MCP

MCP 서버, 어디서 찾아야 안전할까? 공식 레지스트리 활용법

DevPilot 2026. 7. 23. 16:00

핵심 요약: "구글에서 검색해서 아무 저장소나" 설치하던 MCP 서버 찾기에 이제 공식 경로가 있습니다 — 공식 MCP 레지스트리(registry.modelcontextprotocol.io). 프로토콜 운영 주체가 관리하는 서버 디렉터리로, 웹에서 탐색하거나 API(/v0/servers?search=키워드)로 조회할 수 있고, 서버는 io.github.제작자/이름 형태의 네임스페이스로 등록돼 출처가 검증 가능합니다. GitHub MCP 레지스트리 같은 플랫폼 디렉터리와 각 클라이언트의 마켓플레이스도 이 위에 얹히는 구조고요. 고르는 기준은 셋: 공식 제작자인가(네임스페이스), 관리되고 있는가(갱신일), 권한 요구가 적절한가.

이 글에서 다루는 내용: 레지스트리 3계층 구조, 공식 레지스트리 사용법, 서버 선별 기준, 설치 후 점검.

어디서 찾나: 3계층으로 이해하기

① 공식 레지스트리 — registry.modelcontextprotocol.io. 프로토콜 차원의 단일 진실 공급원(source of truth)으로, 오픈소스 사양이라 누구나 호환 서브 레지스트리를 만들 수 있게 설계돼 있습니다. ② 플랫폼 디렉터리 — GitHub MCP 레지스트리 등: 공식 데이터를 기반으로 탐색·설치 편의를 얹은 층. ③ 클라이언트 마켓플레이스 — Cursor의 Customize, Claude Code의 플러그인 마켓플레이스처럼 도구 안에서 바로 설치되는 층. 아래로 갈수록 편하고, 위로 갈수록 원본에 가깝습니다 — 의심스러우면 공식 레지스트리에서 원본을 확인하는 습관이 답입니다.

공식 레지스트리 사용법

웹에서 키워드로 탐색하는 게 기본이고, 개발자라면 API가 더 빠릅니다:

# 키워드 검색
curl "https://registry.modelcontextprotocol.io/v0/servers?search=postgres&limit=5"

# 특정 서버 확인 (네임스페이스로)
curl "https://registry.modelcontextprotocol.io/v0/servers?search=io.github.제작자/서버명"

등록 정보에는 설치 방법(패키지·원격 엔드포인트), 버전, 제작자 네임스페이스가 담깁니다. 네임스페이스가 핵심 장치입니다 — io.github.supabase/...처럼 제작 주체가 이름에 박혀 있어, "공식인 척하는 짝퉁 서버" 문제를 구조적으로 줄입니다.

고르는 기준 3가지

① 제작 주체. 연결할 서비스의 공식 서버가 있으면 무조건 그것부터 — 네임스페이스로 확인합니다. 서드파티 구현만 있다면 저장소의 관리 상태(스타보다 최근 커밋·이슈 대응)를 보세요. ② 연결 방식. 같은 서비스에 원격(공식 호스팅)과 로컬(직접 실행)이 둘 다 있으면 판단 기준은 원격 vs 로컬 글대로 — 외부 SaaS는 공식 원격 우선. ③ 권한 요구. 설명에 명시된 도구 목록과 요구 토큰 범위가 용도 대비 과하면 거릅니다. "읽기만 필요한데 쓰기 권한을 요구"가 대표적인 적신호입니다.

설치 후 점검

설치했다면 첫 실행 전에 두 가지 — 클라이언트가 보여주는 도구 목록 확인(예상 밖의 도구가 있으면 중단)과 최소 권한 토큰 발급(보안 가이드의 원칙). 연결이 안 되면 디버깅 체크리스트 순서로. 그리고 팀이라면 개인이 레지스트리에서 직접 고르게 두기보다, 검증된 것을 팀 마켓플레이스·승인 목록으로 흘려보내는 운영이 맞습니다 — 레지스트리는 "찾는 곳"이고 승인은 여전히 조직의 일입니다.

추천 목록과의 관계

저희가 정리한 추천 MCP 서버 10선 같은 큐레이션은 "뭐부터 써볼까"의 답이고, 레지스트리는 "이게 진짜인가, 최신인가"의 답입니다. 큐레이션에서 후보를 얻고 레지스트리에서 원본·버전을 확인하는 조합이 실무 동선입니다.

자주 묻는 질문 (FAQ)

Q. 레지스트리에 없는 서버는 쓰면 안 되나요?

A. 등록은 의무가 아니라서 좋은 서버가 밖에 있을 수 있습니다. 다만 미등록 서버는 출처 검증을 스스로 해야 한다는 뜻이니, 저장소·제작자 확인을 더 꼼꼼히 하세요.

Q. 레지스트리에 있으면 안전이 보장되나요?

A. 아니요, 등록은 신원·출처의 검증이지 코드 감사가 아닙니다. 권한 최소화와 내용 확인은 여전히 사용자 몫입니다.

Q. 내가 만든 서버도 올릴 수 있나요?

A. 네, 공개 절차를 따라 네임스페이스로 등록할 수 있습니다. 직접 만들기는 Python 편·TypeScript 편을 참고하세요.

한눈에 보는 요약

찾기는 공식 레지스트리(네임스페이스로 출처 확인), 편의는 플랫폼·클라이언트 마켓플레이스, 판단은 제작 주체·관리 상태·권한 요구. 등록돼 있다고 안전한 건 아니고, 안전하게 쓰는 절차는 늘 사용자 몫입니다.

함께 보면 좋은 글

추천 MCP 서버 10선
원격 MCP vs 로컬 MCP
MCP 보안 가이드

참고 자료

공식 MCP 레지스트리
MCP 공식 서버 저장소