합류

MCP는 Agent와 도구/데이터 연결을 해결했다. Agent Skills는 재사용 가능한 절차를 가르치는 문제를 해결했다. Agent Plugins는 그 두 층 사이의 패키징·발견 공백을 겨냥한다.

3. 핵심 데이터 한눈에

항목내용
규격 버전Agent Plugins 1.0.0 (Working Draft)
발의Vercel
기술 지도위원회(TSC)Amazon(AWS), Anysphere/Cursor, Microsoft, OpenAI, Vercel; Google 2026-08-06 추가
컴포넌트 유형정확히 2가지: Agent Skills, MCP 서버
핵심 파일루트 plugin.json; skills/; mcp.json
런치데이 클라이언트ChatGPT·Codex, Cursor, GitHub Copilot, Kiro, VS Code
거버넌스오픈 라이선스, 공개 저장소 agentplugins/agent-plugins-spec
명시적 범위 밖설치, 배포/마켓플레이스, 권한 모델, 샌드박스, 신뢰/출처 검증, UX

출처: Vercel 공식 블로그, agent-plugins.org 규격 문서, Google Developers Blog(모두 2026년 8월 6일 게시).

4. 설계가 의도적으로 좁은 이유

4.1 하나의 매니페스트, 두 가지 컴포넌트

플러그인은 루트에 plugin.json이 있는 디렉터리다. Skills는 skills/ 아래에 두며 Agent Skills(SKILL.md)를 따라야 한다. MCP 서버는 mcp.json에 선언한다(stdio, Streamable HTTP 등). 알 수 없는 컴포넌트 유형은 전체 패키지를 거부하지 않고 건너뛴다. 역방향 도메인 네임스페이스(예: com.cursor.xxx/)로 클라이언트 전용 확장을 이식 가능한 코어 밖에 둔다.

4.2 어려운 부분은 일부러 넘겼다

v1은 설치 메커니즘, 배포 프로토콜, 권한 모델, 샌드박스, 신뢰/출처 검증, UX를 정의하지 않는다. Google 발표도 이를 의도적 생략으로 명시했다. 범위가 좁을수록 경쟁사들이 몇 달 만에 합의할 수 있었다. 트레이드오프: "이 플러그인이 안전한가?"는 전적으로 각 클라이언트의 문제다.

4.3 타이밍은 채택 압력을 반영한다

Agent Skills만 개방 후 수개월 만에 32개 이상 도구가 채택했다. 이 규모에서 클라이언트마다 패키징을 재해결하는 것은 실질적 중복 비용 — 지금 표준화하는 실제 논거다.

5. Agent Plugins vs 기존 표준 비교

표준주도해결 문제현재 상태
ChatGPT Plugins (2023)OpenAI 단독ChatGPT 서드파티 기능2024년 중단
MCP (2024)Anthropic → Linux Foundation런타임 도구/데이터 프로토콜사실상 업계 표준
Agent Skills (2025)Anthropic → 개방 표준재사용 가능한 지시 패키지32+ 도구, 확장 중
Agent Plugins (2026)Vercel + 5사 TSC통합 패키징/발견1.0 작업 초안; Google 합류

Agent Plugins는 MCP와 Agent Skills 위에 얹힌다. Agent가 도구를 호출하거나 절차를 학습하는 방식을 재정의하지 않는다.

6. 미해결 쟁점: 보안, 회의론, 누가 이득을 보는가

  1. 보안은 테이블 위에 남겨졌다. AIR은 가짜 Skill brand-landingpage가 약 36,000-star 저장소 신뢰를 빌려 Cisco·Nvidia·skills.sh 스캐너를 우회하고, TOCTOU로 추정 ~26,000개 Agent에 도달한 사례를 시연했다. Snyk가 거의 4,000개 Skills를 감사한 결과 36.8%에 결함, 13.4%에 치명적 이슈. Agent Plugins 규격은 출처·증명(attestation)을 전혀 추가하지 않는다.
  2. "너무 얇은 표준" 회의론. SST의 Dax Raad는 "매우 반대" 입장을 밝혔고, Angie Jones는 일상 도구 간 이식 가능한 Skill 팩을 환영했다.
  3. 공유 포맷이 강자를 강화할 수 있다. 한 번 만들어 여러 클라이언트에 닿는 것은 소규모 개발자에게 유리하지만, 사용자는 여전히 ChatGPT·Cursor·Copilot 안에 먼저 산다.
  4. 중국 기업은 테이블에 없다. 창립 TSC와 Google까지 전부 미국 기업이다. Alibaba·Baidu·ByteDance·Tencent는 이미 MCP를 핵심 Agent 인프라로 쓰고 전용 마켓플레이스까지 운영하지만, 제정 명단에는 없다. 시차인지, 프로토콜 층의 평행 발전인지 — 런치 자료에는 답이 없다.

7. 5단계 체크리스트: 지금 도입할까?

  1. 크로스 클라이언트 배포가 필요한지 결정한다. 단일 클라이언트 확장은 기존 Skills/MCP 레이아웃으로 충분할 수 있다.
  2. 고정 레이아웃을 만든다. 루트 plugin.jsonskills/*/SKILL.md → 선택적 mcp.json.
  3. 런치데이 클라이언트에서 스모크 테스트한다. 최소 Cursor와 VS Code/Copilot; 알 수 없는 컴포넌트는 패키지 전체 실패가 아니라 건너뛰어야 한다.
  4. 비공개 확장은 역방향 도메인 폴더에 둔다. 이식 가능한 코어를 오염시키지 않는다.
  5. 기본값은 불신. 공식 마켓플레이스 우선, 출처 검증, star 수 맹신 금지 — 포맷이 보안을 대신하지 않는다.
# Agent Plugins 1.0 — minimal layout (conceptual) plugin/ plugin.json # $schema → agent-plugins.org 1.0.0 skills/ my-skill/SKILL.md # must follow Agent Skills mcp.json # stdio | Streamable HTTP | … com.example.extra/ # reverse-domain private namespace (optional) # Out of scope (client-owned): # install · marketplace · permissions · sandbox · provenance · UX

8. FAQ

Agent Plugins와 MCP는 같은 것인가?
아니다. MCP는 런타임 도구/데이터 통신을 정의한다. Agent Plugins는 MCP 설정(및 Skills)을 하나의 이식 가능한 폴더로 묶는 방식을 정의한다.

Agent Plugins가 Agent Skills를 대체하나?
아니다 — 의존한다. 플러그인 안의 Skills는 여전히 Agent Skills를 따라야 한다.

임의의 Agent Plugin을 설치해도 안전한가?
자동으로는 아니다. 신뢰·출처·샌드박스는 클라이언트 몫이다. 서드파티 플러그인은 낯선 npm 패키지처럼 다룬다.

지금 어떤 도구가 지원하나?
런치 시점: ChatGPT, Codex, Cursor, GitHub Copilot, Kiro, VS Code. Google은 Antigravity·Gemini CLI·Data Agent Kit 지원을 약속했으나 발표 당시 미출시.

Anthropic은 왜 지도위원회에 없나?
Agent Skills가 Anthropic에서 시작됐음에도 런치 자료에 창립 유지보수자로 없다. 소스 기준 시점까지 Anthropic 공식 입장은 없다.

9. 규격 너머: 왜 지금 주목해야 하나

GPT-5 1주년은 2026년 8월 7일이다. OpenAI는 그 전주에 GPT-5.6 Luna(무료 티어 텍스트 무제한), GPT-5.6 Sol(사고 강도 슬라이더), Agent Plugins를 연달아 내놨다. Google의 프레이밍: 패키징은 화려하지 않지만 공유해야 할 인프라이며, 다섯 번 재발명할 이유가 없다.

MCP(연결) + Agent Skills(교육) + Agent Plugins(배포)가 3층 스택을 완성한다 — 경쟁 축이 모델 벤치에서 플러밍으로 이동하고 있음을 시사한다.

10. 마무리: 패키징은 표준화됐고, 연산은 여전히 필요하다

Agent Plugins는 재작성 비용을 줄인다. Agent 실행, MCP 서버 호스팅, 멀웨어 스캔은 대신해 주지 않는다. 크로스 클라이언트 검증에는 실제 런타임, 메모리 여유, 안정적인 백그라운드 프로세스가 필요하다.

로컬 Windows 노트북은 작성용으로 충분하다. Skills+MCP 패키지의 24/7 멀티 클라이언트 소크 테스트나 MLX 툴체인 대조에는 Apple Silicon 통합 메모리와 Metal 스택이 종종 더 안정적이다. 실무적 선택: MACGPU 원격 Mac mini / Mac Studio 노드에 통합·소크 테스트를 두고 SSH로 접속, 사용량을 계량하며 노트북은 플러그인 작성에 집중한다.