Model Context Protocol(MCP)

MCP의 호스트·클라이언트·서버 구조, 도구·리소스·프롬프트, llms.txt·함수 호출·WebMCP와의 차이, SEO와 보안의 실제 범위를 설명합니다.

최초 게시: 2026년 7월 2일 · 최근 업데이트: 2026년 8월 9일 · Advanced
언어

MCP(Model Context Protocol)는 Anthropic이 2024년 11월 만들고 오픈 소스로 공개한 AI 애플리케이션과 외부 도구·데이터의 런타임 연결 표준입니다. 호스트–클라이언트–서버 아키텍처에서 서버가 도구, 리소스, 프롬프트를 제공합니다. 페이지를 가리키는 정적 단방향 파일 llms.txt나 모델 기능인 함수 호출과 다르며 여러 앱과 서버에서 검색·호출 방식을 표준화하는 공급자 간 프로토콜입니다. OpenAI는 2025년 3월 도입했고 Anthropic은 2025년 12월 Linux Foundation의 Agentic AI Foundation에 기부했습니다. Google·Bing의 SEO용 MCP 지침은 없으며 서버 공개는 검색 노출이 아니라 작업하는 에이전트를 위한 것입니다. 프롬프트 주입과 도구 오염 위험도 해결되지 않았습니다.

요약 — MCP는 AI 애플리케이션을 외부 도구와 데이터에 연결하는 개방형 JSON-RPC 기반 프로토콜입니다. Anthropic이 2024년 11월 25일 오픈 소스로 공개했습니다. 호스트 → 클라이언트 → 서버 구조로 작동하며 서버는 도구, 리소스, 프롬프트를 제공합니다. N×M 통합 문제를 N+M으로 줄입니다. 함수 호출이나 llms.txt가 아니라 프로토콜입니다. OpenAI는 2025년 3월 도입했고 Anthropic은 2025년 12월 Linux Foundation의 Agentic AI Foundation에 기부했습니다. Google·Bing의 “SEO용 MCP” 지침은 없습니다. MCP 서버 공개는 검색 노출이 아니라 작업하는 에이전트를 위한 것이며 프롬프트 주입과 도구 오염 위험도 실제로 남아 있습니다.

MCP가 해결하는 문제

MCP는 AI 호스트와 외부 기능 사이의 통신 경계를 표준화하지만 연결된 데이터를 신뢰할 수 있게 만들거나 모든 작업을 자동 승인하지는 않습니다. Evidence for this claim Model Context Protocol is an open protocol for connecting AI applications to external systems. Scope: The MCP specification and official documentation; individual host and server implementations vary. Confidence: high · Verified: MCP: Introduction 사양은 호스트, 클라이언트, 서버 역할과 기능 협상을 구분해 설명합니다. Evidence for this claim MCP defines host, client, and server roles and server primitives including resources, prompts, and tools. Scope: Current MCP architecture; negotiated capabilities determine which features a connection supports. Confidence: high · Verified: MCP: Architecture

MCP 이전에는 AI 애플리케이션과 데이터 소스의 조합마다 맞춤 통합이 필요했습니다. N개의 AI 앱을 M개의 도구와 연결하면 약 N×M개의 통합을 만들어야 합니다. MCP는 각 앱과 각 도구가 한 번씩만 구현하게 표준 인터페이스를 제공해 문제를 N+M으로 줄입니다. HTTP나 Language Server Protocol이 가치 있었던 이유와 같습니다.

출시 당시 Block CTO는 이유를 이렇게 설명했습니다.

“Open technologies like the Model Context Protocol are the bridges that connect AI to real-world applications, ensuring innovation is accessible, transparent, and rooted in collaboration.” (번역) 「Model Context Protocol 같은 개방형 기술은 AI를 현실의 애플리케이션과 연결하는 다리이며 혁신을 접근 가능하고 투명하며 협업에 기반하게 합니다.」

아키텍처: 호스트, 클라이언트, 서버

MCP는 호스트–클라이언트–서버 모델로 작동합니다. 역할은 세 가지입니다.

  • 호스트 — Claude Desktop, Claude Code, IDE 코딩 에이전트, 커넥터가 있는 채팅 앱 같은 AI 애플리케이션 자체입니다.
  • 클라이언트 — 호스트가 연결하는 서버마다 MCP 클라이언트 하나를 만들며 클라이언트는 해당 연결 하나를 관리합니다.
  • 서버 — 기능이나 데이터를 제공하는 프로그램입니다. 파일 시스템, 데이터베이스, 웹 검색 API를 각각 감쌀 수 있습니다.

호스트는 각각의 클라이언트를 통해 여러 서버에 동시에 연결할 수 있습니다. 로컬 서버는 보통 STDIO(표준 입력·출력, 클라이언트 하나), 원격 서버는 보통 Streamable HTTP(여러 클라이언트)를 사용하며 위임 권한이 필요한 배포에는 OAuth를 사용할 수 있습니다. 내부 형식은 JSON-RPC 2.0입니다. 현재 2026-07-28 코어는 상태 비저장 방식으로 프로토콜 버전, 클라이언트 메타데이터, 메서드, 관련 도구·리소스·프롬프트 이름이 각 요청에 포함되며 server/discover가 서버가 지원하는 최신 버전과 기능을 공개합니다. 캐시 가능한 검색·목록 결과는 ttlMscacheScope 힌트를 제공할 수 있습니다. 2025년대의 이전 클라이언트는 초기화 핸드셰이크와 Streamable HTTP 세션을 사용할 수 있어 전환기 프로덕션 서버는 두 세대를 함께 지원해야 할 때가 많습니다. 2026-07-28 릴리스 노트TypeScript SDK 마이그레이션 지침은 이 동작을 해당 프로토콜 개정과 호환 경로로 한정합니다.

The host can use many servers, but each server has its own client connection and capability boundary. 출처: /ai-search/optimization/model-context-protocol/

One AI host, such as a chat app or agent, connects to three MCP servers. The host creates a separate MCP client for the files server, database server, and search server. Each server may expose tools, resources, and prompts. The diagram shows protocol roles, not a trust guarantee or authorization model.

© Patrick Stox LLC · CC BY 4.0 ·

세 가지 서버 기본 요소

MCP 서버는 세 가지 핵심 구성요소로 기능을 제공합니다.

  • 도구 — 쿼리 실행, 메시지 전송, 실제 가격 조회처럼 에이전트가 무언가를 수행하도록 호출하는 함수입니다.
  • 리소스 — 파일, 데이터베이스 레코드, API 응답처럼 에이전트가 읽는 문맥 데이터입니다.
  • 프롬프트 — 일반적인 워크플로를 묶은 재사용 가능한 상호작용 템플릿입니다.

각 기본 요소에는 고유한 검색·읽기·실행 의미가 있으며 서로 바꿔 쓸 수 없습니다. 클라이언트는 */list 호출(tools/list, resources/list, prompts/list)로 사용 가능한 항목을 나열한 뒤 이름으로 특정 항목을 읽거나 호출합니다. 도구는 tools/call, 리소스나 프롬프트는 get/read 방식의 호출을 사용합니다. 모든 서버 기능을 “도구”로 부르면 리소스는 실행이 아니라 읽기 대상이고 프롬프트는 실행 작업이 아니라 삽입할 템플릿이라는 차이를 놓칩니다.

코어 밖의 기능은 이제 확장을 통해 정식으로 제공됩니다. MCP Apps는 도구 결과에 서버 렌더링 UI를 붙일 수 있고 Tasks는 오래 실행되는 지속 작업을 위해 실험적 코어 형태에서 확장으로 이동했습니다. 2026-07-28 개정은 코어의 roots, sampling, logging도 폐기 예정으로 표시합니다. 먼저 알아야 할 서버 측 기본 요소는 도구·리소스·프롬프트이며 하나의 기본 요소나 확장 지원이 나머지 지원을 뜻하지 않습니다. 2026-07-28 릴리스 노트에서 확장과 폐기 변경을 설명합니다.

MCP와 llms.txt, 함수 호출, WebMCP의 차이

자주 혼동하는 네 가지를 구분하는 것이 이 페이지의 핵심 가치입니다.

항목정의방향주체
MCPAI 앱을 도구·데이터에 연결하는 런타임 프로토콜2026 개정의 상태 비저장 코어 요청Anthropic(2024), 현재 Agentic AI Foundation
llms.txt읽을 페이지를 나열하는 정적 Markdown 파일단방향, 권고Jeremy Howard 제안(2024), Google 미도입
함수 호출모델이 함수를 전달받아 하나를 호출하도록 선택하는 모델 기능모델 수준, 단일 공급자각 LLM 공급자
WebMCP웹사이트 자체의 페이지 내 작업을 브라우저 에이전트에 공개하는 브라우저 네이티브 제안브라우저 범위W3C Web Machine Learning Community Group 초안
WebMCP owns page-context actions; remote MCP owns durable application-to-server integrations. They are complementary boundaries, not competing names for one protocol. 출처: WebMCP

The left lane shows WebMCP: a browser agent interacts with an open web page, which owns a JavaScript tool and current visible session state. The page must be open for those tools to exist. The right lane shows remote MCP: an AI application connects through an MCP client to a persistent MCP server, which can remain available outside a browser tab. The two lanes are complementary rather than replacements.

© Patrick Stox LLC · CC BY 4.0 ·

특히 두 가지 차이를 분명히 해야 합니다.

  • MCP는 “함수 호출”이 아닙니다. 함수 호출은 모델에 함수 목록을 알려 주고 하나를 고르게 하는 모델 수준 기능입니다. MCP는 특정 모델과 무관하게 여러 앱과 서버에서 도구·데이터를 발견하고 설명하고 호출하는 방식을 표준화하는 공급자 간 프로토콜입니다. MCP 서버는 함수 호출형 정의로 도구를 구현할 수 있지만 MCP는 그 위의 상호운용 계층이지 동의어가 아닙니다.
  • WebMCP는 MCP가 아닙니다. WebMCP는 이미 브라우저에 있는 에이전트에 장바구니 추가, 결제, 양식 제출 같은 특정 웹사이트 자체 기능을 제공하는 별도의 브라우저 네이티브 제안입니다. MCP는 AI 애플리케이션을 일반적인 외부 도구와 데이터에 연결하는 더 넓고 오래된 프로토콜입니다. 같은 환경의 정체성·발견 측면은 llms.txt, 엔티티 SEO, AI용 스키마 마크업을 참고하세요.

간단한 연혁

  • 2024년 11월 25일 — Anthropic이 Google Drive, Slack, GitHub, Git, Postgres 등 초기 파트너와 사전 제작 서버를 포함해 MCP를 오픈 소스로 공개.
  • 2025년 3월 26일 — OpenAI가 MCP 도입을 발표. Agents SDK부터 ChatGPT 데스크톱 앱과 Responses API로 확대한다고 밝혔고 Google DeepMind도 지원으로 이동. MCP가 Anthropic 전용을 넘어 사실상 업계 표준이 된 시점.
  • 2025년 12월 9일 — Anthropic이 MCP를 Linux Foundation 산하의 **Agentic AI Foundation(AAIF)**에 기부. Block·OpenAI와 공동 설립하고 주요 공급자가 참여해 한 회사가 소유하지 않는 개방형·공급자 중립 프로토콜로 유지.
  • 2026년 7월 28일 — 출시 후 가장 큰 개정으로 상태 비저장 코어, 정식 확장, 라우팅·캐시 메타데이터, 권한 강화, 공식 폐기 정책 제공. 릴리스 노트

MCP는 Google이나 Bing 순위 요소인가요?

아닙니다. 분명히 말해야 합니다. Google은 MCP에 관한 공식 Search Central 지침을 내지 않았습니다. Google Search Central의 “SEO용 MCP” 문서, Search Off the Record 에피소드, Search Essentials 페이지는 없습니다. 개발자를 위한 일반적인 Google Cloud 설명은 공급자 개요이지 순위 신호 문서가 아닙니다.

Microsoft도 비슷합니다. 플랫폼 공급자로서 MCP를 적극 도입해 Windows의 MCP 문서, MCP 서버 카탈로그, Anthropic과 협력한 공식 C# SDK를 제공합니다. 그러나 이는 인프라 지원이지 MCP가 검색 순위에 영향을 준다는 Bing Webmaster 지침이 아닙니다.

SEO와 가까운 영역에서 Google의 공식 신호에 가장 가까운 것은 WebMCP이며 MCP 자체와는 다릅니다. Google의 John Mueller는 llms.txt 논의에서 WebMCP가 구체적이고 범위가 명확한 목표를 가졌기 때문에 선호한다고 말했습니다.

“I like the WebMCP approach, as well as the commerce integrations – they have clear goals & processes: ‘Given the agent is already on your site, how can it properly do task X?’ (for example, determine the final price of a product, including all fees & potential discounts).” (번역) 「WebMCP 접근과 커머스 통합은 목표와 절차가 명확해 마음에 듭니다. 에이전트가 이미 사이트에 있을 때 수수료와 할인까지 포함한 최종 가격 계산 같은 작업 X를 어떻게 올바르게 수행하게 할 것인가라는 문제입니다.」

Mueller의 발언은 Roger Montti의 Search Engine Journal 보도에서 인용했습니다(인용으로 이동). 같은 논의에서 대부분의 게시자에게 더 큰 문제는 새 파일이나 프로토콜 도입보다 에이전트의 사이트 가져오기를 막지 않는 것이라는 취지의 설명도 했습니다. 이 부분은 직접 인용하지 않고 관점을 전달합니다.

따라서 “MCP가 SEO에 도움이 되나요?”에 대한 정직한 답은 MCP 서버가 작업을 수행하는 에이전트에 데이터와 작업을 제공할 수 있다는 것입니다. 검색이나 AI 답변 노출과는 전혀 다른 가치입니다. 순위 요소로 분류하지 마세요.

SEO·마케팅 워크플로에서 MCP가 나타나는 방식

현재 MCP가 이 분야와 만나는 지점은 AI 에이전트가 기존 도구를 조회하게 하는 실무자 측면입니다.

  • Ahrefs에는 MCP 커넥터가 있어 데이터를 내보내 붙여 넣지 않고 AI 에이전트가 Ahrefs 데이터를 직접 가져올 수 있습니다. Ahrefs의 에이전틱 SEO 안내에서 설명합니다. Mateusz Makosiewicz가 쓰고 Ryan Law가 검토한 글이며 제 글은 아닙니다.
  • 생태계의 Google Search Console MCP 서버를 통해 에이전트가 워크플로 안에서 GSC 성과 데이터를 읽을 수 있습니다.
  • Bing Search MCP 서버는 에이전트가 호출할 수 있는 도구로 Bing 웹·뉴스·이미지 검색을 제공합니다.

사고방식은 MCP가 에이전트 시대의 “API를 만들어야 하나?”라는 질문이라는 것입니다. MCP 서버로 데이터를 공개하는 목적은 순위가 아니라 에이전트가 작업에 활용하게 하는 것입니다. 사용자가 점점 에이전트를 통해 일한다면 이 사용성이 중요할 수 있지만 SEO가 아니라 배포·통합 결정으로 다루세요. llms.txt가 “정체성·발견”에 대한 선택이라면 MCP는 “기능·작업”에 대한 선택입니다.

보안: 실제로 해결되지 않은 위험

신뢰받는 회사의 개방형 표준이라고 MCP가 안전하다고 가정하지 마세요. 작업 가능한 도구를 AI 에이전트에 주고 신뢰할 수 없는 입력에도 노출하는 순간 공격 표면이 생깁니다. LLM 도구와 보안 분야의 신뢰할 만한 독립 전문가 Simon Willison은 다음처럼 설명합니다.

“Any time you mix together tools that can perform actions on the user’s behalf with exposure to potentially untrusted input you’re effectively allowing attackers to make those tools do whatever they want.” (번역) 「사용자를 대신해 작업하는 도구와 신뢰할 수 없는 입력 노출을 결합할 때마다 공격자가 그 도구로 원하는 일을 하게 허용하는 셈입니다.」

그는 이것이 MCP만의 결함은 아니라고 주의해서 설명합니다.

“These vulnerabilities are not inherent to the MCP protocol itself—they’re present any time we provide tools to an LLM that can potentially be exposed to untrusted inputs.” (번역) 「이 취약점은 MCP 프로토콜 자체에 내재한 것이 아니라 신뢰할 수 없는 입력에 노출될 수 있는 도구를 LLM에 제공할 때마다 존재합니다.」

MCP 환경에서 문서화된 위험에는 프롬프트 주입, 도구 설명에 악성 지시를 숨기는 도구 오염, 설치 후 동작을 바꾸는 러그 풀이 있습니다. 현재 해결된 문제가 아닙니다. MCP 서버를 배포하거나 연결할 때는 다른 신뢰할 수 없는 통합처럼 최소 권한, 중요한 작업의 사람 승인, 신뢰할 서버의 신중한 선택을 적용하세요.

MCP 사양의 보안 지침은 서버·클라이언트 개발자가 방어해야 할 구체적 공격 유형을 제시합니다. 직접 만들지 않고 제삼자 서버를 평가할 때도 알아둘 가치가 있습니다. 아래 세션 탈취는 이전 세션 모델에 해당합니다. 2026 코어는 프로토콜 수준 Streamable HTTP 세션을 제거했지만 다른 신뢰·권한 위험은 남아 있습니다. 2026 릴리스 노트는 이 변경을 현재 개정으로 한정합니다.

  • 혼동된 대리인 — 하나의 정적 OAuth 클라이언트 ID를 쓰는 프록시 MCP 서버가 앞단의 제삼자 API에 대한 사용자별 동의를 건너뛰도록 속을 수 있습니다.
  • 토큰 전달 — 클라이언트 토큰을 받아 검증 없이 하위 API로 전달하면 감사 기록과 보안 제어가 깨집니다. 사양은 서버가 이렇게 해서는 안 된다고 명시합니다.
  • 서버 측 요청 위조(SSRF) — 악성 서버가 OAuth 검색을 내부 IP나 클라우드 메타데이터 엔드포인트로 유도해 클라이언트가 가져오게 할 수 있습니다.
  • 이전 세션 탈취 — 세션을 사용하는 구형 배포에서 추측 가능하거나 무작위가 아닌 세션 ID를 공격자가 사용해 클라이언트를 사칭할 수 있습니다. 세션 ID는 상태 핸들이며 인증을 대신하지 않습니다. 프로토콜 보안 지침은 이전 세션 모델의 이 경계를 명시합니다.
  • 로컬 서버 침해 — 로컬 MCP 서버는 사용자 권한으로 실행되므로 악성·침해된 서버가 파일을 읽고 자격 증명을 유출하거나 명령을 실행할 수 있습니다. 샌드박스, 최소 권한 실행 구성, “원클릭 설치”가 실제로 실행하는 내용의 사전 검토가 완화책입니다.

개방형 표준이라는 사실이나 OAuth 활성화만으로 해결되지 않습니다. 프로토콜 준수, 공식 SDK, 권한 부여, 서버 샌드박스는 각각 특정 공격 경로를 줄일 뿐입니다. 단독 또는 함께 사용해도 통합이 안전하거나 모델이 도구를 올바르게 사용하거나 서버가 널리 채택된다고 보장하지 않습니다. 권한 지원도 사양에서 선택 사항이고 버전에 따라 다르며 포괄적 보안 보장이 아닙니다.

흔한 오해

  1. “MCP와 llms.txt는 같거나 경쟁한다.” 아닙니다. llms.txt는 정적 단방향 파일이고 MCP는 실시간 양방향 프로토콜입니다.
  2. “MCP는 함수 호출의 새 이름이다.” 아닙니다. 함수 호출은 모델 기능이고 MCP는 그 개념 위의 공급자 간 프로토콜입니다.
  3. “MCP는 Google이나 OpenAI 표준이다.” 아닙니다. Anthropic이 2024년 11월 만들었고 OpenAI와 Google DeepMind가 나중에 도입했습니다. 현재 공급자 중립적인 Agentic AI Foundation이 관리합니다.
  4. “MCP 서버를 설정하면 순위가 오른다.” 근거가 없습니다. 검색 노출이 아니라 작업하는 에이전트를 위한 것입니다.
  5. “MCP가 API를 대체한다.” 아닙니다. MCP 서버는 기존 API와 데이터를 AI가 표준 방식으로 쓰도록 노출하는 얇은 래퍼인 경우가 많습니다.
  6. “Anthropic이 만들었으니 기본적으로 안전하다.” 아닙니다. 실제 프롬프트 주입과 도구 오염 위험이 있으며 완전히 해결되지 않았습니다.

AI 검색 환경에서의 위치

MCP는 에이전틱 스택의 작업 계층입니다. 주변의 발견·정체성 계층인 llms.txt, 엔티티 SEO, AI용 스키마 마크업, 에이전틱 검색의 작업 계획·실행과 함께 전체 지도를 이룹니다. 계층을 구분하면 과장을 훨씬 쉽게 판단할 수 있습니다.

Add an expert note

Pin an expert quote

New person? Create their unclaimed profile at /admin/experts/ → Pin a quote first.