Agent Plugins 1.0: 모든 AI 에이전트를 위한 하나의 패키지 형식
Agent Plugins란 무엇입니까? Agent Plugins 1.0은 2026년 8월 6일에 공개된 개방형 벤더 중립 패키징 표준으로, Agent Skills와 MCP 서버 설정을 호환 에이전트 클라이언트라면 어디서든 불러올 수 있는 이식 가능한 디렉터리 하나로 묶습니다. 플러그인은 필수 plugin.json 매니페스트, 선택 사항인 Agent Skills용 skills/ 폴더, 그리고 MCP 서버를 선언하는 선택 사항 mcp.json으로 구성된 폴더입니다. 출시 시점에 ChatGPT, Codex, Cursor, GitHub Copilot, Kiro, VS Code가 이를 지원합니다.12
날마다 서로 경쟁하는 여섯 회사가, 에이전트를 쓰는 사람이라면 누구나 겪어 본 문제에 대해 하나의 공통된 답을 내놓았습니다. 한 에이전트 클라이언트용으로 만든 확장 기능이 다음 클라이언트에서는 동작하지 않는다는 문제입니다. 제안을 시작한 곳은 Vercel이며, 명세는 Amazon, Anysphere(Cursor 개발사), GitHub, Microsoft, OpenAI와 함께 개발했습니다.2 Google도 같은 날 핵심 메인테이너로 합류하고 자사 제품에 지원을 구축하고 있다고 발표했습니다.6 공식 사이트의 한 줄 요약은 이렇습니다. “AI 에이전트를 확장하는 재사용 가능한 구성 요소를 위한 이식 가능한 패키지 형식.”1
정작 이 표준이 묶는 두 계층을 만들어 낸 회사의 이름은 메인테이너 목록에 없습니다. 그 부재가 이야기의 절반이며, 이 글의 후반부 주제이기도 합니다.
핵심 요약: Agent Plugins 1.0이 표준화한 것은 기존 두 명세, 즉 Agent Skills와 Model Context Protocol을 둘러싼 패키징 계층이며, 어느 쪽도 대체하지 않습니다. 공유 가능한 디렉터리 안에서 둘이 어디에 놓이는지를 고정했을 뿐입니다.1 플러그인은 하나의 폴더입니다. 신원 정보는 plugin.json, 스킬은 skills/, 서버는 mcp.json에 담기고, 클라이언트별 추가 요소는 역도메인 네임스페이스 폴더에 들어갑니다. 버전 1은 의도적으로 상호운용성의 최저선에 머물러 있습니다. 설치, 레지스트리, 권한, 출처, 시크릿, OAuth에 대해서는 이식 가능한 의미론을 전혀 정의하지 않으며, 이 모두는 클라이언트가 관리합니다.12 Codex는 v0.146.0과 v0.147.0에 걸쳐 지원을 출시했습니다.4 Agent Skills와 MCP를 만든 Anthropic은 메인테이너에 포함되어 있지 않고, Claude Code는 자체 플러그인 형식을 유지합니다.378
핵심 정리
- 1인 개발자: 스킬을 표준 Agent Skills(즉
SKILL.md가 들어 있는 폴더)로 작성해 두면 그 자체가 이미 이식 가능한 기반입니다. 플러그인으로 감싸는 데는 매니페스트 한 장이면 충분합니다. 클라이언트마다 사본을 관리하는 일은 이제 그만두십시오. - 팀 리드: 이 표준이 다루는 범위는 패키징이며, 배포나 정책이 아닙니다. 레지스트리도, 업데이트 방식도, 허용 목록 정책도 여전히 클라이언트별 결정 사항입니다. 사내에 “한 번 작성해 어디서나 실행”을 약속하기 전에 그만큼의 작업을 예산에 반영하십시오.
- 보안 엔지니어: 버전 1에는 출처 계층도 권한 계층도 없고, 서명 계층도 없습니다. 신뢰 판단은 전적으로 설치 시점의 검토로 넘어갑니다. 이식성이 높아질수록 오염된 스킬 공격의 피해 반경도 함께 넓어집니다.
무엇이 출시되었는가
2026년 8월 6일 Vercel은 Agent Plugins 1.0.0을 공개했습니다. Vercel이 제안을 시작하고 Amazon, Anysphere, GitHub, Microsoft, OpenAI와 함께 개발한 개방형 명세입니다.2 규범 명세는 공개 저장소에 있으며, 메인테이너 명단은 Amazon, Cursor, Microsoft, OpenAI, Vercel에 걸쳐 있습니다.3 Google은 출시 당일 이 그룹에 핵심 메인테이너로 합류하며 자사 에이전트 도구에 지원을 이미 적용하고 있다고 밝혔습니다.6
출시 시점의 클라이언트 목록은 생태계에서 가장 큰 접점들을 아우릅니다. VS Code, Cursor, GitHub Copilot, ChatGPT와 Codex, 그리고 Kiro입니다.12 Codex의 CLI 지원은 사실 공개 발표보다 앞섰습니다. v0.146.0(7월 29일)에서 Agent Plugins 매니페스트와 워크스페이스 플러그인 게시가 추가되었고, v0.147.0(8월 7일)에서 이식 가능한 플러그인 설치와 로컬·개인·워크스페이스·원격 카탈로그를 아우르는 검색이 더해지며 마무리되었습니다.4
적용 범위는 명세 첫 문장에 그대로 적혀 있습니다. 이 문서는 “AI 에이전트를 확장하는 재사용 가능한 구성 요소를 배포 가능한 플러그인으로 패키징하기 위한 정식 Agent Plugins Specification v1.0.0을 정의한다”고 밝힙니다.1 패키징이지, 새로운 스킬 언어도 MCP의 대체재도 아닙니다. 기반이 되는 두 형식은 각자의 명세를 그대로 유지하며, 이 표준은 클라이언트가 발견할 수 있는 디렉터리 안에서 둘이 어디에 놓이는지만 고정합니다.
플러그인의 구조
플러그인은 필수 파일 하나와 선택적 요소 셋으로 이루어진 디렉터리입니다.1
my-plugin/
├── plugin.json # required: identity + metadata
├── skills/ # optional: Agent Skills
│ └── release-notes/
│ └── SKILL.md # one immediate subdirectory = one skill
├── mcp.json # optional: MCP server configs
└── com.example.client/ # optional: client-namespace directory
plugin.json은 닫힌 스키마를 가진 매니페스트입니다. 최상위에 허용되는 필드는 정확히 열 개로 $schema, name, version, description, author, homepage, repository, license, keywords, extensions이며, 그 밖의 모든 것에 대해 명세는 단호합니다. “클라이언트는 알 수 없는 각 필드를 보고한 뒤 무시해야 하며(MUST), 매니페스트가 본 절의 나머지 요건을 충족한다면 플러그인 로딩을 계속해야 한다(MUST).”1 name 필드에는 소문자 영숫자와 하이픈, 마침표를 쓸 수 있고, 첫 글자와 끝 글자는 영숫자여야 하며 하이픈이나 마침표가 연속될 수 없습니다.1
skills/는 Agent Skills를 지금 존재하는 형태 그대로 담습니다. “정확히 SKILL.md라는 이름의 경로가 일반 파일로 해석되는, 바로 아래 각 하위 디렉터리를 하나의 스킬로 취급한다.”1 mcp.json은 MCP 서버를 선언합니다. 플러그인 MCP 서버를 지원하는 클라이언트는 “stdio 또는 streamable-http 중 최소 하나를 지원해야 하며(MUST)” 둘 다 지원하는 것이 권장되고(SHOULD), sse는 선택 사항입니다. 나아가 명세는 스킬만 다루는 클라이언트가 MCP 서버를 전혀 지원하지 않고도 준수할 수 있음을 명시적으로 허용합니다.1
com.example.client/ 같은 역도메인 디렉터리는 클라이언트별 동작을 담는 자리이며, 이식성 규칙은 규범적 표현으로 적혀 있습니다. “클라이언트는 자신이 구현하지 않은 네임스페이스의 매니페스트 항목을, 그 값의 내용을 검증하지 않은 채 무시해야 한다(MUST).”1
이 마지막 장치는 보이는 것보다 훨씬 무겁습니다. 클라이언트마다 가장 크게 갈리는 구성 요소들이 이식 가능한 핵심 바깥으로 밀려나 있기 때문입니다. 커맨드, 훅, 에이전트, 룰, LSP 서버는 “안정적이고 이식 가능한 계약으로 삼기에는 여전히 지나치게 클라이언트에 종속적”인 구성 요소 유형의 예로 명세가 직접 든 것들이며, 형식이 수렴할 때까지 v1 밖에 남습니다.1 이식 가능한 핵심은 스킬과 MCP 설정, 그것이 전부입니다.
버전 1이 일부러 빼놓은 것
이 명세는 작동할 수 있는 가장 작은 것만 표준화했습니다. 설치, 레지스트리, 권한, 출처, 시크릿, OAuth 어느 것에도 이식 가능한 의미론을 정의하지 않았고, 그 모두가 클라이언트 관리로 남아 있으며12 서명 계층 또한 정의하지 않았습니다. 메인테이너들이 그리는 확장 경로는 설계상 보수적입니다. 구성 요소 유형은 구현들이 정확한 정의가 가능할 만큼 수렴한 뒤에야 이식 가능한 핵심으로 승격됩니다.1
이것은 소심함이 아니라 연합의 물리학으로 읽어야 합니다. 여섯 회사, 그중 다섯은 서로 호환되지 않는 플러그인 형식을 가진 에이전트 클라이언트를 출시하는 곳들입니다. 이들이 합의할 수 있었던 것은 파일이 어디에 놓이는가까지였습니다. 훅이 어떻게 발화하는지, 커맨드가 어떻게 등록되는지, 누구의 권한 모델이 이기는지는 아직 합의하지 못했습니다. 그래서 표준은 이미 동작이 수렴한 계층(스킬은 마크다운 폴더, MCP는 와이어 프로토콜)을 고정하고, 이견이 있는 모든 것을 네임스페이스 안에 가두었습니다. 이는 상호운용성의 바닥이며, 바닥이 쓸모 있는 이유는 바로 누구나 그 위에 설 수 있기 때문입니다.
그 바닥의 대가는 이렇습니다. “한 번 만들어 어디서나 실행”은 패키지에 적용되지 경험에 적용되지 않습니다. 플러그인은 어디에나 설치되지만, 무엇을 할 수 있는지는 여전히 클라이언트마다 다르고, 어떻게 설치·업데이트되고 신뢰를 얻는지는 전적으로 클라이언트에 달려 있습니다.
Anthropic 모양으로 뚫린 구멍
이상한 대목은 여기입니다. 이 표준이 패키징하는 지시문 폴더 형식인 Agent Skills는 2025년 10월에 발표된 Anthropic의 창작물입니다.8 Model Context Protocol도 마찬가지로, Anthropic이 2024년 11월에 오픈소스로 공개했습니다.7 이 패키징 표준이 딛고 선 두 계층 모두, 메인테이너 명단 어디에도 이름이 보이지 않는 바로 그 주요 에이전트 도구 벤더에서 나온 것입니다.3
Claude Code는 자체 플러그인 형식, 곧 자체 매니페스트와 자체 마켓플레이스 소스, 자체 훅·커맨드 패키징을 유지하고 있으며 8월 6일에 발표된 어떤 것도 그 사실을 바꾸지 않습니다. 다리는 지금으로서는 한 방향으로만 놓여 있습니다. Codex가 Claude Code 마켓플레이스 소스를 제공하고(v0.146.0), /import 명령이 Claude Code의 설정, MCP 서버, 플러그인, 세션, 커맨드, 프로젝트 범위 메모리를 Codex로 옮깁니다.4
실무적으로 이 이음매는 조직도가 시사하는 것보다 좁습니다. 이유는 기반에 있습니다. 스킬은 어느 생태계에서든 SKILL.md가 들어 있는 폴더이기 때문입니다. Claude Code용으로 작성한 스킬은 Agent Plugin이 실어 나르는 것과 동일한 산출물입니다. 옮겨 가지 못하는 것은 포장지, 즉 한쪽의 Claude Code 플러그인 매니페스트와 다른 쪽의 plugin.json, 그리고 각 생태계가 네이티브로 붙들고 있는 클라이언트별 구성 요소(무엇보다 훅)입니다. 지금 스킬을 관리하고 있다면 이미 이식 가능한 계층을 쓰고 있는 셈입니다. 갈라지는 것은 패키징이지 내용이 아닙니다.
Anthropic이 결국 이 형식을 채택할지, 동등한 것을 내놓을지, 아니면 다리를 한 방향으로 남겨 둘지가 이번 출시가 던지는 열린 질문입니다. 연합의 구성, 곧 한 곳을 뺀 모든 주요 에이전트 클라이언트 벤더가 모였다는 사실은, 이 패키징 표준의 향방이 기술적 장점보다도 그 두 기반 계층을 만든 부재한 저자가 이 바닥에 설 만하다고 판단하는지에 더 크게 달려 있음을 보여 줍니다.
아무도 표준화하지 않은 공급망 문제
출처 계층이 없는 이식 가능한 패키지 형식은 곧 이식 가능한 공격 형식이기도 합니다. 버전 1은 출처와 권한을 클라이언트 관리로 남기고 서명이나 검증 도구를 정의하지 않았으며,1 그 결과 신뢰 판단은 전적으로 설치 시점에, 클라이언트마다, 사용자마다 놓이게 됩니다.
이 문제는 지난달보다 이번 달에 더 무겁습니다. 스킬 수준 공격에 관한 최근 연구, 그중 가장 날카로운 사례인 ElasticBack은 단일 스킬 문서에 심어진 조건부 백도어를 실증하면서, 에이전트 스킬을 “오염된 스킬 하나가 그것을 설치한 모든 에이전트를 지속적으로 침해할 수 있는, 새롭게 형성되는 공급망”으로 규정합니다.5 이식성은 그 위험을 배가합니다. 같은 오염 플러그인이 이제 한 클라이언트가 아니라 여섯 클라이언트에 설치되고, 표준의 범위는 탐지를 각 클라이언트(또는 각 사용자)의 검토에 맡겨 둡니다.
이 표준이 나오기 전에 더 긴 논증을 Agent Skills에는 패키지 매니저가 필요하다에서 펼친 바 있습니다. 에이전트 컨텍스트는 이미 소프트웨어 공급망이 되었고, 그것을 안전하게 설치하려면 패키지 생태계가 오래전에 익힌 장치들, 즉 매니페스트, 락파일, 범위가 지정된 설치, 검토 게이트, 롤백이 필요하다는 이야기였습니다. Agent Plugins 1.0은 매니페스트를 내놓고 거기서 멈춥니다. 나머지 목록은 정확히 v1이 클라이언트에 넘긴 부분입니다. 설치하는 것은 직접 살펴보십시오. 형식이 대신해 주지는 않습니다. (에이전트가 보지 못한 스킬에서 짚은 인접한 함정 하나. 에이전트는 스킬의 설명을 엄격한 컨텍스트 예산 안에서 불러오며, 플러그인으로 배포된 스킬도 같은 카탈로그에 합류합니다. 이식성은 이미 조용히 잘려 나가는 대기열에 스킬을 더 얹는 셈입니다.)
오늘 할 일
Codex를 쓴다면: 이미 표준을 손에 쥐고 있습니다. codex plugin이 이식 가능한 Agent Plugins 설치를 제공하고, v0.147.0부터 플러그인 검색은 로컬·개인·워크스페이스·원격 카탈로그를 아우릅니다.4 팀은 공개 마켓플레이스를 세우는 대신 자체 워크스페이스에 플러그인을 게시할 수 있습니다.
Claude Code를 쓴다면: 플러그인 형식에 달라지는 것은 없습니다. 스킬은 표준 스킬 폴더로 계속 작성하십시오. 그것이 이식 가능한 계층이고, 포장지는 언제든 버릴 수 있는 것으로 여기면 됩니다. Codex도 함께 쓴다면 Claude Code 마켓플레이스 소스와 /import가 기존 설정을 그대로 옮겨 줍니다.4
VS Code, Cursor, Copilot, ChatGPT, Kiro를 쓴다면: 출시 클라이언트 목록에 포함되어 있습니다. 플러그인이 어떻게 설치되는지는 각 클라이언트의 UX 문제입니다. 표준이 의도적으로 그 부분을 규정하지 않았기 때문입니다.1
개발자 도구를 만든다면: 매니페스트는 반나절이면 도입할 만큼 작고, 명세 저장소도 공개되어 있습니다.3 흥미로운 결정은 plugin.json을 읽을지 말지가 아니라, 자사 구성 요소 중 무엇을 역도메인 네임스페이스 안에 가둘지입니다. 그 경계선이야말로 무엇을 이식 가능하다고 여기는지에 대한 사실상의 선언이기 때문입니다.
자주 묻는 질문
Agent Plugins가 MCP나 Agent Skills를 대체합니까?
아닙니다. 명세가 스스로 밝힌 역할은 “AI 에이전트를 확장하는 재사용 가능한 구성 요소를 배포 가능한 플러그인으로 패키징하는 것”1입니다. 스킬은 SKILL.md 형식을, MCP 서버는 자신의 프로토콜을 그대로 유지하며, 표준은 공유 가능한 디렉터리 안에서 둘이 어디에 놓이는지를 고정합니다.
플러그인으로 훅, 슬래시 커맨드, 커스텀 에이전트를 배포할 수 있습니까?
이식 가능한 형태로는, v1에서는 불가능합니다. 명세는 커맨드, 훅, 에이전트, 룰, LSP 서버를 “안정적이고 이식 가능한 계약으로 삼기에는 여전히 지나치게 클라이언트에 종속적”인 구성 요소 유형의 예로 지목하며, 그 형태가 수렴할 때까지 이식 가능한 형식 밖에 둡니다. 클라이언트는 자신의 역도메인 네임스페이스 디렉터리 안에 이를 담을 수 있고, 구현하지 않은 네임스페이스는 무시해야 합니다(MUST).1 이식 가능한 핵심은 스킬과 MCP 설정입니다.
Anthropic은 왜 이 표준에 참여하지 않았습니까?
명세 측도 연합 측도 이유를 밝히지 않았습니다. 공개된 사실은 이렇습니다. 메인테이너 명단은 Amazon, Cursor, Microsoft, OpenAI, Vercel에 걸쳐 있고 출시와 함께 Google이 합류했으며,36 Agent Skills와 MCP를 모두 만든 Anthropic78은 빠져 있고 Claude Code는 자체 플러그인 형식을 유지합니다. 오늘 실질적인 다리는 Codex 쪽에 있습니다. Claude Code 마켓플레이스 소스와 /import 마이그레이션입니다.4
서드파티 Agent Plugins를 설치해도 안전합니까?
형식 자체는 판단에 아무런 도움을 주지 않습니다. 버전 1은 권한과 출처를 클라이언트 관리로 남기고 서명이나 검증 도구를 정의하지 않기 때문입니다.1 플러그인은 자신의 권한을 넘겨주는 다른 모든 코드와 똑같이 대하십시오. 스킬 수준 백도어 연구(ElasticBack)는 오염된 스킬 문서 하나가 그것을 설치한 모든 에이전트를 조건부로 침해할 수 있음을 보여 주며, 이식성은 그 설치 기반을 배가합니다.5
참고 자료
-
Agent Plugins 공식 사이트(“AI 에이전트를 확장하는 재사용 가능한 구성 요소를 위한 이식 가능한 패키지 형식”)와 규범 명세 v1.0.0, 2026년 8월 6일. 본문에 인용한 모든 명세 문구의 출처입니다. 첫머리의 적용 범위 문장,
plugin.json에 허용되는 열 개 필드와 알 수 없는 필드에 관한 MUST 문장,name문자 규칙,skills/탐색 문장, MCP 전송 요건, 네임스페이스 무시에 관한 MUST 문장, 제외된 구성 요소 유형, 설치·레지스트리·권한·출처·서명에 관한 정의가 전혀 없다는 점, 그리고 OAuth와 자격 정보 저장이 명시적으로 클라이언트 관리라는 점이 모두 여기에 있습니다. ↩↩↩↩↩↩↩↩↩↩↩↩↩↩↩↩↩↩↩↩ -
Introducing Agent Plugins, Vercel, 2026년 8월 6일. Vercel이 제안을 시작하고 Amazon, Anysphere, GitHub, Microsoft, OpenAI와 함께 1.0 명세를 개발했다는 점, 출시 클라이언트 목록, 그리고 이 형식이 “설치, 배포, 정책, 사용자 경험, 클라이언트별 기능을 각 클라이언트에 맡긴다”는 명시적 범위 서술. ↩↩↩↩↩↩
-
agentplugins/agent-plugins-spec, 공개 명세 저장소. MAINTAINERS.md에 Amazon, Cursor, Microsoft, OpenAI, Vercel 소속의 핵심 메인테이너가 나열되어 있습니다. ↩↩↩↩↩
-
Codex CLI 릴리스 노트: v0.146.0(2026년 7월 29일)은 Agent Plugins 매니페스트, 워크스페이스 플러그인 게시, Amazon Bedrock 및 Claude Code 마켓플레이스 소스를 추가했고, v0.147.0(2026년 8월 7일)은 로컬·개인·워크스페이스·원격 카탈로그 검색을 갖춘 이식 가능한 Agent Plugins 설치를 추가했습니다. Codex 가이드에 기록된 대로 v0.147.0까지 검증했으며,
/import의 마이그레이션 범위도 포함합니다. ↩↩↩↩↩↩ -
ElasticBack: Stealthy Conditional Backdoor in LLM-Agent Skills via Coupled Trigger-Rule Optimization, Sui 외, 2026년 8월. 에이전트 스킬을 “오염된 스킬 하나가 그것을 설치한 모든 에이전트를 지속적으로 침해할 수 있는, 새롭게 형성되는 공급망”으로 규정하고 단일 스킬 조건부 백도어를 실증합니다. ↩↩
-
Agent Plugins package your skills, tools, and more, Google Developers Blog, 2026년 8월. Google은 핵심 메인테이너로 합류하며 자사 제품에 Agent Plugins 지원을 구축하고 있습니다. ↩↩↩
-
Introducing the Model Context Protocol, Anthropic, 2024년 11월 25일. “오늘 우리는 AI 어시스턴트를 데이터가 있는 시스템에 연결하는 새로운 표준인 Model Context Protocol(MCP)을 오픈소스로 공개합니다…”(문장은 그러한 시스템의 예시로 이어집니다). ↩↩↩
-
Introducing Agent Skills, Anthropic, 2025년 10월 16일. “스킬은 Claude가 필요할 때 불러올 수 있는 지시문, 스크립트, 리소스를 담은 폴더입니다.” ↩↩↩