MCP가 AI 에이전트의 공통 컨텍스트 계층이 된 이유

MCP의 생태계 확장 배경과 LLM 플랫폼 통합 구조, 공개 서버 거버넌스, 기업용 컨텍스트 아키텍처를 분석한다.

2026-08-14 · 최초 발행 2026-08-02

LLM과 외부 시스템 사이에 생긴 공통 접점

Model Context Protocol(MCP)은 월 9,700만 SDK 다운로드를 기록하며 AI 에이전트의 컨텍스트 표준으로 자리 잡았다. Claude, ChatGPT, Gemini, GitHub Copilot, Cursor가 MCP를 네이티브로 지원하면서 서로 다른 LLM 생태계가 같은 방식으로 외부 데이터와 도구를 연결할 수 있게 됐다. 공개 레지스트리에는 10,000개 이상의 서버와 75개 이상의 공식 커넥터가 등록돼 있다.

Anthropic이 MCP를 공개한 시점은 2024년 11월이다. 이후 약 18개월 만에 월 9,700만 SDK 다운로드에 도달했다. 다운로드 규모만으로 표준을 단정할 수는 없지만, 프로토콜이 임계점(Critical Mass)을 넘어섰음을 보여주는 지표로 볼 수 있다.

채택을 이끈 배경에는 Apache 2.0 오픈소스로 공개된 벤더 중립성, 4대 메이저 LLM 플랫폼의 네이티브 통합, JSON-RPC 2.0 기반 인터페이스, 10,000+ 서버를 탐색할 수 있는 공개 레지스트리가 있다. 런타임에 필요한 도구만 불러오는 JIT 컨텍스트 조달도 기존 플러그인 구조와 구별되는 지점이다.

개발자는 외부 데이터·도구·리소스에 접근하는 방식을 MCP 서버로 구현한 뒤 이를 여러 지원 LLM에서 재사용할 수 있다. 플랫폼마다 별도의 통합 계층을 다시 만드는 대신, 컨텍스트 접근 경계를 프로토콜 수준에서 통일하는 방식이다.

Anthropic MCP 공개(2024.11)Apache 2.0 오픈소스벤더 중립성 확보4대 LLM 네이티브 통합Claude·ChatGPT·Gemini·Copilot개발자 채택 가속 9,700만 다운로드공개 레지스트리 성장10,000+ MCP 서버기업 도입 확산엔터프라이즈 MCP 자체 구축표준 고착화de facto 에이전트 표준75개+ 공식 커넥터Salesforce·GitHub·Slack

서버가 늘면 LLM 플랫폼이 MCP를 지원할 유인이 커지고, 지원 플랫폼이 많아지면 서버 개발자의 참여도 늘어난다. 이 순환이 MCP 생태계의 네트워크 효과를 만든다.

플랫폼 통합은 어디까지 왔나

2026년 기준 플랫폼별 통합 범위에는 차이가 있다.

플랫폼 통합 방식 지원 MCP 기능 특이사항
Claude (Anthropic) 네이티브 빌트인 Tools, Resources, Prompts 프로토콜 창시자, 레퍼런스 구현
ChatGPT (OpenAI) 플러그인→MCP 전환 Tools, Resources GPT-4o 이후 MCP 우선 지원
Gemini (Google) Vertex AI 연동 Tools, Resources Google Workspace 커넥터 통합
GitHub Copilot VS Code 익스텐션 Tools 코딩 에이전트 특화
Cursor 에디터 네이티브 Tools, Resources .cursor/mcp.json 설정 방식

MCP가 제공하는 기본 프리미티브는 Tools, Resources, Prompts다.

Tools는 LLM이 호출할 수 있는 함수 단위다. HTTP API 래핑, 데이터베이스 쿼리, 파일 시스템 접근 같은 작업을 하나의 도구 인터페이스로 감싼다.

{
  "name": "search_database",
  "description": "Execute SQL query on enterprise database",
  "inputSchema": {
    "type": "object",
    "properties": {
      "query": { "type": "string" },
      "database": { "type": "string" }
    },
    "required": ["query"]
  }
}

Resources는 파일, DB 레코드, API 응답처럼 LLM이 읽을 수 있는 데이터 소스를 URI로 추상화한다. Prompts는 재사용할 프롬프트 패턴을 서버에 정의하고 클라이언트가 호출하도록 만든다.

LangChain이나 LlamaIndex를 통한 도구 연결과 달리, 네이티브 MCP 통합은 특정 프레임워크가 아니라 프로토콜 계층에서 동작한다. Cursor에 연결한 MCP 서버를 Claude Desktop에서도 사용할 수 있고, LLM 모델을 업그레이드하더라도 서버 인터페이스는 유지할 수 있다. 단순 HTTP+JSON-RPC 구현으로 지원 플랫폼에 연결하는 Zero-SDK 배포도 가능하다.

공개 서버가 늘수록 검증 경계가 필요하다

10,000개를 넘어선 공개 MCP 서버 생태계에서는 서버의 출처와 검증 수준을 구분해야 한다.

계층 예시 검증 수준
공식 커넥터 (75개+) Anthropic 공식, 파트너사 최고 (코드 감사 + 보안 인증)
검증된 커뮤니티 서버 smithery.ai, glama.ai 등록 서버 중간 (자동 스캔 + 사용자 리뷰)
미검증 공개 서버 GitHub 자체 배포 낮음 (사용자 책임)
기업 프라이빗 서버 내부 레지스트리 기업 내부 정책

월 9,700만 다운로드 규모에 이른 2026년 MCP 생태계에서 보안은 서버 선택 이후에 덧붙일 문제가 아니다. 인증, 실행 권한, 코드 공급망을 서버 등록과 운영 단계부터 다뤄야 한다.

인증 표준에는 OAuth 2.1이 채택됐다.

Client (LLM) → MCP Server
  Authorization: Bearer <token>
  X-MCP-Client-ID: claude-desktop-v3
  X-MCP-Version: 2025-11-05

각 서버는 필요한 최소 권한만 요청하고, 도구는 사용자의 명시적 승인 이후 실행해야 한다. 실행 로그는 감사 추적이 가능하도록 남긴다. 공급망 측면에서는 서버 서명(Code Signing)과 해시 검증, 의존성 취약점 자동 스캔, SBOM(Software Bill of Materials) 제출 요건이 함께 다뤄진다.

기업 내부에서는 게이트웨이가 통제 지점이 된다

기업의 MCP 도입은 공개 서버 사용과 내부 서버 구축을 조합하는 형태다. CRM, ERP, 사내 지식 베이스처럼 외부에 노출할 수 없는 시스템은 자체 MCP 서버로 감싸고, 그 앞에 인증과 호출 제한, 감사 기능을 둔 게이트웨이를 배치할 수 있다.

┌─────────────────────────────────────────┐
│          Enterprise MCP Gateway          │
│  ┌──────────┐  ┌──────────┐  ┌────────┐ │
│  │ Auth     │  │ Rate     │  │ Audit  │ │
│  │ Service  │  │ Limiter  │  │ Logger │ │
│  └──────────┘  └──────────┘  └────────┘ │
└─────────────────┬───────────────────────┘
                  │
    ┌─────────────┼──────────────┐
    ▼             ▼              ▼
┌────────┐  ┌─────────┐  ┌──────────┐
│ CRM    │  │ ERP     │  │ Internal │
│ MCP    │  │ MCP     │  │ KB MCP   │
│ Server │  │ Server  │  │ Server   │
└────────┘  └─────────┘  └──────────┘

모든 내부 데이터를 프롬프트에 미리 싣는 대신, 에이전트가 작업에 필요한 컨텍스트를 런타임에 선택해 가져오는 방식이 JIT(Just-In-Time) 컨텍스트 조달이다.

(1) 사용자 요청 수신
  ↓
(2) 의도 분류 (Intent Classification)
  ↓
(3) 필요 MCP 서버 선택 (Tool Selection)
  ↓
(4) MCP 서버에서 컨텍스트 조달 (JIT Fetch)
  ↓
(5) LLM 추론 실행 (Grounded Generation)
  ↓
(6) 결과 반환 + 캐시 업데이트

이 파이프라인은 필요한 순간에 필요한 데이터만 가져와 컨텍스트 윈도우를 효율적으로 사용하고 토큰 비용을 최소화한다.

벤더 종속을 피하려면 MCP 클라이언트 라이브러리를 내부 API로 한 번 더 추상화할 수 있다. 태스크 유형과 비용·성능에 따라 LLM을 동적으로 선택하고, 검증된 서버만 등록하는 프라이빗 레지스트리를 운영하는 방식도 함께 고려한다. CI/CD 파이프라인에는 프로토콜 호환성 테스트를 넣어 서버 변경이 클라이언트에 미치는 영향을 확인한다.

전략 요소 세부 내용
추상화 레이어 MCP 클라이언트 라이브러리를 래핑하여 내부 표준 API 정의
다중 LLM 라우팅 태스크 유형별로 최적 LLM을 동적 선택 (비용·성능 기준)
MCP 버전 관리 서버별 프로토콜 버전 명시, 2025-11-05 최신 버전 기준
프라이빗 레지스트리 내부 검증된 MCP 서버만 허용하는 엔터프라이즈 레지스트리 운영
호환성 테스트 자동화 CI/CD 파이프라인에 MCP 프로토콜 호환성 테스트 통합

프로토콜 버전은 핸드셰이크에서 맞춘다

MCP의 주요 프로토콜 버전은 2024-11-05 초기 버전, Streamable HTTP가 추가된 2025-03-26, 현재 최신인 2025-11-05다. 클라이언트와 서버는 초기화 핸드셰이크에서 버전을 협상한다.

{
  "jsonrpc": "2.0",
  "method": "initialize",
  "params": {
    "protocolVersion": "2025-11-05",
    "capabilities": {
      "tools": {},
      "resources": { "subscribe": true }
    }
  }
}

서버는 클라이언트가 지원하는 최신 프로토콜 버전으로 응답한다. 구형 클라이언트는 구버전이 제공하는 기능 범위 안에서 동작해 하위 호환성을 유지한다.

플러그인과 프레임워크를 넘어 프로토콜로

MCP 이전에도 OpenAI Plugins와 LangChain Tools가 에이전트의 외부 기능 연결을 담당했다. 차이는 통합 경계를 어디에 두는가에 있다.

비교 항목 MCP OpenAI Plugins (Deprecated) LangChain Tools
상태 활성 표준 2024년 폐기 활성 (프레임워크 종속)
벤더 중립성 높음 (오픈소스) 낮음 (OpenAI 종속) 중간 (Python 종속)
프로토콜 JSON-RPC 2.0 OpenAPI 3.0 Python 함수 래핑
LLM 지원 4대 플랫폼 네이티브 ChatGPT 전용 LangChain 지원 LLM
인증 표준 OAuth 2.1 OAuth 2.0 커스텀
서버 호스팅 로컬 + 원격 원격 전용 인프로세스
스트리밍 지원 SSE + Streamable HTTP 미지원 부분 지원
생태계 규모 10,000+ 서버 (폐기됨) 수백 개 통합
학습 곡선 낮음 낮음 중간

OpenAI Plugins는 ChatGPT 전용이라 벤더 중립성이 없었고, 개발자가 OpenAI 심사를 통과해야 하는 중앙화 구조였다. 프롬프트 인젝션 공격 취약성도 폐기 요인으로 작용해 2024년 종료됐다.

LangChain Tools는 Python 프레임워크에 종속된다. 다른 언어 생태계와 연결하기 어렵고, LLM을 바꾸면 Tool 인터페이스를 다시 구현해야 한다. 프로세스 내부에서 실행되기 때문에 격리(Isolation) 경계도 없다.

MCP는 이 연결 문제를 언어와 프레임워크에서 분리해 프로토콜 계층으로 옮겼다. 서버와 클라이언트의 분리는 격리를 강화하며, 복수 LLM 벤더의 동시 채택은 서버와 클라이언트 양쪽의 네트워크 효과를 키웠다.

지식 관리와 엔터프라이즈 아키텍처에 연결하기

조직에 흩어진 문서, DB, API는 MCP의 Resources와 Tools를 통해 공통 접근 인터페이스로 노출할 수 있다. 이런 관점에서 MCP는 KMS의 컨텍스트 레이어로 기능한다. 암묵지(Tacit Knowledge)를 형식지(Explicit Knowledge)로 전환하는 과정을 지원하고, 지식 검색·조합·활용 파이프라인과 AI 에이전트를 연결한다.

엔터프라이즈 아키텍처에서는 레이어마다 역할이 달라진다.

EA 레이어 MCP 역할
비즈니스 레이어 업무 프로세스 자동화 에이전트 지원
데이터 레이어 Resources 프리미티브로 데이터 소스 추상화
애플리케이션 레이어 Tools 프리미티브로 레거시 시스템 API 래핑
기술 레이어 JSON-RPC 2.0, OAuth 2.1 표준 기술 스택

보안과 컴플라이언스 측면에서는 서버 인증, 권한 관리, 감사 로깅이 정보 보안 관리(ISO 27001)와 맞닿는다. 최소 권한 원칙(Principle of Least Privilege)과 접근 로그 감사 추적은 공개 서버와 프라이빗 서버 모두에 필요한 통제다.

2026년 MCP를 검토할 때는 AI 에이전트 표준 프로토콜인 MCP와 A2A, JIT 컨텍스트 조달 아키텍처, 벤더 중립 통합 설계, 공급망 보안을 포함한 에이전트 거버넌스, 공개 레지스트리 운영 체계를 함께 봐야 한다. MCP 서버 자체보다 이 서버를 어떤 신뢰 경계 안에 두고 조직의 KMS와 연결할지가 기업 도입의 핵심 설계 과제다.

Sources

MCPAI 에이전트LLM컨텍스트 통합엔터프라이즈 AI