$ cat wiki/concepts/mcp.md
MCP — Model Context Protocol
정의
AI 애플리케이션이 외부 도구·데이터 소스·서비스에 연결되는 방식을 표준화한 개방형 프로토콜. 클라이언트(AI 애플리케이션)가 tools(호출 가능한 함수), resources(읽을 수 있는 데이터), prompts(재사용 가능한 템플릿)를 노출하는 서버와 공통 와이어 포맷으로 통신하므로, 한 번 작성한 연동이 MCP를 지원하는 모든 클라이언트에서 그대로 동작한다.
Anthropic에서 시작되었고, 현재는 여러 벤더가 참여하는 SDK 집합(TypeScript, Python, Go, C#, Rust는 베타)과 함께 개방형 명세로 관리된다 (source).
왜 중요한가
- 에이전트 생태계가 실제로 합의한 연동 계층이다. MCP는 월 4억 회 SDK 다운로드를 넘어섰고, 이는 1년 새 4배 증가한 수치다. 서로 경쟁하는 에이전트 제품들이 공통 연결 표준으로 채택하고 있다 (Claude blog).
- 프로토콜 결정은 모든 배포로 전파된다. 2026-07-28 개정은 서버의 확장 방식과 인증 방식을 바꾼다. 원격 MCP 서버는 이 변화를 선택하는 것이 아니라 상속받는다.
- 에이전트 보안이 실제로 강제되는 지점이다. 인가, 도구 권한, 게이트웨이 라우팅은 모두 프로토콜 수준의 문제이며, 그래서 아래의 인가 개편은 분량에 비해 훨씬 큰 의미를 갖는다. → AI-Enabled Cyberattacks
현재 수준 (2026-10-04)
MCP 구현을 거부해 온 에이전트 하네스가 1.0 에서 그것을 실었다. Earendil 의 Pi v1.0.0 은 2026-10-01 출시이며, 모델이 도구 호출을 조율하는 데 쓰는 하네스 측 JavaScript 샌드박스 Codemode 를 통해 MCP 를 기본으로 탑재한다 (source). GitHub 릴리스 노트를 1차 출처로 확인했다.
핵심은 기능이 아니라 채택이다. 이 페이지는 MCP 의 명세 작업과 보안 속성을 추적해 왔지만, 버티던 쪽이 채택하는 장면을 측정한 적은 없다. Pi 는 터미널 코딩 에이전트이고 1.0 이 첫 안정 릴리스이며, MCP 는 덧붙인 클라이언트가 아니라 모델이 이미 도구 호출에 쓰는 샌드박스를 거쳐 들어왔다.
헤드라인보다 중요한 두 가지:
- OAuth 강화. 명세 작업이 수렴해 온 지점이다: RFC 9207
iss검사, 서버별 자격증명, 그리고 부여된 범위를 "keeps granted scopes" 하는 단계적 로그인. 서버별 자격증명과iss검증은## 열린 문제의 confused-deputy 및 토큰 재사용 문제에 대한 두 가지 완화책이며, 이것은 한 구현이 그것을 출하했다고 보고한 사례다. - Codemode 의 프롬프트 토큰이 이전보다 ~40% 줄었고, "errors that tell the model how to recover" 가 함께 왔다. 비용이 내려간 MCP 클라이언트는 프로토콜 일반성의 대가를 컨텍스트로 치른다는 가정에 반하는 근거다 — 단 이 수치는 릴리스 노트가 자기 이전 버전과 비교한 자체 보고이며, 다른 클라이언트와의 비교가 아니다.
여기서 채택하지 않은 것. "Pi Durable" — 2026-10-02 Latent Space AINews 헤드라인과 여러
기사에서 장시간 실행 에이전트 애플리케이션용 패키지로 언급된다 — 은 v1.0.0 릴리스 노트
어디에도 나오지 않으므로 기능이 아니라 미확인으로 기록한다. 널리 반복된
Hacker News 1위 주장도 마찬가지다: news.ycombinator.com 을 가져오지 않았다.
릴리스에는 어떤 종류의 벤치마크 수치도 없다.
Earendil 의 엔티티 페이지는 만들지 않았다. 이 위키에서의 첫 등장이고 중요한 사실은 회사가 아니라 MCP 채택이므로, 일회성 언급 규칙에 따라 이 페이지에 기록한다.
현재 수준 (2026-10-01)
프로토콜 수준에서 제기된 첫 검증 결과이며, 지목하는 실패는 인용이 틀린 참인 주장이다. ProvenanceGuard: Source-Aware Factuality Verification for MCP-Based LLM Agents는 이를 cross-source conflation 이라 부르며, 예시는 정확하다: 에이전트가 "According to the account record, this plan includes a 30-day refund window" 라고 답하는데 환불 기간은 그것이 가리킨 계정 기록이 아니라 정책 문서에 있다 (source).
ProvenanceGuard는 답변을 주장으로 분해하고, 가벼운 임베딩 모델로 각 주장을 가장 관련 있는 출처에 배정하고, natural language inference로 지지를 검증한 뒤, 실제로 그 주장을 지지하는 출처를 답변이 인용한 출처와 대조한다. 의료 에이전트 기록의 전문가 주석 주장 361건에서: 차단 대상 139건 중 138건 포착, 출처 약 86% 정확, reject/block F1 0.802 대 다른 검사기 네 개의 0.436–0.783.
왜 특히 MCP에 속하는가. 이 프로토콜의 전제는 하나의 인터페이스 뒤에 이질적인 출처가 여럿 있다는 것이다. 그것이 정확히 conflation을 가능하게 하는 조건이고, 단일 코퍼스 RAG 평가로는 만들어 낼 수 없는 조건이다. 이 페이지의 이전 항목들은 모두 MCP를 역량 표면으로 다룬다 — 에이전트가 무엇에 닿을 수 있는가. 이것은 MCP를 귀속 표면으로 다루는 첫 항목이다.
또한 이 저장소 자신의 결함을 일반화한 것이다. scripts/claim-check.py 가 존재하는 이유는 두
페이지가 하나의 벤치마크를 80.0%와 80.3%로 냈고 둘 다 인용이 붙어 있고, 둘 다 다른 모든 검사를
통과하며, 나흘 동안 그랬기 때문이다 — 뒷받침하지 않는 인용에 붙은 값이었다. CLAUDE.md 의
규칙은 모든 사실 진술이 출처를 인용해야 한다는 것이고, ProvenanceGuard의 4단계는 인용이 존재하는지
확인하는 것이 그것이 옳은지 확인하는 것은 아니라는 관찰이다.
포착 메모이며, 조용한 시기가 아니라 격차다. arXiv 2606.18037 은 6월 논문이고, 여기서
10월에 읽힌 것은 HuggingFace가 2026-09-29에 블로그로 다뤘기 때문이다(prefetch 후보 #27).
interests.md 에서 가장 높은 행인 1.5 가중치에서 MCP 검증 결과에 3개월이 걸린 것은 수집의
실패다. arxiv.org 와 huggingface.co 는 둘 다 이 샌드박스에서 차단되어 있고 검색 패스 하나가
수치를 옮겼으므로, 위의 모든 숫자는 단일 출처다.
미해결: 임베딩 배정의 약 86%가 방법 전체의 상한이고, 검증된 답변당 지연이나 비용은 공개되어
있지 않으며, 저작은 읽은 자료 어디에도 명시되지 않았고 게시 핸들 MultiverseComputingCAI 는
소속으로 기록하지 않는다.
현재 수준 (2026-08-26)
- 이 프로토콜 위에 물리적 장치를 위한 두 번째 Anthropic 표준이 발표되다 (2026-08-27): Model Hardware Standard 리서치 프리뷰는 MCP를 명령줄과 코드 파일과 나란히 세 제어 메커니즘 중 하나로 지목하며, "어떤 에이전트 하네스든 Model Context Protocol 같은 표준 프로토콜을 사용해 접근할 수 있다"고 명시한다. 이것이 MCP 에 대해 말하는 바는 기술적 주장이라기보다 지위에 관한 주장이다: 같은 출처에서 나온 새 명세가 MCP 를 확장하거나 대체할 대상이 아니라 그 위에 세울 기존 계층으로 취급하며, MHS 의 드라이버와 디스커버리 형식과 자연어 장치 태그는 모두 그 아래에 놓인다. MCP 명세에 대한 MHS 확장이나 새로운 SEP, 또는 2026-07-28 무상태 코어의 변경을 서술하는 자료는 읽은 것 중에 없다 (source)
- MCP 가 평가받는 대상이 아니라, 에이전트 벤치마크가 그 위에 세워지는 기반이 되다 (2026-08-26): One Success Isn't Reliability: Thinkingbox, a Sandbox and Benchmark for Agents in Stateful Business Workflows (arXiv:2608.19741) (Microsoft) 는 완전한 실행 트레이스와 함께 격리된 MCP 호환 도구 세션을 제공하고, 그 세션들이 남긴 종단 백엔드 상태로 에이전트를 채점한다 — 507개의 정책 조건부 워크플로에 걸쳐서다. 프로토콜은 옹호의 대상이 아니라 전제이며, 재는 것은 일이 실제로 끝났는지다. 이것이 이 페이지에 이정표인 이유: 이전의 모든 항목은 MCP 자체를 평가한다 — 채택, 서버 수, 보안 표면. 이번 것은 연구 그룹이 MCP 를 도구를 노출하는 평범한 방식이기 때문에 그 위에 평가 하네스를 짓는 첫 사례다. 신뢰성 발견은 별개이고 Agents (LLM Agents) 에 속한다: pass@1 65.36% 대 pass^20 25.25%, 그리고 실패의 다수가 타당한 상태 변경 도구 호출과 함께 깔끔하게 종료한다 — 따라서 형식이 맞는 MCP 도구 호출은 과제가 완수되었다는 증거가 아니다 (source)
2026-07-28 명세
2026년 7월 28일 공개 — 프로토콜 최초 공개 이후 가장 큰 개정이다. 코어를 양방향 상태 기반(stateful) 프로토콜에서 상태 없는(stateless) 요청/응답 모델로 옮겼다 (source).
상태 없는 코어. initialize/initialized 교환과 Mcp-Session-Id 헤더가 사라졌고, 세션 자체가 제거되었다(SEP-2567). 각 요청이 자신의 프로토콜 버전, 클라이언트 식별자, capability를 직접 실어 나른다. 호출 간 상태가 필요한 서버는 이제 서버가 발급한 명시적 핸들을 만들어 일반 도구 인자로 주고받는다. 실무적 효과: 이전에는 sticky session과 공유 세션 저장소가 필요했던 원격 서버가 평범한 라운드로빈 로드밸런서 뒤에서, 서버리스나 엣지 인프라 위에서 돌아간다.
Multi Round-Trip Requests (MRTR). 열린 스트림을 요구하던 서버 개시 요청을 대체한다. 호출 도중 사용자 입력이 필요한 도구는 resultType: "input_required"를 반환하고, 클라이언트는 inputResponses에 답을 담아 재시도한다.
헤더 기반 라우팅. Mcp-Method와 Mcp-Name HTTP 헤더로 게이트웨이가 JSON 본문을 파싱하지 않고 라우팅·인가를 수행한다.
캐시 가능한 목록 응답. tools/list, resources/list, prompts/list가 더 이상 연결마다 달라지지 않으며 ttlMs와 cacheScope를 함께 반환하므로 클라이언트가 캐싱할 수 있다.
인가 강화. 6개의 SEP가 명세를 실제 운영 환경의 OAuth 2.0 / OIDC에 맞춘다. 인가 응답에 대한 RFC 9207 issuer 검증(SEP-2468), Dynamic Client Registration(DCR)에서 Client ID Metadata Documents(CIMD)로의 전환, 그리고 클라이언트 자격 증명을 발급한 인가 서버에 바인딩하는 변경이다. 그 결과 MCP 서버가 Entra나 Okta 같은 기업 ID 시스템에 우회 없이 연결된다.
확장 프레임워크. Tasks, MCP Apps, Enterprise Managed Authorization(EMA)이 버전 관리되는 확장으로 정리되어, 코어를 바꾸지 않고도 인터랙티브 UI와 장시간 실행 작업을 추가할 수 있다. Tasks 확장은 상태 없는 모델에 맞춰 재설계되었다. 서버가 tools/call에 task 핸들로 응답하면 클라이언트가 tasks/get, tasks/update, tasks/cancel로 진행을 몰아간다.
폐기 예정. Roots, Sampling, Logging이 최소 12개월의 전환 기간과 함께 폐기 대상이 되었고, 레거시 HTTP+SSE 전송도 마찬가지다.
마이그레이션. 세션 헤더나 initialize 핸드셰이크에 의존하던 서버는 프로토콜 버전과 capability를 _meta에서 읽고, server/discover를 구현하고, 목록·읽기 응답에 ttlMs / cacheScope를 붙여야 한다. 게이트웨이는 세션 어피니티 대신 Mcp-Method / Mcp-Name으로 라우팅해야 한다.
클라이언트 채택
Claude는 공개 당일 2026-07-28 명세 지원을 확대했다. 상태 없는 코어, OAuth/OIDC 인가 변경, 버전 관리되는 Apps 및 Tasks 확장이 포함된다 (Claude blog). → Anthropic
독립 도구 반응 (2026-07-31)
명세가 나온 지 사흘 만에 Simon Willison 이 "Stateless MCP has recaptured my interest" 를 발표하고 새 코어 위에 지은 도구를 내놓았다. MCP 서버를 대화형으로 탐색하는 무상태 Python CLI mcp-explorer 와 datasette-mcp 다. 그가 밝힌 이유는 명세 자체의 논거를 되풀이하는 것이 아니라 그것과 일치한다 — 무상태 MCP 는 양쪽 모두 구현하기 더 깔끔하고, 유지할 서버 측 상태가 없고 세션을 같은 백엔드 머신으로 되돌려 보낼 필요가 없어 확장 가능한 웹 애플리케이션에 더 잘 맞는다 (source).
명세를 쓴 공급자들 바깥에서 나온 채택 증거로는 여기 기록된 첫 사례다. 개발자 한 명과 도구 두 개라는 작은 표본이지만, 이해관계가 없는 사람이 그 운영상의 주장을 실제로 시험한 것이고, 12개월 지원 종료 기간이 아니라 며칠 안에 일어났다.
열린 문제
- 12개월 폐기 유예는 마이그레이션 계획이 아니다. Roots, Sampling, Logging, HTTP+SSE 모두 대체재가 있지만, 생태계의 롱테일에 해당하는 소규모 서버들에는 유예가 끝나기 전까지 움직일 강제력이 없다.
- 상태는 사라진 것이 아니라 이동했다. 도구 인자로 전달되는 서버 발급 핸들은 세션 수명을 애플리케이션 코드로 밀어 넣는데, 그곳은 표준화되어 있지도 않고 게이트웨이가 들여다볼 수도 없다.
- 캐시 가능한 목록은 도구 집합이 안정적이라고 가정한다.
ttlMs는 서버가 자기 변동성에 대해 하는 약속이다. 사용자나 권한별로 도구가 달라지는 서버는 값을 보수적으로 잡거나, 낡은 capability 목록을 내보내게 된다. - 인가 정합성은 바닥을 올릴 뿐 천장을 올리지 않는다. CIMD와 issuer 검증은 클라이언트 식별의 약점을 메우지만, 특정 에이전트가 그 서버의 도구를 호출해도 되는지에 대해서는 아무 말도 하지 않는다.
- 프롬프트 인젝션에 이제 경고 대신 수치가 붙었고, 그 수치는 여전히 0 이 아니다. SecOPD: Mitigating Adaptive Prompt Injections by On-Policy Distillation (arXiv:2608.21500) (2026-08-27) 는 방어적으로 훈련된 LLM 들도 "적응형 프롬프트 인젝션에 대해 여전히 100% 에 가까운 공격 성공률을 겪는다"고 밝히고, 출력 전체가 아니라 토큰 단위로 방어를 감독함으로써 적응형 공격자 PISmith 에 대해 94.0% → 9.0% 를 보고한다 (source). 이는 프로토콜 수준이라기보다 프로토콜 인접의 문제다: MCP 는 도구가 어떻게 노출되고 인가되는지를 표준화할 뿐, 도구가 돌려준 적대적 텍스트로 모델이 무엇을 하는지는 다루지 않는다. 열한 번에 한 번은 여전히 뚫리고, 보지 않은 에이전틱 도구 호출에서의 이전 수치 — 4.7% 대 이전 방법의 5.5% — 는 대체하려는 대상과 잡음 수준의 차이다.
주요 논문
- ProvenanceGuard: Source-Aware Factuality Verification for MCP-Based LLM Agents — MCP 에이전트를 위한 출처 인식 사실성 검증; cross-source conflation
- Molt: A Scalable PyTorch-Native Training Framework for Agentic Reinforcement Learning — 에이전틱 RL 학습 인프라. MCP가 서빙 쪽에서 한 표준화의 학습 쪽 대응물
- Skill Self-Play: Pushing the Frontier of LLM Capability with Co-Evolving Skills — 에이전트 역량의 단위로서의 skill, 도구 사용 벤치마크에서 평가
- SecOPD: Mitigating Adaptive Prompt Injections by On-Policy Distillation (arXiv:2608.21500) — SecOPD, 2026-08-27 (적응형 프롬프트 인젝션에 대한 토큰 수준 방어적 증류)
관련 개념
- Agents (LLM Agents) — MCP는 에이전트 시스템이 올라서는 도구 접근 기반
- Claude Managed Agents — MCP 생태계에 연결됨. MCP 터널은 비교적 최근의 연동 패턴
- Google ADK (Agent Development Kit) — 경쟁하거나 보완하는 에이전트 개발 스택
- AI-Enabled Cyberattacks — 도구 접근은 인가 개편이 다루는 에이전트 공격면
- MHS — Model Hardware Standard — 물리적 장치를 위한 두 번째 Anthropic 명세로, MCP 를 세 제어 메커니즘 중 하나로 지목한다
- Anthropic — 프로토콜의 출발점이자 클라이언트 지원 제공처
Referenced by
Sources
- sources/blogs/earendil-2026-10-01-pi-1-0.md
- sources/blogs/huggingface-2026-09-29-provenanceguard-mcp.md
- sources/blogs/anthropic-2026-08-27-model-hardware-standard.md
- sources/papers-daily/hf-daily-2026-08-27.md
- sources/papers-daily/hf-daily-2026-08-26.md
- sources/blogs/mcp-2026-07-28-spec-release.md
- sources/blogs/simonwillison-2026-07-31-stateless-mcp.md
- https://blog.modelcontextprotocol.io/posts/2026-07-28/
- https://claude.com/blog/bringing-mcp-2026-07-28-to-claude