한 줄 정의
LLM 애플리케이션(호스트/클라이언트)이 외부 도구·데이터·프롬프트에 접근하는 방식을 표준화한 JSON-RPC 2.0 기반 개방형 프로토콜. "AI를 위한 USB-C"로 비유됨.
지금 상태 (2026-09 기준)
2024년 11월 Anthropic이 실험적으로 공개했지만, 2025년 한 해 동안 OpenAI·Google·Microsoft가 잇달아 채택하며 사실상의 업계 표준이 됐습니다. 2025년 12월 Anthropic은 MCP를 Linux Foundation 산하 신설 Agentic AI Foundation(AAIF)에 기증해 벤더 중립 거버넌스로 전환했습니다. 스펙은 2024-11-05 → 2025-03-26 → 2025-06-18 → 2025-11-25 → 2026-07-28로 5차 개정됐으며, 최신판은 세션 상태를 없앤 "stateless" 재설계와 MCP Apps(UI 확장)를 공식 포함합니다. 공식 서버 레지스트리(registry.modelcontextprotocol.io)가 2025-09부터 운영 중이고, 월 SDK 다운로드 9,700만+ 규모로 보고됩니다. 툴 포이즈닝·프롬프트 인젝션 등 보안 이슈는 여전히 활발한 연구·패치 대상입니다.
개념
MCP는 호스트(사용자가 쓰는 앱, 예: Claude Desktop) – 클라이언트(호스트 내부에서 서버와 통신하는 모듈) – 서버(도구·데이터를 제공하는 프로세스) 3자 구조를 가집니다. 서버는 세 가지 기본 primitive를 노출합니다:
- Tools: 모델이 호출할 수 있는 함수(부작용 있는 액션 포함)
- Resources: 모델/앱이 읽어올 수 있는 데이터(파일, DB row 등, URI로 식별)
- Prompts: 재사용 가능한 프롬프트 템플릿
전송(transport)은 로컬 프로세스 간 stdio와, 원격 서버를 위한 Streamable HTTP(2025-03-26에 기존 HTTP+SSE를 대체) 두 가지가 핵심입니다. 인증은 2025-03-26부터 OAuth 2.1 기반 authorization 프레임워크로 표준화됐고, 2025-06-18에서 서버가 OAuth Resource Server로 재정의되며 RFC 8707 Resource Indicator가 요구됐습니다.
[업데이트 2026-07-28] 스펙 코어에서 세션 추적(
Mcp-Session-Id)을 제거해 프로토콜 자체를 stateless로 재설계했고, 여러 요청을 한 번에 주고받는 Multi Round-Trip Requests, UI를 서버가 내려보내는 MCP Apps 확장, 서드파티 확장을 위한 공식 Extensions 프레임워크를 도입했습니다. Roots·Sampling·Logging은 12개월 최소 유예 후 폐기 예정으로 지정됐습니다. (출처)
벤더별 비교
| 구분 | Anthropic (Claude) | OpenAI | 기타 | |
|---|---|---|---|---|
| 역할 | 원조 설계·초기 유지보수 | 2025-03 Agents SDK·Responses API에 채택, ChatGPT가 클라이언트 겸 서버 호스팅 | Gemini API Managed Agents에서 원격 MCP 서버 연결(2026-07) 지원 | Microsoft: Windows/Copilot Studio에 네이티브 통합, VS Code MCP 클라이언트 |
| 거버넌스 | 2025-12 AAIF(Linux Foundation)에 기증, 창립 멤버로 참여 | AAIF 창립 멤버(공동 설립) | AAIF 실버 멤버 지원 | Block(AAIF 공동 설립, goose 기증) |
| 레지스트리 | 공식 레지스트리(registry.modelcontextprotocol.io)와 별도로 Connector Directory 운영 | 자체 앱/커넥터 디렉토리(Apps SDK 기반, → connectors 문서 참고) |
- | - |
잘 쓰는 법
- 로컬 개발용 서버는 stdio, 여러 클라이언트가 붙는 프로덕션 서버는 Streamable HTTP + OAuth로 배포합니다. HTTP+SSE(2024-11-05 방식)는 폐지 대상이므로 신규 구축에 쓰지 않습니다.
- 원격 서버는 반드시 신뢰 가능한 소스에서만 붙입니다. Tool description은 모델 컨텍스트에 그대로 들어가므로, 서버 제공자가 description에 악성 지시를 숨기는 "tool poisoning"이 실제 공격 벡터로 보고됐습니다(Invariant Labs, 2025-04).
- 컨텍스트 비용을 관리하세요: 서버 하나당 노출되는 tool 개수와 description 길이가 곧 프롬프트 토큰 비용입니다. 필요한 tool만 선택적으로 노출하는 서버를 선호합니다.
MCP-Protocol-Version헤더(2025-06-18부터 필수)와 클라이언트-서버 버전 불일치를 항상 확인합니다. 구버전 서버가 최신 클라이언트에서 인증 방식 차이로 깨지는 경우가 흔합니다.- 프로덕션에서는 서버를 OAuth Resource Server로 두고 사용자별 토큰 스코프를 최소 권한으로 제한합니다(2025-06-18 이후 요구사항).
- 2026-07-28 stateless 재설계 이후 세션에 의존하는 구현이 있다면 마이그레이션 가이드를 먼저 확인합니다(Roots/Sampling/Logging 폐기 유예 기간 내 대응 필요).
타임라인
2024-11-25 · MCP 최초 공개 (스펙 2024-11-05)
- 이전 대비: 최초 등장
- Anthropic이 오픈소스 스펙·SDK와 Claude Desktop 로컬 서버 지원, Google Drive/Slack/GitHub 등 레퍼런스 서버 저장소를 함께 공개. tools/resources/prompts 3대 primitive와 stdio, HTTP+SSE 전송을 정의.
- 출처: Introducing the Model Context Protocol
2025-03-26 · OpenAI 채택 + 스펙 2차 개정(Streamable HTTP, OAuth)
- 이전 대비: 단일 벤더 실험에서 멀티 벤더 표준으로 전환 시작. 전송 방식이 HTTP+SSE에서 Streamable HTTP로 교체되고 OAuth 2.1 인가 프레임워크가 처음 도입됨
- 같은 날 OpenAI가 Agents SDK와 ChatGPT 데스크톱 앱에 MCP 지원을 발표. 스펙에는 tool annotation, audio content, argument completion, JSON-RPC batching도 추가됨
- 출처: OpenAI adopts rival Anthropic's standard for connecting AI models to data
2025-04-01 · 프롬프트 인젝션/툴 포이즈닝 보안 이슈 공식 제기 [정정 2026-09-28: (추정) 2025-04-09 → 1차 출처(Invariant Labs 게시일) 확인 후 2025-04-01로 정정]
- 이전 대비: 프로토콜 확산과 동시에 보안 취약점이 구체적 사례로 문서화되기 시작
- Invariant Labs가 "Tool Poisoning Attack"을 명명해 보고(서버가 tool description에 악성 지시를 숨겨 모델을 조작). Simon Willison도 같은 시기(04-09) MCP의 프롬프트 인젝션 구조적 위험을 정리. 이후 OWASP가 MCP Top 10에 "MCP03: Tool Poisoning"으로 정식 등재
- 출처: MCP Security Notification: Tool Poisoning Attacks, Model Context Protocol has prompt injection security problems
2025-04-09 · Google이 MCP 채택 공식화
- 이전 대비: 3대 주요 모델 벤더(Anthropic, OpenAI, Google) 모두가 MCP를 지지하는 구도 완성
- Google DeepMind가 Gemini 모델과 SDK에서 MCP를 지원하겠다고 발표
- 출처: Google says it'll embrace Anthropic's standard for connecting AI models to data
2025-06-18 · 스펙 3차 개정(구조화 출력, elicitation, Resource Server화)
- 이전 대비: 인가 모델이 더 엄격해짐(RFC 8707 Resource Indicator 필수), JSON-RPC batching은 오히려 제거
- Structured tool output, elicitation(서버가 사용자에게 입력을 요청하는 기능) 추가. MCP 서버가 OAuth Resource Server로 명확히 분류되고
MCP-Protocol-Version헤더가 필수화됨 - 출처: Key Changes – MCP — [정정 2026-09-28: 이전에 2025-11-25용 changelog 링크가 잘못 걸려 있었음]
2025-09-08 · 공식 MCP 레지스트리(preview) 공개
- 이전 대비: 서버 탐색이 각 클라이언트/서드파티 목록에 흩어져 있던 상태에서, 커뮤니티 주도의 단일 공식 카탈로그로 통합 시작
- registry.modelcontextprotocol.io preview 오픈. 서버 메타데이터 등록·검색 표준 제공
- 출처: Introducing the MCP Registry
2025-11-25 · 스펙 4차 개정(OIDC Discovery, 아이콘, JSON Schema 2020-12)
- 이전 대비: 인가 discovery가 OpenID Connect Discovery 1.0 기반으로 표준화되고, sampling에 tool calling이 결합됨
- OAuth Client ID Metadata Document 권장, 표준 elicitation enum 도입
- 출처: Key Changes – Model Context Protocol
2025-12-09 · 거버넌스가 Agentic AI Foundation(Linux Foundation)으로 이전
- 이전 대비: Anthropic 단독 관리에서 벤더 중립 재단 체제로 전환(다만 기존 메인테이너 구조는 유지)
- Anthropic, OpenAI, Block이 공동 설립한 AAIF에 MCP·goose(Block)·AGENTS.md(OpenAI)가 창립 프로젝트로 기증됨. Google, Microsoft, AWS, Cloudflare, Bloomberg 등이 후원. 월 SDK 다운로드 9,700만+ 보고
- 출처: MCP joins the Agentic AI Foundation, Linux Foundation Announces the Formation of the Agentic AI Foundation
2026-07-28 · 스펙 5차 개정 — Stateless 재설계
- 이전 대비: 프로토콜 코어에서 세션 개념(
Mcp-Session-Id)을 완전히 제거하는 가장 큰 구조 변경. 공식 Extensions 프레임워크 도입(MCP Apps 편입 경과는 커넥터 / 앱 (Connectors & Apps) 참고) - Multi Round-Trip Requests, 서드파티 확장을 위한 공식 Extensions 프레임워크 추가. Roots/Sampling/Logging은 최소 12개월 유예 후 폐기 예정으로 지정
- 출처: The 2026-07-28 Specification
출처
- Anthropic, "Introducing the Model Context Protocol" (2024-11-25)
- TechCrunch, "OpenAI adopts rival Anthropic's standard for connecting AI models to data" (2025-03-26)
- TechCrunch, "Google says it'll embrace Anthropic's standard for connecting AI models to data" (2025-04-09)
- Simon Willison, "Model Context Protocol has prompt injection security problems" (2025-04-09)
- Invariant Labs, "MCP Security Notification: Tool Poisoning Attacks" (2025-04, 추정)
- OWASP, "MCP03:2025 – Tool Poisoning" (owasp.org, 연도 미상)
- Model Context Protocol Blog, "Introducing the MCP Registry" (2025-09-08)
- modelcontextprotocol.info, "Key Changes" 스펙 changelog (2025-06-18, 2025-11-25)
- Model Context Protocol Blog, "MCP Apps - Bringing UI Capabilities To MCP Clients" (2026-01-26)
- Model Context Protocol Blog, "MCP joins the Agentic AI Foundation" (2025-12-09)
- Linux Foundation, "Linux Foundation Announces the Formation of the Agentic AI Foundation" (2025-12-09)
- Model Context Protocol Blog, "The 2026-07-28 Specification" (2026-07-28)