모델-도구 연동 프로토콜 MCP 표준화: 중립 재단 거버넌스로 완성된 AI 에이전트 통합 표준
2024년 11월 Anthropic이 오픈소스로 공개한 Model Context Protocol(MCP)은 불과 2년 만에 AI 에이전트와 외부 도구를 잇는 사실상의 산업 표준으로 자리 잡았다. 초기에는 단일 벤더가 주도하는 사양이라는 우려가 있었으나, 2025년 12월 Anthropic이 MCP를 Linux Foundation 산하 Agentic AI Foundation(AAIF)에 기증하면서 중립 거버넌스 체계가 완성되었다. 이제 MCP는 특정 기업의 이해관계에서 독립한 커뮤니티 주도 표준으로 전환되었으며, Claude Code, Cursor, Windsurf 등 주요 코딩 에이전트가 이를 네이티브로 지원한다. 본 글에서는 MCP의 표준화 여정과 아키텍처, 도입 전략, 그리고 커스텀 함수 호출 방식과의 비교 분석을 정보관리기술사 관점에서 정리한다.
개요
- 정의: MCP(Model Context Protocol)는 LLM 애플리케이션(호스트)이 외부 도구·데이터·프롬프트를 표준화된 방식으로 연동하기 위한 개방형 프로토콜이다.
- 표준화 이정표:
- 2024년 11월: Anthropic이 MCP를 오픈소스로 공개.
- 2025년 초: OpenAI, Google DeepMind가 채택하며 사실상 표준으로 부상.
- 2025년 12월 9일: Anthropic이 MCP를 Linux Foundation 산하 Agentic AI Foundation(AAIF)에 기증. Block의 goose, OpenAI의 AGENTS.md와 함께 창립 프로젝트로 편입.
- 거버넌스 참여: Platinum 창립 회원으로 AWS, Anthropic, Block, Bloomberg, Cloudflare, Google, Microsoft, OpenAI가 참여한다.
- 생태계 규모(2026년 기준):
- 월간 SDK 다운로드 9,700만 건 돌파(2026년 3월).
modelcontextprotocol/servers저장소 GitHub 스타 87,500개 초과(2026년 6월).- 커뮤니티 구축 서버 5,000개 이상(2026년 3월).
- 핵심 가치: 클라이언트 비종속(client-agnostic) 설계로, 사양을 준수하는 서버는 재작성 없이 Claude Code·Cursor·Windsurf·Codex CLI·Cline 등 모든 호환 클라이언트에서 동작한다.
아키텍처
MCP는 JSON-RPC 2.0 기반의 클라이언트-서버 구조를 채택한다. 하나의 호스트 애플리케이션이 여러 개의 격리된 MCP 클라이언트 세션을 생성하며, 각 세션은 자체 MCP 서버와 상태 기반(또는 신규 사양에서는 상태 비저장) JSON-RPC 채널을 유지한다.
- MCP 코어(3대 프리미티브):
- Tools(도구): 모델이 호출 가능한 함수. 외부 API 실행, 파일 수정 등 부수효과를 동반하는 능동적 동작을 담당한다.
- Resources(리소스): 모델이 읽어들이는 데이터 소스. 문서·DB 레코드·로그 등 읽기 전용 컨텍스트를 제공한다.
- Prompts(프롬프트): 사용자 워크플로를 안내하는 사전 정의 템플릿.
- 전송(Transport):
- stdio: 로컬 프로세스 간 통신. Claude Desktop·Claude Code에서 로컬 서버 실행 시 기본값.
- Streamable HTTP: 2025년 11월 사양에서 도입되어 레거시 SSE(Server-Sent Events)를 대체. MCP 서버를 원격 서비스로 운영할 수 있게 한다.
- 클라이언트-서버 연동 흐름:
flowchart LR
subgraph Host["호스트 애플리케이션 (Claude Code / Cursor / Windsurf)"]
LLM["LLM 모델"]
C1["MCP 클라이언트 A"]
C2["MCP 클라이언트 B"]
end
subgraph Servers["MCP 서버 (커뮤니티 5000개 이상)"]
S1["서버: GitHub 도구"]
S2["서버: DB 리소스"]
end
LLM -->|"컨텍스트 요청"| C1
LLM -->|"컨텍스트 요청"| C2
C1 -->|"JSON-RPC / stdio"| S1
C2 -->|"JSON-RPC / Streamable HTTP"| S2
S1 -->|"Tools 실행 결과"| C1
S2 -->|"Resources 데이터"| C2
- 중립 거버넌스(Linux Foundation): AAIF는 Linux Foundation 산하 directed fund로, 특정 벤더의 이해관계에서 독립한 의사결정 구조를 보장한다. 기존 유지보수자 체계와 투명한 의사결정 원칙은 그대로 유지된다.
- 버전 호환: 2026년 7월 28일 발표된 차기 사양 릴리스 후보(RC)는 상태 비저장(stateless) 프로토콜 코어를 골자로 한다. Streamable HTTP는
Mcp-Method,Mcp-Name헤더를 요구하여, 로드밸런서·게이트웨이·레이트리미터가 본문 검사 없이 오퍼레이션 단위로 라우팅할 수 있다. - 확장(Extensions): RC에는 Extensions 프레임워크, Tasks(장기 실행 작업), MCP Apps, 인가 강화(authorization hardening), 공식 폐기 정책(deprecation policy)이 포함된다. 코어를 얇게 유지하고 부가 기능을 확장으로 분리하는 방향이다.
도입 전략
- MCP 서버 구축:
- 노출할 능력을 Tools·Resources·Prompts 세 프리미티브로 명확히 분류한다.
- 로컬 도구는 stdio, 원격 서비스는 Streamable HTTP를 선택한다.
- 표준 준수: 사양 버전을 명시하고,
Mcp-Method·Mcp-Name헤더 등 신규 사양 요구사항을 반영하여 게이트웨이 호환성을 확보한다. - 인증·권한:
- 원격 서버는 사양상 OAuth 2.1 + PKCE가 필수다. 다만 실제 채택률은 8.5%에 그치며, 구현이 쉬운 정적 API 키에 의존하는 경우가 많아 리스크로 작용한다.
- 최소 권한 원칙(least privilege)을 적용하여 과도하게 넓은 권한 부여를 차단한다.
- 버전 호환 관리: 폐기 정책에 따라 사양 변경을 추적하고, 상태 비저장 코어 전환에 대비해 세션 의존 로직을 최소화한다.
- 커뮤니티 서버 검증:
- 공식 레지스트리는 보안 스캐닝을 수행하지 않으며, 1만 7천 개 이상 항목의 비공식 디렉터리는 검증이 전무하다.
- 배포 후 동작이 바뀌는 "rug pull" 공격에 대비해 런타임 행위 모니터링을 병행해야 한다.
- 공급망 리스크: 프로덕션 환경은 여러 서드파티 서버를 체이닝하므로, 어느 한 링크의 악성 코드가 전체를 위협한다. Censys 조사(2026년 4~5월)에서 인터넷 노출 MCP 서비스가 1만 2천여 개에서 2만 1천 개 이상으로 급증했고, 약 40%가 인증이 없었다.
- 운영 비용 산정: 서버 호스팅, 인증 인프라(OAuth), 모니터링, 감사 로그(audit trail) 운영 비용을 종합적으로 산정한다.
- 거버넌스 연계: 사내 도구 표준을 MCP에 정렬하고, 승인된 서버 화이트리스트를 관리한다.
비교 분석
MCP 표준 도입은 기존의 커스텀 함수 호출·플러그인 통합 방식과 근본적으로 상호운용성 측면에서 차이가 있다.
| 비교 축 | MCP 표준 | 커스텀 함수 호출 / 벤더 플러그인 |
|---|---|---|
| 상호운용성 | 클라이언트 비종속, 1회 구축 후 다중 클라이언트 재사용 | 클라이언트·벤더별 개별 구현 필요 |
| 통합 방식 | 네이티브 지원(Claude Code·Cursor·Windsurf 등) | 어댑터·래퍼로 개별 연동 |
| 거버넌스 | 중립 재단(Linux Foundation/AAIF) | 단일 벤더 주도 |
| 지속성 | 벤더 중립으로 락인(lock-in) 위험 낮음 | 벤더 정책 변경 시 단절 위험 |
| 전송 표준 | JSON-RPC 2.0, stdio / Streamable HTTP 통일 | 벤더별 상이한 프로토콜 |
| 보안 사양 | OAuth 2.1+PKCE 표준 규정 | 벤더별 임의 방식 |
- MCP vs 커스텀 함수 호출: 커스텀 함수 호출은 특정 모델·SDK에 종속되어 이식성이 낮다. MCP는 동일 서버를 여러 에이전트에서 재사용할 수 있어 통합 비용을 크게 절감한다.
- 중립 재단 vs 단일 벤더: 단일 벤더 주도 표준은 벤더의 사업 방향에 따라 지속성이 흔들릴 수 있다. Linux Foundation의 중립 거버넌스는 8개 Platinum 회원사의 균형 참여로 장기 지속성을 담보한다.
- 네이티브 vs 어댑터: 네이티브 지원은 별도 어댑터 계층 없이 표준 사양만으로 즉시 연동되어 유지보수 부담과 장애 지점을 줄인다.
정보관리기술사 관점
- 통합 아키텍처 관점: MCP는 EAI(Enterprise Application Integration)의 ESB(Enterprise Service Bus)가 해결하려던 "N×M 연동 문제"를 AI 에이전트 영역에서 재현한다. M개 클라이언트와 N개 도구를 개별 연결하면 M×N개의 통합이 필요하지만, MCP라는 표준 허브를 두면 M+N으로 수렴한다. 표준 인터페이스를 통한 느슨한 결합(loose coupling)과 관심사 분리가 핵심이다.
- API 표준 거버넌스 연계: MCP는 REST·GraphQL 같은 인터페이스 표준 위에 놓이는 "에이전트-도구 계약(contract)" 계층으로 볼 수 있다. 조직의 API 거버넌스 체계(버전 관리, 폐기 정책, 인증 정책)와 정합성을 맞춰야 하며, MCP의 공식 폐기 정책은 기존 API 라이프사이클 관리 원칙과 자연스럽게 연계된다.
- 리스크 관리 관점: 정보보안 관점에서 공급망 보안(SBOM 유사 개념의 서버 목록 관리), 인증(OAuth 2.1), 감사 추적성 확보가 도입의 전제 조건이다. 검증되지 않은 커뮤니티 서버의 무분별한 도입은 정보보호 관리체계(ISMS) 통제 항목 위반으로 이어질 수 있다.
2026 전망
- 거버넌스 성숙: AAIF 체제 하에서 워킹그룹 주도로 우선순위가 결정되며, 2026 로드맵은 전송 진화·에이전트 통신 라이프사이클·거버넌스 성숙·엔터프라이즈 준비의 4대 축으로 정리된다.
- 상태 비저장 전환: 프로토콜 코어의 상태 비저장화로 서버리스·수평 확장 배포가 용이해져 엔터프라이즈 프로덕션 도입이 가속될 전망이다.
- 보안 표준화 압박: 인증 미비 서버가 다수인 현 상황은 레지스트리 검증 체계와 런타임 모니터링 도구 시장의 성장을 촉발할 것이다.
- 생태계 통합: AGENTS.md·goose 등과 함께 AAIF 우산 아래에서 에이전트 상호운용 표준군이 형성되며, MCP는 그 연결 계층으로서 위상을 굳힐 것이다.
마무리
MCP의 Linux Foundation 기증은 단순한 소유권 이전이 아니라, 단일 벤더 표준이 안고 있던 지속성 리스크를 해소하고 산업 전체가 신뢰할 수 있는 중립 표준으로 격상시킨 전환점이다. 이제 관건은 표준의 존재 여부가 아니라, 검증되지 않은 커뮤니티 서버와 낮은 인증 채택률이 초래하는 공급망 보안 리스크를 얼마나 체계적으로 통제하느냐에 있다.
기업은 MCP 도입 시 표준 준수와 네이티브 지원의 편익을 취하되, OAuth 2.1 기반 인증·서버 화이트리스트·런타임 모니터링을 거버넌스 차원에서 함께 설계해야 한다. 표준화가 완성된 지금이야말로, 통합 아키텍처와 정보보안 관점을 겸비한 도입 전략을 수립할 적기다.
Keywords
MCP:모델컨텍스트프로토콜, Linux Foundation:리눅스재단, Agentic AI Foundation:에이전틱AI재단, Streamable HTTP:스트리머블HTTP, JSON-RPC:JSON원격프로시저호출, OAuth 2.1:인증표준, Tools Resources Prompts:도구리소스프롬프트, Supply Chain Risk:공급망리스크, Interoperability:상호운용성, Governance:거버넌스
Sources
- Linux Foundation Announces the Formation of the Agentic AI Foundation (AAIF)
- Donating the Model Context Protocol and establishing the Agentic AI Foundation — Anthropic
- The 2026 MCP Roadmap — Model Context Protocol Blog
- The 2026-07-28 MCP Specification Release Candidate — Model Context Protocol Blog
- Everything your team needs to know about MCP in 2026 — WorkOS
- The state of MCP security in 2026 — Microsoft Community Hub
- Model Context Protocol Hits 97M Installs as Linux Foundation Takes Over — AI2Work
- Best MCP Servers for Claude Code (Plus Cursor & Windsurf) — DeployHQ
'IT Professional Engineering > AI.ML' 카테고리의 다른 글
| 초대규모 오픈웨이트 MoE 경쟁: 프런티어 격차를 좁히는 추격자들 (0) | 2026.09.05 |
|---|---|
| 터미널 자율 코딩 에이전트 경쟁: Codex 랭킹 1위와 Claude Code 모델 전환 (0) | 2026.09.05 |
| 보안 특화 LLM 승인제 배포: Gemini 3.5 Flash Cyber 게이티드 공급 전략 (0) | 2026.09.05 |
| 프런티어 모델 평가 보안: 샌드박스 탈출과 격리 실패의 경고 (0) | 2026.09.05 |
| Gemini Flash 티어링: 저지연·저비용 경량 LLM 3종 동시 출시 (0) | 2026.09.05 |
