MCP 활용

Model Context Protocol

AI 통합의 'USB-C' — 도구·리소스·프롬프트를 표준화하는 오픈 프로토콜의 개념부터 실전 연결·보안까지.

Model Context Protocol
MCP 아키텍처(Host↔Client↔Server↔Tool) 목업

Host · Client · Server · Tool

MCP는 AI 앱(Host)이 MCP 클라이언트가 되어 MCP 서버와 JSON-RPC 양방향 연결을 여는 구조입니다. 서버는 세 종류의 능력을 노출합니다 — 모델이 호출하는 함수형 액션(Tools), 읽어 들이는 읽기 전용 데이터(Resources), 재사용 프롬프트 템플릿(Prompts). 이 자기 서술적 구조 덕분에 하나의 서버가 '무엇을 할 수 있고, 무엇을 읽을 수 있고, 어떻게 물어봐야 하는지'를 스스로 알립니다.

MCP로 AI를 내 도구에 연결하기

MCP(Model Context Protocol)는 2024년 11월 Anthropic이 발표한 오픈 표준으로, LLM 앱이 외부 데이터·도구와 연결되는 방식을 표준화한다. AI 앱이 'MCP 클라이언트'가 되어 'MCP 서버'와 JSON-RPC 양방향 연결을 열고, 서버가 노출한 도구·리소스·프롬프트를 표준 형식으로 호출한다. 발표 이후 OpenAI(2025년 3월)·Google·Microsoft가 잇따라 채택했고, 2025년 12월 Anthropic은 MCP를 리눅스 재단 산하 Agentic AI Foundation에 기증해 벤더 중립 거버넌스로 이관했다.

MCP가 해결하는 문제 — N×M에서 N+M으로

MCP 이전에는 각 AI 앱마다 각 데이터 소스용 커스텀 커넥터를 따로 만들어야 했다. 앱이 N개, 통합 대상이 M개면 N×M개의 연결을 유지해야 하는 조합 폭발이 문제였다. MCP는 표준 인터페이스로 이를 N+M으로 줄인다 — 도구 제공자는 MCP 서버 하나만 만들면 모든 호환 클라이언트가 쓰고, AI 앱은 클라이언트만 구현하면 모든 서버에 붙는다. AI 통합의 'USB-C'로 비유되는 이유다.

핵심 개념 — Tools · Resources · Prompts

  • Tools — 모델이 능동적으로 호출하는 함수형 액션(DB 쓰기·API 호출·파일 수정 등 부작용).
  • Resources — 모델이 컨텍스트로 읽는 읽기 전용 데이터(파일 내용·DB 레코드·로그).
  • Prompts — 서버가 제공하는 재사용 프롬프트 템플릿(슬래시 명령처럼 꺼내 씀).

연결 실전 — 서버 등록

Claude Desktop·Cursor 같은 클라이언트에 MCP 서버를 붙이는 것은 설정 파일에 서버를 등록하는 것으로 시작한다. 아래는 로컬 stdio 서버와 원격 HTTP 서버(OAuth)를 함께 등록한 예시다.

// mcp 설정 (JSON)
{
  "mcpServers": {
    "github": {
      "command": "npx",
      "args": ["-y", "@modelcontextprotocol/server-github"],
      "env": { "GITHUB_TOKEN": "ghp_xxx" }
    },
    "my-remote": {
      "url": "https://tools.example.com/mcp",
      "transport": "http"
    }
  }
}

스펙 진화

  • 2025년 6월 — 구조화 출력, 사용자 elicitation(세션 중 입력 요청), OAuth 2.0 리소스 서버 분류로 보안·상호운용 강화.
  • 2025년 11월 — Tasks 추상화 도입으로 장기 작업의 상태 조회·결과 회수 표준화.

보안 — 편하지만 위험하다

MCP 서버는 모델에 강력한 권한(파일 쓰기·API 호출)을 줄 수 있어 공격 표면이 넓다. 2026년 초 30건 이상의 CVE와 함께 도구 설명에 악성 지시를 숨기는 '도구 포이즈닝', 경로 탐색 파일 유출, 멀티테넌트 교차 노출이 실제로 보고됐다. 실무에서는 신뢰할 수 있는 출처의 서버만 설치하고, OAuth 스코프를 최소 권한으로 제한하며, 프롬프트 인젝션에 대비해 사람 승인(human-in-the-loop) 게이트를 둔다. 사내 데이터가 민감하면 자체 호스팅 서버로 외부 유출을 차단하는 것도 방법이다.

MCP는 Claude 전용인가요?

아니다. Anthropic이 처음 만들었지만 오픈 표준이며, 2025년 OpenAI·Google·Microsoft가 채택했고 리눅스 재단 산하 Agentic AI Foundation으로 이관돼 벤더 중립으로 운영된다. ChatGPT, VS Code + Copilot, Cursor 등이 같은 MCP 서버를 공유할 수 있다.

MCP 서버를 직접 만들려면 무엇이 필요한가요?

Python·TypeScript용 공식 SDK로 도구·리소스·프롬프트를 함수로 정의하면 서버가 된다. 로컬(stdio) 또는 원격(HTTP)을 고르고, 원격이면 OAuth 2.0 인증을 붙인다. 간단한 사내 API 래퍼부터 시작해 Claude Desktop이나 Cursor에 붙여 테스트하는 방식이 입문에 적합하다.

MCP FAQ

아니요. Anthropic이 2024년 11월 처음 만들었지만 오픈 표준이며, 2025년 OpenAI(3월)·Google·Microsoft가 채택했고 2025년 12월 리눅스 재단 산하 Agentic AI Foundation에 기증돼 벤더 중립으로 운영됩니다. ChatGPT, VS Code + Copilot, Cursor 등이 같은 MCP 서버를 공유할 수 있습니다.

Python·TypeScript용 공식 SDK로 도구·리소스·프롬프트를 함수로 정의하면 서버가 됩니다. 로컬(stdio) 또는 원격(HTTP/SSE) 전송을 고르고, 원격이면 OAuth 2.0 인증을 붙이는 것이 표준입니다. 간단한 사내 API 래퍼부터 시작해 Claude Desktop이나 Cursor에 붙여 테스트하는 방식이 입문에 적합합니다.

서버가 모델에 강력한 권한을 줄 수 있어 공격 표면이 넓습니다. 2026년 초 30건 이상의 CVE와 도구 포이즈닝·경로 탐색·교차 테넌트 유출이 보고됐습니다. 신뢰할 수 있는 출처의 서버만 최소 권한(OAuth 스코프)으로 설치하고, 프롬프트 인젝션에 대비해 사람 승인 게이트를 두는 것이 필수입니다.

Tools는 모델이 능동적으로 호출해 DB 쓰기·API 호출·파일 수정 같은 부작용을 내는 액션이고, Resources는 모델이 컨텍스트로 읽어 들이는 읽기 전용 데이터입니다. 쉽게 말해 Tools는 '하는 것', Resources는 '읽는 것'입니다.

MCP 위에 자동화를 얹으세요

LLM API로 파이프라인을 만드는 API 자동화 가이드로 이어서 확인하세요.

가이드 읽기