Claude Code 플러그인·MCP·스킬 생태계 완전 정리
개요: Claude Code 확장 생태계의 부상
핵심 요점
- 플러그인은 skills(슬래시 커맨드)·subagents·hooks·MCP servers·LSP servers를 하나로 묶은 배포 단위이며, 스킬은 플러그인명으로 네임스페이스된다(예: /commit-commands:commit).
- git 저장소+marketplace.json만으로 마켓플레이스가 되는 표준화와 공식 마켓플레이스 내장이 2025~2026년 폭발적 증가의 구조적 배경이다.
- claudemarketplaces.com 기준(2026-06) 스킬 21,600+·MCP 12,500+·마켓플레이스 2,500+, 월 30만+ 방문 규모로 생태계가 커졌다.
- 인기 확인은 공식 카탈로그(claude.com/plugins) 1차 검증 → claudemarketplaces.com 설치수·스타 → claudepluginhub.com 안전성·신선도 → 원본 GitHub 순으로 한다.
- 대표 서드파티는 superpowers(약 85만+ 설치)와 context7(Upstash MCP, 수십만 설치)이며, find-skills는 약 180만+ 설치로 상위권이다.
- 플러그인은 사용자 권한으로 임의 코드를 실행할 수 있어 Anthropic도 서드파티 내용물을 보증하지 않으므로, 신뢰 출처만·구성요소 확인 후 설치해야 한다.
개요: Claude Code 확장 생태계의 부상
2025년 하반기부터 2026년 사이, Claude Code는 단일 CLI 도구에서 수만 개의 확장 컴포넌트가 유통되는 생태계로 빠르게 확장됐다. 핵심 변화는 "확장을 어떻게 묶고, 어디서 찾고, 어떻게 설치하는가"가 표준화된 것이다. 이 글은 그 표준을 정리하고, 인기 플러그인을 한눈에 확인할 수 있는 탐색 사이트와 대표 마켓플레이스를 실무 관점에서 안내한다.
다섯 가지 빌딩블록: 플러그인이 무엇을 묶는가
Claude Code 확장은 다섯 개의 구성요소로 이뤄지며, 플러그인은 이들을 하나로 묶은 배포 단위다.
| 구성요소 | 역할 | 비고 |
|---|---|---|
| Skills(스킬/슬래시 커맨드) | 특정 작업 절차·방법론을 담은 폴더. 매칭되는 작업이 오면 자동 로드 | 플러그인명으로 네임스페이스됨 (예: /commit-commands:commit) |
| Subagents(서브에이전트) | 코드리뷰·디버깅 등 특정 역할을 가진 보조 에이전트 | 메인 컨텍스트를 오염시키지 않고 위임 |
| Hooks(훅) | 특정 이벤트(편집 후, 커밋 전 등)에 자동 실행되는 동작 | 워크플로 자동화의 핵심 |
| MCP servers | 외부 데이터·도구를 모델에 연결하는 표준 프로토콜 서버 | GitHub·Notion·Sentry 등 연동 |
| LSP servers | 언어서버. 편집 후 자동 진단 + 정의이동/참조찾기 | 바이너리가 $PATH에 있어야 함 |
이 묶음 구조 덕분에 "기능 하나"가 아니라 "워크플로 한 세트"를 한 번에 설치·공유할 수 있게 됐고, 이것이 폭발적 증가의 구조적 배경이다.
왜 2025~2026년에 폭발했나
- 묶음 배포 표준화: 스킬+훅+서브에이전트+MCP+LSP를
.claude-plugin/marketplace.json하나로 묶어,git저장소만 있으면 그대로 마켓플레이스가 된다. 진입 장벽이 사실상 사라졌다. - 공식 마켓플레이스 내장:
claude-plugins-official(Anthropic 관리)이 기본 내장돼 별도 등록 없이 바로 검색·설치된다. 공식 카탈로그는 2026년 3월 기준 약 101개 플러그인(이 중 약 33개가 Anthropic 자체 제작)으로, 개발 워크플로·언어서버·외부 연동을 망라한다. - 자동 컨텍스트 주입의 가치 입증: context7(최신 버전별 공식 문서 주입), superpowers(개발 방법론 강제) 같이 "결과가 눈에 보이는" 확장이 입소문을 타며 설치수가 급증했다.
생태계 규모: 숫자로 보는 현재
대표 디렉터리 claudemarketplaces.com 집계(2026-06 기준) 규모는 다음과 같다.
- 스킬 21,600+개, MCP 서버 12,500+개, 마켓플레이스 2,500+개
- 월 30만+ 방문자, 설치수·GitHub 스타·커뮤니티 투표로 큐레이션
설치수 상위 스킬(같은 사이트, 2026-06 기준, 약)을 보면 대중성의 윤곽이 드러난다.
| 스킬 | 약 설치수 | 한 줄 설명 |
|---|---|---|
| find-skills | 180만+ | 오픈 생태계에서 스킬을 탐색·설치 |
| grill-me | 25만+ | 계획/설계를 집요하게 압박 검증 |
| caveman | 20만+ | 초압축 커뮤니케이션으로 토큰 ~75% 절감 |
| systematic-debugging | 12만+ | 근본원인 추적을 강제하는 디버깅 방법론 |
서드파티 플러그인 단위에서는 superpowers(obra/superpowers, 에이전트 스킬 프레임워크+개발 방법론)가 공식 플러그인 페이지 기준 약 85만+ 설치, context7(Upstash MCP)이 수십만 설치 규모로 대표 주자다.
인기 플러그인은 "어디서, 어떻게" 확인하나
핵심만 추리면, 공식 카탈로그 + 커뮤니티 디렉터리를 병행하는 것이 정답이다.
| 사이트 | URL | 특징 |
|---|---|---|
| 공식 플러그인 카탈로그 | claude.com/plugins | Anthropic 관리, 신뢰도 최상 |
| claudemarketplaces.com | claudemarketplaces.com | "#1 디렉터리". 설치수·스타·투표 큐레이션, 매일 갱신 |
| claudepluginhub.com | claudepluginhub.com | 시맨틱 검색, 품질·신선도·안전성 평가, CLAUDE.md 기반 추천 |
| pluginmarketplace.ai | pluginmarketplace.ai | 설치수·주간 성장·트렌드 추적 |
| GitHub awesome 리스트 | subinium/awesome-claude-code 등 | 큐레이션된 수동 목록 (ComposioHQ, Chat2AnyLLM 등) |
인기 확인 체크리스트: ① 공식 카탈로그에서 1차 검증 → ② claudemarketplaces.com에서 설치수·스타로 대중성 확인 → ③ claudepluginhub.com에서 안전성·신선도 점검 → ④ 원본 GitHub 저장소의 최근 커밋·이슈 확인.
설치 흐름과 보안 최소 지식
설치는 두 단계다. 마켓플레이스를 등록하고(/plugin marketplace add owner/repo), 플러그인을 설치(/plugin install <name>@<marketplace>)한다. 공식 마켓플레이스는 기본 내장이라 등록 없이 바로 쓸 수 있고, 커뮤니티는 anthropics/claude-plugins-community를 수동 추가한다. 설치 화면에는 Context cost(턴당 토큰), Last updated, Will install(commands/agents/skills/hooks/MCP/LSP) 가 표시되며 /reload-plugins로 적용된다. 설치 스코프는 user/project/local/managed로 나뉘고, 공식 마켓플레이스는 auto-update가 기본 on이다.
보안은 선택이 아니라 전제다. 플러그인·마켓플레이스는 사용자 권한으로 임의 코드를 실행할 수 있고, Anthropic은 서드파티 MCP/플러그인 내용물을 보증하지 않는다. 신뢰하는 출처만, 설치 전 구성요소 확인 후 도입해야 한다.
이 글에서 다룰 범위
이어지는 섹션에서는 (1) 플러그인 구조와 설치·스코프(user/project/local/managed)·자동업데이트, (2) 공식 마켓플레이스 주요 플러그인(code-review, commit-commands, security-guidance, LSP 시리즈, 외부 연동), (3) 대표 탐색 디렉터리 비교와 인기 플러그인 큐레이션, (4) 서드파티 강자(superpowers, context7)와 보안 운영 가이드를 차례로 다룬다.
참고 출처
↗ Claude Code Plugins | Skills, MCP Servers & Marketplace Directory (claudemarketplaces.com)↗ The Largest Claude Code Plugin Directory | ClaudePluginHub↗ Claude Plugin Marketplace - Find the best plugins and connectors (pluginmarketplace.ai)↗ Discover and install prebuilt plugins through marketplaces - Claude Code Docs↗ Plugins reference - Claude Code Docs↗ anthropics/claude-plugins-official (GitHub)↗ Superpowers - Claude Plugin | Anthropic↗ Context7 - Claude Plugin | Anthropic구성요소: 플러그인이 묶는 것들(스킬·MCP·서브에이전트·훅·LSP)
핵심 요점
- 플러그인은 기능 자체가 아니라 skills·agents·hooks·MCP servers·LSP servers를 운반하는 컨테이너이며, 마켓플레이스 등록 후 /plugin install로 설치하고 /reload-plugins로 재시작 없이 적용한다.
- 플러그인 스킬은 플러그인명으로 네임스페이스됨(/commit-commands:commit) — 충돌 방지를 위한 강제 규칙.
- 설치 전 상세 패널이 Context cost(매 턴 토큰), Last updated, Will install(commands/agents/skills/hooks/MCP/LSP)을 표시 — MCP 다수 플러그인일수록 Context cost가 크다.
- 쓰임새 구분: 스킬=절차를 가르치는 텍스트(가장 저렴), MCP=외부 시스템 연결, 서브에이전트=격리된 컨텍스트에서 큰 작업 실행.
- LSP 플러그인은 편집 후 자동 진단+정의이동을 주지만 언어서버 바이너리($PATH)는 별도 설치 필요, 진단은 Ctrl+O로 확인.
- 보안: 플러그인/마켓플레이스는 사용자 권한으로 임의 코드를 실행하고 Anthropic은 서드파티 내용물을 보증하지 않으므로 신뢰 출처만 설치.
플러그인이란 무엇인가: "묶음 배포 단위"로서의 플러그인
Claude Code에서 **플러그인(plugin)**은 여러 확장 기능을 하나로 묶어 배포·설치하는 자기완결적 디렉터리다. 공식 레퍼런스의 정의 그대로, 플러그인은 skills(스킬·슬래시 커맨드)·agents(서브에이전트)·hooks(훅)·MCP servers·LSP servers(그리고 monitors)를 한 패키지로 담는다. 즉 플러그인 자체가 어떤 기능인 게 아니라, 이 다섯 가지 구성요소를 운반하는 컨테이너다. 설치는 마켓플레이스를 거친다.
/plugin marketplace add anthropics/claude-code # 마켓플레이스 등록
/plugin install commit-commands@claude-code-plugins # 플러그인 설치
/reload-plugins # 재시작 없이 적용
공식 마켓플레이스 claude-plugins-official은 Claude Code 시작 시 자동 내장되어 별도 추가 없이 바로 설치할 수 있다(/plugin install github@claude-plugins-official). 커뮤니티 마켓플레이스(anthropics/claude-plugins-community, 설치명 claude-community)와 데모 마켓플레이스(anthropics/claude-code, 설치명 claude-code-plugins)는 수동으로 추가한다.
다섯 구성요소, 한눈에 비교
| 구성요소 | 디렉터리/파일 | 호출 방식 | 주 용도 | Context 비용 특성 |
|---|---|---|---|---|
| Skills / Commands | skills/<name>/SKILL.md 또는 commands/*.md |
/이름 슬래시 또는 Claude 자동 호출 |
재사용 가능한 작업 절차·워크플로 | SKILL.md 본문이 컨텍스트에 로드됨(스킬은 필요 시 지연 로딩) |
| Subagents (Agents) | agents/*.md |
/agents, 자동/수동 호출 |
격리된 컨텍스트에서 전문 하위작업 수행 | 별도 컨텍스트 창에서 실행 → 메인 대화 오염 적음 |
| Hooks | hooks/hooks.json |
이벤트 발생 시 자동 | 품질 게이트·포맷·정책 강제(PreToolUse, PostToolUse 등) | 코드 실행 기반, 토큰 비용 거의 없음 |
| MCP servers | .mcp.json |
도구(tool)로 노출 | 외부 서비스·API 연동(GitHub, Notion 등) | 도구 정의가 매 턴 로드 → 비용 큼(tool search로 지연 가능) |
| LSP servers | .lsp.json |
편집 후 자동 진단/내비게이션 | 실시간 타입 오류·정의이동·참조찾기 | 언어서버 바이너리는 별도 설치 필요($PATH) |
핵심 차이를 한 줄로: **스킬은 "절차를 가르치는 텍스트", 서브에이전트는 "격리된 일꾼", 훅은 "이벤트 트리거", MCP는 "외부 도구", LSP는 "코드 지능"**이다. 보안상 플러그인이 배포하는 에이전트에는 hooks, mcpServers, permissionMode 필드가 허용되지 않는다.
스킬 네임스페이스: /plugin:skill
플러그인이 제공하는 스킬은 플러그인명으로 네임스페이스된다. commit-commands 플러그인을 설치하면 그 안의 스킬은 /commit-commands:commit 형태로 호출된다. 이 접두사 규칙은 강제이며, 팀원 셋이 각각 /deploy 스킬을 제공하는 플러그인을 깔아도 충돌하지 않게 한다. 설치 후 /reload-plugins로 활성화하면 슬래시 메뉴에 네임스페이스된 스킬이 노출된다.
Context cost: 설치 전에 반드시 보는 숫자
플러그인은 공짜가 아니다. 일부 구성요소(특히 MCP 도구 정의, 스킬 본문)는 매 턴 컨텍스트 창에 토큰을 추가한다. Claude Code는 설치 직전 상세 패널에서 이를 정량적으로 보여준다(버전별 도입).
- Context cost — 이 플러그인이 매 턴 추가하는 대략적 토큰 수(v2.1.143+)
- Last updated — 최종 업데이트 날짜로 신선도 판단(v2.1.144+)
- Will install — 실제로 추가될 commands / agents / skills / hooks / MCP / LSP 목록(v2.1.145+)
/reload-plugins는 다음 요청 때 토큰 비용이 든다. 새로 로드된 구성요소가 대화에 덧붙고, MCP 도구가 tool search로 지연되지 않으면 프롬프트 캐시가 무효화되어 대화 전체를 다시 읽는다(v2.1.163+에서는 경고 후 --force 필요). 그래서 MCP를 많이 묶은 플러그인일수록 Context cost가 크고, 무분별한 설치는 비용·지연을 키운다.
설치 스코프 4종
- User: 모든 프로젝트에서 나에게만(기본값)
- Project: 저장소 협업자 전원(
.claude/settings.json에 기록) - Local: 이 저장소에서 나에게만(공유 안 됨)
- Managed: 관리자가 관리형 설정으로 배포, 사용자 수정 불가
공식 Anthropic 마켓플레이스는 auto-update 기본 on, 서드파티·로컬 개발 마켓플레이스는 기본 off다.
언제 스킬 / MCP / 서브에이전트를 쓰나
세 가지는 자주 혼동되지만 쓰임새가 다르다.
- **스킬(Skill)**을 선택할 때: "이 일은 절차·판단 기준만 알려주면 Claude가 기존 도구로 해낸다." 외부 연결이 필요 없고, 반복되는 워크플로를 텍스트로 캡처할 때. 예:
/commit-commands:commit. - MCP server를 선택할 때: "Claude가 새 외부 시스템에 직접 연결해야 한다." GitHub 이슈 생성, Notion 페이지 작성, Sentry 조회처럼 API/프로토콜이 필요할 때. 단, 도구 정의가 매 턴 컨텍스트를 먹으므로 tool search/지연 로딩을 고려.
- **서브에이전트(Subagent)**를 선택할 때: "메인 대화를 더럽히지 않고 큰 탐색·검증을 격리 실행하고 결과만 받고 싶다." 대용량 코드 리뷰, 긴 리서치처럼 별도 컨텍스트 창이 이득일 때. 예:
pr-review-toolkit의 리뷰 에이전트.
실무 감각: 먼저 스킬로 표현 가능한지 보고(가장 저렴), 외부 연결이 꼭 필요하면 MCP, 컨텍스트 격리가 필요하면 서브에이전트를 더한다.
Code intelligence(LSP) 플러그인 빠른 참조
공식 마켓플레이스 Discover 탭에서 "lsp"로 검색해 설치한다. 편집 직후 자동 진단(타입 오류·누락 임포트를 같은 턴에 인지·수정)과 정의이동/참조찾기/호출계층 내비게이션을 제공한다. 진단은 Ctrl+O로 인라인 확인. 단, 언어서버 바이너리는 별도 설치해 $PATH에 있어야 하며, 없으면 /plugin Errors 탭에 Executable not found in $PATH가 뜬다.
| 언어 | 플러그인 | 필요 바이너리 |
|---|---|---|
| Python | pyright-lsp |
pyright-langserver |
| TypeScript | typescript-lsp |
typescript-language-server |
| Go | gopls-lsp |
gopls |
| Rust | rust-analyzer-lsp |
rust-analyzer |
| C/C++ | clangd-lsp |
clangd |
| Java | jdtls-lsp |
jdtls |
(이 밖에 C#·Kotlin·Lua·PHP·Swift 등도 공식 제공.)
설치 전 체크리스트
- [ ] Context cost 확인 — MCP 다수 플러그인은 매 턴 비용이 큰지 점검
- [ ] Will install 목록으로 실제 추가되는 commands/agents/hooks/MCP/LSP 검토
- [ ] Last updated로 신선도 판단
- [ ] 스코프 선택(개인 user vs 팀 project)
- [ ] 출처 신뢰성 — 플러그인/마켓플레이스는 사용자 권한으로 임의 코드를 실행한다. Anthropic은 서드파티 MCP·플러그인의 내용물을 보증하지 않으므로 신뢰하는 출처만 설치할 것.
참고 인기 지표(기준일 2026-06-23~24, claudemarketplaces.com/claude.com): 디렉터리 인덱싱 스킬 약 21,600+·MCP 약 12,500+·마켓플레이스 약 2,500+. 인기 스킬
find-skills약 180만,grill-me약 25만,caveman약 20만 설치. 대표 서드파티superpowers(obra) 약 85.5만,context7(Upstash MCP) 약 37.8만 설치.
참고 출처
↗ Plugins reference - Claude Code Docs↗ Discover and install prebuilt plugins through marketplaces - Claude Code Docs↗ Claude Code Plugins | Skills, MCP Servers & Marketplace Directory (claudemarketplaces.com)↗ Superpowers - Claude Plugin | Anthropic↗ Context7 - Claude Plugin | Anthropic↗ The Largest Claude Code Plugin Directory | ClaudePluginHub↗ Claude Plugin Marketplace - pluginmarketplace.ai마켓플레이스 작동 원리와 설치 명령
핵심 요점
- 사용은 2단계: `/plugin marketplace add owner/repo`로 카탈로그 등록 후 `/plugin install <name>@<marketplace>`로 개별 설치.
- 공식 claude-plugins-official은 시작 시 자동 내장(auto-update 기본 ON)이고, 커뮤니티(claude-community)·데모(claude-code-plugins)는 수동 add 필요.
- 설치 스코프는 user(기본)/project(.claude/settings.json 공유)/local(나만)/managed(관리자 배포), 설치 전 Context cost·Last updated·Will install을 확인.
- 세션 중 변경은 `/reload-plugins`로 무재시작 적용. MCP 포함 플러그인은 캐시 무효화로 토큰 비용이 커 `--force`가 필요할 수 있음.
- 팀 배포는 `.claude/settings.json`의 extraKnownMarketplaces로 자동 안내, 항목별 `autoUpdate: true` 설정 가능.
- 플러그인은 사용자 권한으로 임의 코드를 실행하므로 신뢰 출처만 설치하고 Will install/hooks/MCP를 점검할 것.
마켓플레이스 = 플러그인 카탈로그
Claude Code에서 마켓플레이스(marketplace)는 누군가가 만들어 공유한 플러그인들의 카탈로그입니다. 마켓플레이스 자체에는 코드가 없고, "어떤 플러그인이 어디(GitHub repo/Git URL)에 있는지"를 가리키는 목록(.claude-plugin/marketplace.json)일 뿐입니다. 앱스토어를 떠올리면 됩니다. 스토어를 추가하면 목록을 둘러볼 수 있고, 실제 설치는 개별 앱 단위로 따로 합니다. 그래서 사용은 항상 2단계입니다.
# 1단계: 마켓플레이스(카탈로그) 등록 — 아직 아무것도 설치되지 않음
/plugin marketplace add owner/repo
# 2단계: 개별 플러그인 설치 — name@marketplace 형식
/plugin install <name>@<marketplace>
플러그인 하나는 skills(슬래시 커맨드/스킬)·subagents·hooks·MCP servers·LSP servers를 묶은 배포 단위입니다. 설치하면 스킬은 플러그인명으로 네임스페이스됩니다. 예를 들어 commit-commands 플러그인은 /commit-commands:commit 형태의 스킬을 제공합니다.
마켓플레이스 추가 방법 (source 4종)
/plugin marketplace add(축약: /plugin market add)는 네 가지 소스를 지원합니다.
| 소스 | 명령 예시 |
|---|---|
GitHub owner/repo |
/plugin marketplace add anthropics/claude-code |
| Git URL (GitLab·Bitbucket·사내) | /plugin marketplace add https://gitlab.com/company/plugins.git |
| 브랜치/태그 고정 | /plugin marketplace add https://gitlab.com/company/plugins.git#v1.0.0 |
| 로컬 경로 | /plugin marketplace add ./my-marketplace |
| 원격 marketplace.json | /plugin marketplace add https://example.com/marketplace.json |
공식 · 커뮤니티 · 데모 마켓플레이스 구분
세 가지를 헷갈리지 않는 것이 핵심입니다.
-
공식(claude-plugins-official): Anthropic이 직접 큐레이션. Claude Code 시작 시 자동 내장되어 별도 add 없이 바로 설치됩니다.
claude.com/plugins에서 카탈로그를 볼 수 있습니다./plugin install github@claude-plugins-official만약 "plugin not found" 오류가 나면 목록이 오래된 것이니
/plugin marketplace update claude-plugins-official로 갱신하세요. -
커뮤니티(anthropics/claude-plugins-community): 자동 검증·안전성 스크리닝을 통과한 서드파티 플러그인. 각 플러그인은 특정 커밋 SHA에 고정됩니다. 수동 추가 필요, 마켓플레이스 이름은
claude-community./plugin marketplace add anthropics/claude-plugins-community /plugin install <plugin-name>@claude-community -
데모(anthropics/claude-code, 이름
claude-code-plugins): 플러그인 시스템 예제 모음. 학습용이며 수동 추가 필요./plugin marketplace add anthropics/claude-code /plugin install commit-commands@claude-code-plugins
공식 마켓플레이스에는 외부 연동 MCP 플러그인(github, gitlab, atlassian, linear, notion, figma, vercel, supabase, firebase, slack, sentry, asana), 코드 인텔리전스 LSP 플러그인(pyright-lsp, typescript-lsp, gopls-lsp, rust-analyzer-lsp, clangd-lsp, jdtls-lsp 등 — 해당 언어서버 바이너리가 $PATH에 있어야 함), security-guidance(Claude가 짠 코드를 실시간 취약점 검사·즉시 수정), commit-commands·pr-review-toolkit·agent-sdk-dev·plugin-dev, 그리고 explanatory/learning output-style 등이 들어 있습니다.
설치 스코프: user / project / local / managed
/plugin install name@marketplace는 기본적으로 user 스코프로 설치됩니다. 다른 스코프를 고르려면 /plugin을 열어 Discover 탭에서 플러그인에 Enter를 눌러 선택합니다.
| 스코프 | 적용 범위 | 저장 위치 |
|---|---|---|
| user (기본) | 내 모든 프로젝트 | 사용자 설정 |
| project | 이 저장소의 모든 협업자 | .claude/settings.json |
| local | 이 저장소에서 나만 | 로컬(공유 안 됨) |
| managed | 관리자가 배포, 사용자가 변경 불가 | managed settings |
CLI에서는 --scope로 직접 지정합니다.
claude plugin install formatter@your-org --scope project
설치 화면에서는 결정에 필요한 정보가 미리 보입니다. Context cost(턴당 추가되는 토큰량), Last updated(마지막 갱신일), Will install(commands/agents/skills/hooks/MCP/LSP 목록)을 확인한 뒤 설치하세요. MCP 서버를 포함한 플러그인은 턴당 토큰 비용이 크므로 Context cost를 꼭 보는 것이 좋습니다.
/reload-plugins 로 적용
세션 도중 설치·활성화·비활성화한 변경은 재시작 없이 /reload-plugins로 적용합니다.
/reload-plugins
실행하면 plugins·skills·agents·hooks·MCP·LSP 개수를 보여줍니다. 단, MCP 서버를 포함한 플러그인을 리로드하면 프롬프트 캐시가 무효화되어 다음 요청에서 대화 전체를 다시 읽으므로 토큰 비용이 큽니다. 이 경우 경고가 뜨며, 강제 적용하려면 --force를 붙입니다.
auto-update 동작
- 공식 Anthropic 마켓플레이스는 auto-update 기본 ON. 시작 시 마켓플레이스 데이터를 새로고침하고 설치된 플러그인을 최신 버전으로 갱신합니다.
- 서드파티·로컬 개발용 마켓플레이스는 기본 OFF.
/plugin→ Marketplaces 탭에서 항목별로 Enable/Disable auto-update를 토글합니다. - 전체 자동 갱신을 끄려면
DISABLE_AUTOUPDATER=1. Claude Code 본체 갱신만 끄고 플러그인 갱신은 유지하려면FORCE_AUTOUPDATE_PLUGINS=1을 함께 설정합니다.
팀 배포: extraKnownMarketplaces
팀 전체에 마켓플레이스를 자동 안내하려면 프로젝트의 .claude/settings.json에 extraKnownMarketplaces를 넣습니다. 협업자가 해당 폴더를 신뢰하면 Claude Code가 설치를 제안합니다.
{
"extraKnownMarketplaces": {
"my-team-tools": {
"source": { "source": "github", "repo": "your-org/claude-plugins" },
"autoUpdate": true
}
}
}
관리자는 각 항목에 "autoUpdate": true를 넣어 사용자가 개별 토글하지 않아도 조직 마켓플레이스가 자동 갱신되게 할 수 있고, managed marketplace 제한으로 추가 가능한 마켓플레이스를 통제할 수도 있습니다.
어디서 인기 플러그인을 찾나
탐색은 디렉터리 사이트가 빠릅니다. 대표적으로 claudemarketplaces.com(월 30만+ 방문, 2026-06-23 기준 스킬 21,600+·MCP 12,500+·마켓플레이스 2,500+ 인덱싱; 설치수·GitHub 스타·커뮤니티 투표로 큐레이션)이 있습니다. 같은 사이트 기준 인기 스킬은 find-skills(약 180만 설치), grill-me(약 25만), caveman(약 20만), systematic-debugging(약 12.5만) 순입니다. 대표 서드파티 플러그인으로는 superpowers(obra/superpowers, 약 85.5만 설치 — 2026-06-24 claude.com/plugins 기준)와 context7(Upstash MCP, 버전별 공식 문서를 프롬프트에 주입, 약 37.8만 설치)이 꼽힙니다. 공식 카탈로그는 claude.com/plugins입니다.
보안 체크리스트
경고: 플러그인·마켓플레이스는 사용자 권한으로 임의 코드를 실행할 수 있는 고신뢰 컴포넌트입니다. Anthropic은 플러그인에 포함된 MCP 서버·파일·소프트웨어를 통제하거나 보증하지 않습니다.
- [ ] 출처를 신뢰하는가 (공식/커뮤니티 검증본 우선, 무명 repo 주의)
- [ ] Will install 목록에서 hooks·MCP 서버가 무엇을 하는지 확인했는가
- [ ] Context cost가 감당 가능한가
- [ ] 팀 배포 시 project/managed 스코프와 마켓플레이스 제한을 적용했는가
참고 출처
↗ Discover and install prebuilt plugins through marketplaces - Claude Code Docs↗ Create and distribute a plugin marketplace - Claude Code Docs↗ anthropics/claude-plugins-official (GitHub)↗ claudemarketplaces.com — Claude Code Plugin Directory↗ Superpowers – Claude Plugin (claude.com/plugins)↗ Context7 – Claude Plugin (claude.com/plugins)공식 Anthropic 마켓플레이스 둘러보기
핵심 요점
- claude-plugins-official은 기본 내장(자동 사용)이며 auto-update 기본 on. 설치는 /plugin install <name>@claude-plugins-official, 적용은 /reload-plugins.
- claude-code-setup, claude-md-management, code-review, code-simplifier, skill-creator는 모두 공식 마켓플레이스 소속(Anthropic 제작)이다.
- LSP 플러그인(pyright-lsp 등 11개 언어)은 편집 직후 자동 진단/정의이동을 주지만 언어 서버 바이너리가 $PATH에 먼저 있어야 한다(Ctrl+O로 인라인 확인).
- External integrations는 사전 구성된 MCP 서버를 번들: github/gitlab/atlassian/linear/notion/figma/vercel/supabase/slack/sentry 등.
- 설치 전 Context cost, Last updated, Will install(commands/agents/skills/hooks/MCP/LSP)을 확인하고 User/Project/Local/Managed 스코프를 선택한다.
- 플러그인은 사용자 권한으로 임의 코드를 실행할 수 있어 Anthropic도 서드파티 내용물을 보증하지 않는다 - 신뢰하는 출처만 설치.
공식 Anthropic 마켓플레이스 둘러보기
claude-plugins-official는 Claude Code에 기본 내장된 유일한 마켓플레이스다. 별도로 추가할 필요가 없고 시작 시 자동으로 사용 가능하며, auto-update가 기본 on으로 켜져 있다. 브라우저에서는 claude.com/plugins에서, 터미널에서는 /plugin -> Discover 탭에서 전체 카탈로그를 볼 수 있다. 2026년 3월 약 101개로 출발했지만, 2026년 6월 기준 카탈로그의 marketplace.json에는 200개 이상의 플러그인이 등록돼 있다(Anthropic 자체 제작 플러그인 + 검증을 거친 파트너 플러그인). 설치는 항상 다음 한 줄이다.
/plugin install <name>@claude-plugins-official
# 예) /plugin install github@claude-plugins-official
플러그인이 "not found"로 나오면 카탈로그가 오래된 것이니 /plugin marketplace update claude-plugins-official로 갱신한다. 설치 후에는 /reload-plugins로 재시작 없이 적용한다.
중요(사용자 질문 확인):
claude-code-setup,claude-md-management,code-review,code-simplifier,skill-creator는 모두 공식 마켓플레이스claude-plugins-official소속이다(Anthropic 제작, productivity/development 카테고리). 서드파티가 아니다.
카테고리별 대표 플러그인
| 카테고리 | 대표 플러그인 | 한 줄 설명 |
|---|---|---|
| Code intelligence (LSP) | pyright-lsp, typescript-lsp, gopls-lsp, rust-analyzer-lsp, clangd-lsp, jdtls-lsp, kotlin-lsp, csharp-lsp, php-lsp, lua-lsp, swift-lsp |
편집 직후 자동 진단 + 정의 이동/참조 찾기. 11개 언어 지원 |
| External integrations | github, gitlab, atlassian, linear, notion, asana, figma, vercel, firebase, supabase, slack, sentry |
사전 구성된 MCP 서버를 묶어 외부 서비스 즉시 연결 |
| Automatic security review | security-guidance |
Claude의 변경을 실시간 취약점 검사 + 같은 세션에서 수정 지시 |
| Development workflows | commit-commands, pr-review-toolkit, agent-sdk-dev, plugin-dev, code-review, code-simplifier, claude-code-setup, claude-md-management, skill-creator |
커밋/PR, 에이전트 SDK, 플러그인 제작 등 실무 워크플로 스킬/에이전트 |
| Output styles | explanatory-output-style, learning-output-style |
응답 스타일을 교육형/학습형으로 전환 |
Code intelligence (LSP) — 가장 체감 큰 카테고리
LSP 플러그인은 Claude Code 내장 LSP 도구를 켜서, 편집할 때마다 자동으로 타입 오류, 누락 import, 문법 오류를 진단하고 정의 이동, 참조 찾기, 호출 계층 추적을 제공한다. grep 검색보다 훨씬 정밀하다. 핵심 주의점은 언어 서버 바이너리가 $PATH에 먼저 설치돼 있어야 한다는 것. 플러그인은 "Claude가 언어 서버와 대화하는 방법"을 담은 설정일 뿐, 바이너리를 깔아주지는 않는다.
| 언어 | 플러그인 | 필요한 바이너리 |
|---|---|---|
| Python | pyright-lsp |
pyright-langserver |
| TypeScript | typescript-lsp |
typescript-language-server |
| Go | gopls-lsp |
gopls |
| Rust | rust-analyzer-lsp |
rust-analyzer |
| C/C++ | clangd-lsp |
clangd |
| Java | jdtls-lsp |
jdtls |
설치 후 진단이 잡히면 Ctrl+O로 인라인 확인. $PATH에 바이너리가 없으면 /plugin의 Errors 탭에 Executable not found in $PATH로 표시된다. rust-analyzer, pyright는 대형 프로젝트에서 메모리를 크게 먹으니, 무거우면 /plugin disable <name>으로 끄고 내장 검색으로 돌아가면 된다.
External integrations — MCP를 수동 설정 없이
이 카테고리는 사전 구성된 MCP 서버를 번들해 외부 서비스를 즉석에서 붙인다. /plugin install github@claude-plugins-official 하나로 GitHub 이슈 생성, PR 조회가 가능해지는 식이다. 소스 관리(github, gitlab), 프로젝트 관리(atlassian/Jira, Confluence, linear, notion, asana), 디자인(figma), 인프라(vercel, firebase, supabase), 커뮤니케이션(slack), 모니터링(sentry)을 망라한다.
security-guidance와 개발 워크플로
security-guidance는 Claude가 코드를 쓰는 그 순간 변경분을 흔한 취약점 패턴으로 점검하고, 발견 시 같은 세션 안에서 수정하도록 지시한다. 워크플로 쪽에서는 commit-commands가 git 커밋/푸시/PR 생성을, pr-review-toolkit이 PR 리뷰 전용 에이전트를, agent-sdk-dev/plugin-dev가 각각 Agent SDK, 플러그인 제작 도구를 제공한다. 스킬은 플러그인명으로 네임스페이스되므로, 설치 후엔 /commit-commands:commit 처럼 호출한다.
설치 전 반드시 확인할 것 (체크리스트)
/plugin Discover에서 플러그인을 고르면 상세 패널에 다음이 표시된다.
- Context cost — 매 턴 context window에 더해지는 토큰 추정치(v2.1.143+). 무거운 MCP 번들은 비싸다.
- Last updated — 마지막 업데이트 날짜(v2.1.144+).
- Will install — commands / agents / skills / hooks / MCP / LSP 중 실제로 추가되는 항목 목록(v2.1.145+).
설치 스코프는 User(내 모든 프로젝트), Project(이 저장소 협업자 전체, .claude/settings.json에 기록), Local(이 저장소의 나만), 그리고 관리자가 배포하는 Managed(수정 불가) 네 가지다. CLI에선 --scope project로 지정한다.
보안 경고: 플러그인과 마켓플레이스는 사용자 권한으로 임의 코드를 실행할 수 있는 고신뢰 컴포넌트다. Anthropic은 공식 마켓플레이스를 큐레이션하지만 서드파티 MCP/플러그인의 내용물까지 보증하지는 않는다. 신뢰하는 출처만 설치하고,
Will install목록을 항상 검토하라.
공식 vs 다른 마켓플레이스
| 마켓플레이스 | repo / 이름 | 추가 방식 | auto-update |
|---|---|---|---|
| 공식 | claude-plugins-official |
기본 내장 | on(기본) |
| 커뮤니티 | anthropics/claude-plugins-community (claude-community) |
수동 추가, 커밋 SHA 고정 | off(기본) |
| 데모 | anthropics/claude-code (claude-code-plugins) |
수동 추가 | off(기본) |
공식 카탈로그에 없는 인기 도구는 서드파티에 있다. 예를 들어 superpowers(에이전트 스킬 프레임워크, 2026-06 기준 약 855,000+ 설치)나 context7(Upstash, 최신 공식 문서를 프롬프트에 주입)는 별도 마켓플레이스로 설치한다. 디렉터리 사이트 claudemarketplaces.com(2026-06 기준 스킬 21,600+, MCP 12,500+, 마켓플레이스 2,500+ 인덱싱, 월 30만+ 방문)에서 설치수, GitHub 스타로 큐레이션된 목록을 비교한 뒤 옮겨오는 흐름이 실무에서 가장 빠르다.
참고 출처
↗ Discover and install prebuilt plugins through marketplaces - Claude Code Docs↗ anthropics/claude-plugins-official (GitHub)↗ claude-plugins-official marketplace.json↗ Official plugin catalog - claude.com/plugins↗ Superpowers - Claude Plugin (install count)↗ Claude Code Plugins | Skills, MCP Servers & Marketplace Directory - claudemarketplaces.com인기 플러그인을 확인하는 탐색 사이트 총정리
핵심 요점
- 공식 claude.com/plugins는 약 196개(2026-06, 3월 약 101개에서 급증) 검증 플러그인을 기본 내장·auto-update로 제공하지만 정량 인기 수치는 노출하지 않는다.
- claudemarketplaces.com은 스킬 21,600+·MCP 12,500+·마켓 2,500+를 통합 인덱싱하고 설치수+GitHub 스타+커뮤니티 투표로 큐레이션한다(find-skills 약 180만 설치 등).
- claudepluginhub.com은 약 40만 컴포넌트를 GitHub 자동 인덱싱하며 품질·신선도·안전성과 공개레포 채택수 등 trust signal로 100% 알고리즘 랭킹을 낸다.
- pluginmarketplace.ai는 claude.com/plugins 실제 설치수를 매일 끌어와 Most Installed Top 100과 주간 성장률로 '지금 뜨는' 추세를 추적한다.
- awesome-skills.com·awesomeclaude.ai와 GitHub awesome 리스트는 분야별 큐레이션·입문 탐색에 적합하며 정량 인기 비교는 약하다.
- 어디서 찾았든 설치 전 Context cost·Last updated·Will install을 확인하고, 플러그인은 사용자 권한으로 임의 코드를 실행하므로 신뢰 가능한 출처만 설치한다.
인기 플러그인을 확인하는 탐색 사이트 총정리
핵심 질문은 단순하다. "지금 잘 나가는 Claude Code 플러그인·스킬·MCP를 어디서 확인하나?" 공식 claude.com/plugins 한 곳만 보면 큐레이션된 안전한 목록은 얻지만, 커뮤니티에서 실제로 무엇이 폭발적으로 설치되는지는 보이지 않는다. 그래서 실무자는 보통 공식 1곳 + 서드파티 디렉터리 2~3곳을 병행한다. 각 사이트가 무엇을 인덱싱하고 인기를 어떤 지표로 보여주는지 정리한다. (수치는 2026-06-24 기준 재확인값이며, 빠르게 변하므로 "약" 표기.)
한눈에 비교하는 탐색 사이트 표
| 사이트 (URL) | 무엇을 인덱싱 | 규모(약, 2026-06 기준) | 인기 지표 | 강점 | 약점 |
|---|---|---|---|---|---|
| claude.com/plugins (공식) | Anthropic 큐레이션 플러그인 + 외부 연동 | 약 196개 플러그인 (3월 약 101개에서 급증) | 공식 큐레이션(설치수·순위 비공개) | 안전·검증·기본 내장(claude-plugins-official 자동 사용), auto-update |
커뮤니티 트렌드·롱테일 미반영, 정량 인기 수치 부재 |
| claudemarketplaces.com | 스킬 + MCP + 마켓플레이스 통합 디렉터리 ("#1") | 스킬 21,600+ · MCP 12,500+ · 마켓 2,500+ (월 30만+ 방문) | 설치수 + GitHub 스타 + 커뮤니티 투표 | 설치수 큰 폭으로 노출, 투표·코멘트, 세 카테고리 통합 | 자동 인덱싱 특성상 품질 편차, 중복 항목 존재 |
| claudepluginhub.com | GitHub 공개 레포 기반 플러그인 컴포넌트 | 약 40만(407,593) 컴포넌트 | 알고리즘 산정(품질·신선도·안전성, 스타·마지막 커밋·공개레포 채택수) | 100% 알고리즘 랭킹(수동 개입 없음), trust signal 풍부 | 편집 큐레이션 부재로 노이즈, 일부 자동화 봇 대응(403) |
| pluginmarketplace.ai | 플러그인·커넥터·MCP 서버 | Top 100 리스트 중심 | 설치수 + 주간 성장률(claude.com/plugins 설치수 기반, 매일 02:00 UTC 갱신) | 앱스토어식 UX, "지금 뜨는" 추세 추적에 최적 | 공식 설치수에 의존 → 공식 외 항목 커버리지 제한 |
| awesome-skills.com | 큐레이션 스킬·플러그인 리스트 | 약 153+ 스킬/플러그인 | 카테고리 큐레이션(정량 인기 약함) | 문서·프런트엔드·테스트·프롬프트 등 분류가 깔끔 | 규모 작음, 설치수·성장 지표 없음 |
| awesomeclaude.ai | 스킬·MCP·플러그인·SDK·치트시트 종합 | Agent Skills 약 169+ (13개 카테고리) | 큐레이션(정량 인기 약함) | Claude 생태계 입문 허브, MCP·SDK까지 한 화면 | 인기/설치 정량 비교 부적합, 디렉터리 성격 |
사이트별 사용 포인트
공식 claude.com/plugins — 의심되면 여기부터다. claude-plugins-official 마켓플레이스는 Claude Code에 기본 내장되어 별도 추가 없이 바로 /plugin install <name>@claude-plugins-official 로 설치되고, auto-update가 기본 on이다. code-review, security-guidance, commit-commands, plugin-dev, skill-creator, 그리고 github/gitlab/linear/notion/figma/vercel/supabase/sentry/slack 등 외부 연동까지 검증된 채로 모여 있다. 단, 공식은 "어떤 게 가장 많이 깔렸는지"를 숫자로 보여주지 않는다 — 트렌드는 서드파티에서 본다.
claudemarketplaces.com — 실무에서 가장 자주 쓰는 종합 디렉터리. 스킬·MCP·마켓플레이스 세 축을 한 곳에서 보고, 각 항목에 설치수가 큼직하게 붙는다. 예: find-skills(Vercel Labs) 약 180만, grill-me(mattpocock) 약 25만, caveman 약 20만, systematic-debugging(obra) 약 12만 설치. "설치수 + GitHub 스타 + 커뮤니티 투표"로 큐레이션하므로 무엇이 검증되며 많이 쓰이는지를 빠르게 판단하기 좋다.
claudepluginhub.com — 약 40만 컴포넌트를 GitHub 코드 검색으로 자동 인덱싱하고, 랭킹을 전부 알고리즘으로 산정(편집 개입 없음)한다. 각 플러그인에 스타 수·유지보수 점수·마지막 커밋일·컴포넌트 종류 같은 trust signal과 품질·신선도·안전성 등급을 붙여준다. "공개 레포 채택수"(그 플러그인을 설정에서 참조하는 distinct 공개 레포 수)가 흥미로운 차별 지표다. 롱테일까지 가장 넓게 훑을 때 유용하다.
pluginmarketplace.ai — "지금 성장 중"을 추적하는 데 특화. claude.com/plugins의 실제 설치수를 매일 02:00 UTC에 끌어와 Most Installed Top 100과 주간 성장률로 보여준다. 신상 플러그인의 모멘텀을 보고 싶을 때 1순위.
awesome-skills.com / awesomeclaude.ai — 정량 인기 비교보다 분야별 큐레이션·입문 탐색용. awesomeclaude.ai는 스킬뿐 아니라 MCP 서버·SDK·치트시트까지 묶어 생태계 지도를 그려준다. GitHub의 subinium/awesome-claude-code, ComposioHQ/awesome-claude-plugins 같은 awesome 리스트와 함께 보면 좋다.
무엇을 언제 보나 — 의사결정 체크리스트
- "안전하게 검증된 것만" → 공식
claude.com/plugins(기본 내장, auto-update) - "전체적으로 많이 쓰이는 스킬/MCP" → claudemarketplaces.com (설치수·스타·투표)
- "지금 뜨는 신상·성장률" → pluginmarketplace.ai (주간 성장)
- "롱테일·후보까지 폭넓게" → claudepluginhub.com (40만 컴포넌트, 알고리즘 랭킹)
- "분야별로 골라보기/입문" → awesome-skills.com, awesomeclaude.ai
설치 전 반드시 확인
서드파티 디렉터리에서 찾았다면 설치는 결국 /plugin marketplace add owner/repo → /plugin install <name>@<marketplace> → /reload-plugins 흐름이다. 설치 직전 화면의 Context cost(턴당 토큰), Last updated, Will install(commands/agents/skills/hooks/MCP/LSP) 를 꼭 확인하라. 플러그인·마켓플레이스는 사용자 권한으로 임의 코드를 실행할 수 있고, Anthropic은 서드파티 MCP/플러그인 내용물을 보증하지 않는다. 설치수·스타가 높아도 신뢰 가능한 출처(공식 또는 검증된 maintainer) 인지, 마지막 커밋이 최근인지(신선도)를 함께 보고 결정하는 것이 안전하다.
참고 출처
↗ Claude Code Plugins | Skills, MCP Servers & Marketplace Directory↗ The Largest Claude Code Plugin Directory | ClaudePluginHub↗ Claude Plugin Marketplace - pluginmarketplace.ai↗ 100 Best Claude Plugins - Most Installed Updated Weekly↗ Awesome Claude Skills - Curated Skills & Plugins for Claude Code↗ Awesome Claude — Claude AI Tools, Skills & MCP Servers↗ Plugins for Claude Code and Cowork | Anthropic (claude.com/plugins)↗ anthropics/claude-plugins-official (GitHub)↗ Discover and install prebuilt plugins through marketplaces - Claude Code Docs↗ Superpowers – Claude Plugin | Anthropic↗ Context7 – Claude Plugin | AnthropicGitHub Awesome 리스트와 커뮤니티 큐레이션
핵심 요점
- Awesome 리스트는 같은 이름이라도 운영 방식이 갈린다: subinium(1,000+ star 엄선), ComposioHQ(9개 카테고리 플러그인 카탈로그), Chat2AnyLLM(marketplace.json을 API로 세는 메타데이터 인덱스, 헬스 상태 표시), hesreallyhim(약 47.2k star 정통 손수 큐레이션).
- 디렉터리 사이트(claudemarketplaces.com 등)는 설치수·star·투표 같은 실시간 정량 신호가 강점이고, Awesome 리스트는 메인테이너의 정성적 편집 판단(분류·중복 제거)이 강점이다.
- 블로그(Composio, TurboDocx)는 '무엇이 있나'가 아니라 '왜·언제 쓰나'를 채운다. 단 인용된 설치수(Frontend Design 약 829,316, Superpowers 약 752,120, Context7 약 348,660 / 2026-06-01)는 시점 고정이라 원본에서 재확인 필요.
- 권장 동선: awesome 리스트로 후보 도출 → claudemarketplaces.com에서 인기·신선도 검증 → Chat2AnyLLM로 마켓플레이스 헬스 확인 → 블로그로 동작 방식 확인 → 설치 전 Context cost·Last updated·Will install 점검 후 /reload-plugins.
- 보안: awesome 리스트 등재가 안전을 보장하지 않는다. 플러그인은 사용자 권한으로 임의 코드를 실행하고 Anthropic은 서드파티 내용물을 보증하지 않으므로 신뢰 출처만 설치하고 설치 범위·auto-update를 점검해야 한다.
GitHub Awesome 리스트와 커뮤니티 큐레이션
플러그인은 skills(슬래시 커맨드/스킬)·subagents·hooks·MCP servers·LSP servers 를 하나로 묶은 배포 단위이고, 스킬은 플러그인명으로 네임스페이스됩니다(예: /commit-commands:commit). 그래서 "무엇을 설치할지"를 정하는 디스커버리 단계가 실제 설치(/plugin marketplace add owner/repo → /plugin install <name>@<marketplace>)만큼 중요합니다. 이 단계에서 쓰는 두 종류의 자원이 GitHub Awesome 리스트와 블로그 큐레이션 글입니다. 둘은 성격이 다릅니다.
대표 GitHub Awesome 리스트
| 리포지토리 | 성격 | 다루는 범위 | 규모(기준일 2026-06) |
|---|---|---|---|
| subinium/awesome-claude-code | 엄선형(1,000+ star만 등재) | 공식 도구, 설정/규칙, 스킬·플러그인, 에이전트 오케스트레이션, GUI/IDE, 모니터링, MCP 생태계 | 리포 약 88 stars |
| ComposioHQ/awesome-claude-plugins | 플러그인 카탈로그(9개 카테고리) | Integrations, Frontend, Git, Code Quality, Backend, DevOps, Docs/Security, Productivity, Companion | 약 1.8k stars |
| Chat2AnyLLM/awesome-claude-plugins | 메타데이터 인덱스(자동 집계) | marketplace.json을 GitHub API로 카운트한 마켓플레이스 소스 카탈로그 | 약 163개 마켓플레이스 / 2,404 플러그인 |
| hesreallyhim/awesome-claude-code | 정통 손수 큐레이션 | skills·hooks·slash-commands·agent orchestrators·apps·plugins | 약 47.2k stars |
| ComposioHQ/awesome-claude-skills | 스킬 전용 | Claude Skills/리소스/툴 | — |
이 표에서 보이듯 같은 "awesome" 이름이라도 운영 방식이 갈립니다.
- subinium 은 진입장벽(1,000+ star)을 둬서 검증된 프로젝트만 모읍니다. 노이즈가 적고, "지금 검증된 것만 보고 싶다"에 적합합니다. 한국어권 메인테이너라 카테고리 설명도 직관적입니다.
- ComposioHQ/awesome-claude-plugins 는 실전 플러그인을 카테고리별로 묶고 짧은 설명을 답니다. 다만 README의 빠른 시작은 마켓플레이스 등록이 아니라 로컬 디렉터리 로딩(
claude --plugin-dir ./plugin-name)을 안내하므로, 실제 설치는 각 항목의 원본 리포 방식을 따라야 합니다. - Chat2AnyLLM/awesome-claude-plugins 는 콘텐츠를 미러링하지 않고 마켓플레이스 리포의
.claude-plugin/marketplace.json항목 수를 GitHub API로 세어 표로 보여주는 인덱스입니다. 헬스 상태(✅/❌)까지 표시해, "어떤 마켓플레이스가 살아있고 몇 개를 담고 있나"를 한눈에 봅니다. - hesreallyhim 은 star 규모가 가장 크지만 현재 목차 재정비 중이라 탐색 동선이 다소 어수선할 수 있습니다.
블로그 추천 글: "왜·언제"를 채워준다
Awesome 리스트가 "무엇이 있나"의 폭이라면, 블로그는 "이 중 무엇을 왜 쓰나"의 깊이를 줍니다.
- Composio: Best Claude Code Plugins in 2026 — 공식/MCP/LSP/디자인/워크플로로 묶어 추천. Anthropic 공개 디렉터리 2026-06-01 기준 설치수를 인용합니다: Frontend Design 약 829,316, Superpowers 약 752,120, Context7 약 348,660. 공식
feature-dev(약 89,000+ 설치)의 7단계 워크플로,/code-review의 5개 병렬 Sonnet 에이전트 구조 같은 "동작 방식"을 설명합니다. - TurboDocx: Best Claude Code Skills, Plugins & MCP Servers (2026) — 매일 쓰는 7종만 역할별로 좁혀 추천하는 큐레이션. "모두 모으기"가 아니라 역할 매핑식 접근이라, 설치 후보를 줄일 때 유용합니다.
블로그는 수치가 글 작성 시점에 고정되므로, 설치수·star는 항상 원본 디렉터리에서 재확인하세요.
디렉터리 사이트 vs Awesome 리스트: 무엇을 언제 보나
- 디렉터리 사이트(예: claudemarketplaces.com — "#1 디렉터리", 월 30만+ 방문, 스킬 21,600+ · MCP 12,500+ · 마켓플레이스 2,500+, 설치수·GitHub star·커뮤니티 투표로 큐레이션·매일 갱신)는 실시간 정량 신호가 강점입니다. 인기 스킬 예:
find-skills(약 180만),grill-me(약 25만),caveman(약 20만). "지금 가장 많이 쓰는 게 뭐냐", "설치수/성장률"을 볼 때 봅니다. - Awesome 리스트는 메인테이너의 편집 판단이 강점입니다. 카테고리 설계, 중복 제거, "이건 빼야 할 것" 같은 정성 평가가 들어갑니다. "검증된 한 줄 요약과 분류 체계가 필요할 때" 봅니다.
실무 의사결정 체크리스트
- 폭 파악: subinium 또는 hesreallyhim 리스트로 카테고리 훑기 → 후보 도출.
- 인기/신선도 검증: claudemarketplaces.com에서 설치수·star·최근 갱신 확인. 추정 수치엔 항상 기준일 병기.
- 마켓플레이스 출처 확인: Chat2AnyLLM 인덱스로 해당 마켓플레이스가 헬시한지, 몇 개를 담는지 체크.
- "왜"는 블로그로: Composio/TurboDocx에서 동작 방식·역할 적합성 확인.
- 설치 전 표시 확인:
/plugin install시 Context cost(턴당 토큰)·Last updated·Will install(commands/agents/skills/hooks/MCP/LSP) 를 반드시 읽고, 적용은/reload-plugins.
보안 경고: 플러그인·마켓플레이스는 사용자 권한으로 임의 코드를 실행할 수 있습니다. Anthropic은 서드파티 MCP/플러그인 내용물을 보증하지 않으므로, awesome 리스트에 올라 있다는 사실이 안전을 보장하지 않습니다. 신뢰하는 출처만 설치하고, 설치 범위(user/project/local/managed)와 auto-update 설정을 점검하세요.
참고 출처
↗ subinium/awesome-claude-code (GitHub)↗ ComposioHQ/awesome-claude-plugins (GitHub)↗ Chat2AnyLLM/awesome-claude-plugins (GitHub)↗ hesreallyhim/awesome-claude-code (GitHub)↗ Composio: Best Claude Code Plugins in 2026↗ TurboDocx: Best Claude Code Skills, Plugins & MCP Servers (2026)↗ Claude Marketplaces directory대표 플러그인 심층 분석
핵심 요점
- superpowers(obra)는 TDD·서브에이전트·계획을 강제하는 방법론 프레임워크로 설치 약 85만+·GitHub 스타 약 17.7만+(2026-06 기준), 2026-01-15 공식 마켓플레이스 편입.
- context7(Upstash MCP)은 `use context7`만으로 최신 버전별 공식 문서를 주입해 API 환각을 막으며 설치 약 37.7만+.
- 공식 마켓플레이스 플러그인은 별도 추가 없이 `/plugin install <name>@claude-plugins-official`로 설치되고 적용은 `/reload-plugins`.
- skill-creator는 drafts→test→review→improve 루프로 스킬을 만드는 메타 스킬, playground는 단일 HTML 인터랙티브 탐색기를 생성(Anthropic Verified, 약 5.7만+).
- 설치 전 Context cost·Last updated·Will install 항목과 출처 신뢰성을 확인할 것 — 플러그인은 사용자 권한으로 임의 코드 실행 가능, Anthropic은 서드파티 내용물 미보증.
대표 플러그인 심층 분석
플러그인은 skills(슬래시 커맨드/스킬)·subagents·hooks·MCP servers·LSP servers를 하나로 묶은 배포 단위다. 같은 이름의 스킬은 플러그인명으로 네임스페이스되므로(예: /commit-commands:commit), 어떤 플러그인이 그 명령을 제공했는지 한눈에 추적된다. 아래는 실무에서 설치수·스타 기준으로 가장 많이 쓰이는 대표 플러그인을 기능·소속 마켓플레이스·설치 명령·사용 시점 기준으로 정리한 것이다. (수치는 2026-06-24 기준 재확인값이며, 디렉터리·공식 페이지마다 집계가 달라 "약" 표기.)
한눈에 보는 비교표
| 플러그인 | 마켓플레이스 | 설치 명령 | 인기 근거(약, 2026-06 기준) | 핵심 용도 |
|---|---|---|---|---|
| superpowers | claude-plugins-official | /plugin install superpowers@claude-plugins-official |
설치 약 85만+ / GitHub 스타 약 17.7만+ | 개발 방법론 강제(TDD·서브에이전트·계획) |
| context7 | upstash/context7(또는 공식) | /plugin install context7@... |
설치 약 37.7만+ | 최신 버전별 공식 문서 프롬프트 주입 |
| skill-creator | claude-plugins-official | /plugin install skill-creator@claude-plugins-official |
설치 약 15만+ | 새 스킬 생성·테스트·개선 루프 |
| playground | claude-plugins-official | /plugin install playground@claude-plugins-official |
설치 약 5.7만+ (Anthropic Verified) | 단일 HTML 인터랙티브 탐색기 생성 |
| feature-dev | claude-plugins-official | /plugin install feature-dev@claude-plugins-official |
공식 내장 워크플로 플러그인 | 기능 개발 워크플로 자동화 |
superpowers — 에이전트 스킬 프레임워크 + 개발 방법론
**obra(Jesse Vincent / Prime Radiant)**가 만든 서드파티 발(發) 1위 플러그인이다. 단순 코드 생성기를 "구조화된 시니어 개발자"처럼 동작하게 만드는 방법론 강제 프레임워크로, 합성 가능한 스킬 묶음과 초기 지시문으로 구성된다. 핵심은 다음 워크플로를 자동으로 밟게 하는 것이다.
- brainstorming: 코딩 전 소크라테스식 설계 정제
- test-driven-development: RED-GREEN-REFACTOR 사이클 강제
- subagent-driven-development: 작업마다 신선한 서브에이전트 dispatch + 2단계 리뷰
- git worktree 격리, 상세 구현 계획, 작업 간 코드 리뷰 요청, 병합 결정
인기 근거는 압도적이다. 공식 페이지 기준 설치 약 85만+, GitHub 스타는 2026-05 시점 약 17.7만+(포크 약 1.57만)로 올해 가장 빠르게 성장한 오픈소스 중 하나다. 2026-01-15 Anthropic 공식 마켓플레이스(claude-plugins-official)에 정식 편입되어 별도 마켓플레이스 추가 없이 바로 설치된다.
언제 쓰나 — "Claude가 계획 없이 바로 코드를 쏟아낸다", "테스트를 건너뛴다", "큰 작업에서 컨텍스트가 무너진다" 같은 문제를 겪을 때. 단, 턴당 토큰(Context cost)이 늘어나므로 작은 단발성 수정에는 과하다.
context7 — 최신 버전별 공식 문서 주입(Upstash MCP)
Upstash가 운영하는 MCP 서버형 플러그인으로, LLM의 오래된 학습 데이터가 만들어내는 API 환각·deprecated 코드 패턴 문제를 해결한다. 라이브러리명을 식별자로 매칭하는 resolve-library-id와 특정(버전 지정 가능) 라이브러리 문서를 가져오는 query-docs(get-library-docs) 두 도구를 제공한다. 사용법은 프롬프트 끝에 use context7을 붙이는 것만으로 충분하다.
- 예:
Create a Next.js middleware that checks for a valid JWT in cookies. use context7 - 설치(플러그인):
/plugin→ Marketplaces → Add Marketplace에upstash/context7등록 후 Discover에서 context7 검색. 또는 MCP 직접 추가:claude mcp add upstash -- npx -y @upstash/mcp-server@latest
공식 페이지 기준 **설치 약 37.7만+**로 서드파티 MCP 중 최상위권이다.
언제 쓰나 — Next.js·React·Tailwind 등 빠르게 버전이 바뀌는 스택을 다룰 때, 또는 모델이 옛 API를 고집할 때. 최신 릴리스 노트를 직접 붙여넣는 수고를 없앤다.
skill-creator — 스킬을 만드는 메타 스킬
공식 마켓플레이스 플러그인. 새 스킬을 drafts → test → review → improve 루프로 만든다. SKILL.md 초안 작성, 현실적인 테스트 프롬프트 생성, 베이스라인 대비 실행, 정성·정량 평가, 반복 개선까지 한 번에 안내한다.
언제 쓰나 — 팀 표준 작업(릴리스, 온콜 점검 등)을 재사용 가능한 스킬로 패키징하고 싶을 때. 플러그인 제작의 첫 단추.
feature-dev / playground — 워크플로 자동화와 인터랙티브 탐색
- feature-dev: Anthropic 공식(claude-plugins-official) 내장 개발 워크플로 플러그인. 기능 단위 개발(설계→구현→검증) 흐름을 표준화한다.
- playground:
/playground "버튼 디자인 스타일 탐색기 만들어줘"처럼 호출하면 단일 HTML 파일(CSS·JS 인라인, 외부 의존성 0)로 시각 컨트롤·라이브 프리뷰·프롬프트 출력+복사 버튼을 갖춘 탐색기를 생성한다. Design Playground·Data Explorer·Concept Map·Document Critique·Diff Review·Code Map 등 6종 템플릿 제공. Anthropic Verified, 설치 약 5.7만+.
언제 쓰나 — feature-dev는 중규모 이상 기능을 일관된 절차로 굴릴 때, playground는 디자인 토큰·SQL·PR diff·개념 정리를 빠르게 시각화해 의사결정할 때.
설치 전 체크리스트(공통)
- 출처 신뢰성: 플러그인/마켓플레이스는 사용자 권한으로 임의 코드를 실행할 수 있다. Anthropic은 서드파티 MCP/플러그인 내용물을 보증하지 않으므로 신뢰하는 출처만 설치한다.
- 설치 화면 확인: Context cost(턴당 토큰)·Last updated·Will install(commands/agents/skills/hooks/MCP/LSP)을 확인한다.
- 스코프 선택: user/project/local/managed 중 용도에 맞게. 공식 마켓플레이스는 auto-update 기본 on.
- 적용: 설치 후
/reload-plugins로 활성화.
서드파티(superpowers·context7)는 공식 편입 여부와 무관하게 설치수·GitHub 스타로 신뢰도를 교차 검증하고, 공식 4종(skill-creator·feature-dev·playground 등)은 별도 마켓플레이스 추가 없이 @claude-plugins-official로 바로 설치하는 것이 실무 동선이다.
참고 출처
↗ Superpowers – Claude Plugin | Anthropic↗ GitHub - obra/superpowers↗ Context7 – Claude Plugin | Anthropic↗ GitHub - upstash/context7↗ Playground – Claude Plugin | Anthropic↗ anthropics/claude-plugins-official marketplace.json↗ Discover and install prebuilt plugins through marketplaces - Claude Code Docs↗ obra/superpowers Plugins - Claude Code MarketplacesCode Intelligence(LSP) 플러그인
핵심 요점
- 플러그인은 LSP 연결 설정만 제공하고, 실제 언어서버 바이너리(pyright-langserver, gopls, rust-analyzer 등)는 사용자가 $PATH에 직접 설치해야 한다. 'Executable not found in $PATH'가 가장 흔한 에러.
- 공식 마켓플레이스(claude-plugins-official) 기본 내장: /plugin install pyright-lsp@claude-plugins-official 후 /reload-plugins. 설치 전 Context cost/Last updated/Will install 확인.
- 능력 두 가지: 편집 후 자동 진단(타입오류·import 누락을 같은 턴에 수정, Ctrl+O로 인라인 확인) + 코드 내비게이션(정의이동·참조찾기·구현찾기·호출계층).
- grep 대비 의미 기반이라 동명 심볼을 정확히 구분하고, 파일을 통째로 읽지 않아 컨텍스트 토큰을 절약하며 깨진 코드를 즉시 감지·교정한다.
- 문제해결: rust-analyzer·pyright는 대형 프로젝트에서 메모리 과다 → 부담되면 /plugin disable로 끄기. 모노레포 거짓 양성은 편집 능력엔 영향 없음.
- 공식 표 외 언어(Elixir·Dart·Solidity 등)는 자체 LSP 플러그인 제작 또는 서드파티 마켓플레이스 사용. 단 임의 코드 실행 위험으로 신뢰 출처만 추가.
Code Intelligence(LSP) 플러그인이란
Code Intelligence 플러그인은 Claude Code에 내장된 LSP(Language Server Protocol) 도구를 켜는 스위치다. VS Code가 똑똑한 이유, 즉 "타입이 어디에 정의돼 있고, 어떤 함수가 무엇을 호출하며, 어느 필드가 어디서 쓰이는지"를 아는 그 능력을 Claude에게 그대로 부여한다. 핵심은 플러그인 자체가 언어서버를 포함하지 않는다는 점이다. 플러그인은 연결 설정(config)만 제공하고, 실제 분석을 수행하는 언어서버 바이너리는 사용자가 직접 설치해야 한다. 이 점이 설치/문제해결의 거의 모든 트러블의 원인이므로 먼저 기억해 두자.
LSP 지원은 Claude Code 정식 기능으로 들어왔고(체인지로그상 v2.0.74 전후), 공식 마켓플레이스 claude-plugins-official에 언어별 플러그인이 올라가 있다. 공식 마켓플레이스는 기본 내장이라 별도 등록 없이 바로 설치 가능하다.
대표 LSP 플러그인 표
공식 문서 기준 언어별 플러그인과 필요한 바이너리는 다음과 같다. 설치 수는 claude.com/plugins 기준(2026-06-24 확인, 변동값이므로 "약").
| 언어 | 플러그인 | 필요 바이너리($PATH) | 설치 수(약, 기준일) |
|---|---|---|---|
| Python | pyright-lsp |
pyright-langserver |
약 98,800 |
| TypeScript/JS | typescript-lsp |
typescript-language-server |
공개 미표기 |
| Go | gopls-lsp |
gopls |
약 37,900 |
| Rust | rust-analyzer-lsp |
rust-analyzer |
공개 미표기 |
| C/C++ | clangd-lsp |
clangd |
공개 미표기 |
| Java | jdtls-lsp |
jdtls |
공개 미표기 |
| C# | csharp-lsp |
csharp-ls |
공개 미표기 |
| Kotlin | kotlin-lsp |
kotlin-language-server |
공개 미표기 |
| PHP | php-lsp |
intelephense |
공개 미표기 |
| Lua | lua-lsp |
lua-language-server |
공개 미표기 |
| Swift | swift-lsp |
sourcekit-lsp |
공개 미표기 |
공식 표에 없는 언어(Elixir, Dart, Solidity, Vue, Svelte 등)는 직접 LSP 플러그인을 만들거나(
/en/plugins-reference#lsp-servers), Piebald-AI/claude-code-lsps 같은 서드파티 마켓플레이스(24개 이상 언어 지원)를 등록해 쓴다. 단, 서드파티 마켓플레이스는 임의 코드 실행 위험이 있어 신뢰 출처만 추가한다.
동작 원리: 편집 후 자동 진단 + 코드 내비게이션
플러그인 설치 후 바이너리가 $PATH에 있으면 Claude는 두 가지 능력을 얻는다.
- 자동 진단(Automatic diagnostics): Claude가 파일을 편집할 때마다 언어서버가 변경분을 분석해 타입 오류, 누락된 import, 문법 오류를 즉시 되돌려준다. 컴파일러나 린터를 별도로 돌릴 필요가 없다. Claude가 스스로 만든 오류를 같은 턴 안에서 인지하고 수정한다. 설정은 플러그인 설치 외에 추가로 필요 없다. "diagnostics found" 표시가 뜨면 Ctrl+O로 인라인 진단을 직접 펼쳐 볼 수 있다.
- 코드 내비게이션(Code navigation): 정의로 이동(go to definition), 참조 찾기(find references), 호버 타입 정보, 심볼 목록, 구현 찾기(go to implementation), 호출 계층(call hierarchy/incoming·outgoing calls)까지 LSP 연산을 활용한다. 단 언어·환경에 따라 일부 기능은 가용성이 다르다.
설치와 문제해결
/plugin→ Discover 탭에서lsp검색, 또는 CLI로 바로 설치:
/plugin install pyright-lsp@claude-plugins-official
설치 전 상세 패널에서 **Context cost(턴당 토큰), Last updated, Will install(commands/agents/skills/hooks/MCP·LSP servers)**를 확인할 수 있다(각각 v2.1.143/144/145 이상).- 설치 스코프 선택: User(모든 프로젝트), Project(레포 협업자 공유,
.claude/settings.json), Local(이 레포의 나만), Managed(관리자 배포). - 언어서버 바이너리 설치(필수). 예시:
- Python:
pip install pyright또는npm i -g pyright - Go:
go install golang.org/x/tools/gopls@latest - Rust:
rustup component add rust-analyzer - TS:
npm i -g typescript typescript-language-server
- Python:
/reload-plugins로 적용(재시작 불필요). 공식 마켓플레이스는 auto-update 기본 on이라 시작 시 자동 갱신된다.
문제해결 체크리스트:
Executable not found in $PATH→/pluginErrors 탭에 표시. 위 바이너리를 설치하고 셸을 다시 열어 PATH를 갱신한다(which pyright-langserver로 확인).- 언어서버가 안 뜸 → 바이너리 존재·PATH·실행 권한 확인. Errors 탭 메시지 확인.
- 메모리 과다 →
rust-analyzer,pyright는 대형 프로젝트에서 메모리를 크게 먹는다. 부담되면/plugin disable <plugin-name>로 끄고 Claude 기본 검색에 의존한다. - 모노레포 거짓 양성(false positive) → 내부 패키지 import 오류가 잘못 뜰 수 있다. 워크스페이스 설정 문제로, Claude의 편집 능력 자체에는 영향 없다.
- 스킬/플러그인이 안 보임 →
rm -rf ~/.claude/plugins/cache후 재시작·재설치.
grep 검색 대비 장점
grep/텍스트 검색은 같은 단어가 들어간 모든 매치를 반환할 뿐이라, Claude가 파일을 일일이 읽어 "진짜 정의"를 추려야 한다. 동명의 함수 정의와 문자열을 구분하지 못하고, 여러 클래스에 같은 process()가 있으면 어느 것을 호출하는지 가리지 못한다. LSP는 의미(semantic) 기반이라 이를 정확히 해소한다.
- 정확도: 정의·참조·타입 계층을 의미적으로 이해. grep의 모호한 다중 매치 → LSP의 단일 정확 결과.
- 속도/토큰: 정의 이동·참조 찾기가 파일을 통째로 읽지 않고 즉시 응답(여러 벤치/블로그에서 grep 수십 초 vs LSP 수십 밀리초 수준 차이 보고, 정확 수치는 환경의존이므로 참고치). 결과적으로 읽는 파일 수와 컨텍스트 토큰이 줄어든다.
- 실시간 교정: 깨진 import/잘못된 타입을 도입하면 같은 턴에 감지·수정. grep 기반으로는 별도 빌드/린트를 돌려야만 알 수 있다.
언제 켜고 언제 끌까
- 켜라: 타입 있는 중·대형 코드베이스(Python/TS/Go/Rust), 리팩터링·참조 추적이 잦은 작업, 회귀 방지가 중요한 경우.
- 끄거나 보류: 메모리 빠듯한 머신, 언어서버 미설치·설정이 복잡한 모노레포, 단발성 소규모 수정. 이때는 Claude 내장 검색으로 충분하다.
보안: 플러그인·마켓플레이스는 사용자 권한으로 임의 코드를 실행할 수 있다. Anthropic은 플러그인에 포함된 MCP/소프트웨어 내용물을 보증하지 않는다. 신뢰하는 출처만 설치하라.
참고 출처
↗ Discover and install prebuilt plugins through marketplaces - Claude Code Docs↗ Pyright LSP - Claude Plugin | Anthropic↗ Go LSP (gopls) - Claude Plugin | Anthropic↗ Rust Analyzer LSP - Claude Plugin | Anthropic↗ TypeScript LSP - Claude Plugin | Anthropic↗ Stop Using Claude Code Like a Blind Typewriter (LSP in Claude)↗ Piebald-AI/claude-code-lsps: Claude Code Plugin Marketplace with LSP servers↗ Claude Code Plugins | Skills, MCP Servers & Marketplace Directory보안·코드리뷰·품질 플러그인
핵심 요점
- security-guidance: 매 편집(패턴)·턴 종료(diff 분석)·commit(심층 검증) 3계층 실시간 취약점 검사. 무료, 내부 벤치에서 PR 보안 코멘트 약 30~40% 감소.
- code-review: /code-review로 5개 리뷰어를 병렬 실행해 신뢰도 80+만 GitHub에 코멘트(약 38만+ 설치). PR 게이트용.
- pr-review-toolkit: comment/test/silent-failure/type-design/reviewer/simplifier 등 관점별 에이전트를 질문으로 자동 트리거하는 대화형 심층 리뷰.
- code-simplifier: 동작 보존하며 중첩·중복·네이밍·삼항을 정리. 최근 수정 코드 대상, 토큰 소비 절감 효과.
- 42crunch-api-security-testing: OpenAPI 스펙을 OWASP API Security(BOLA/BFLA) 기준으로 audit→scan→remediate→validate 자동 루프(서드파티, 14일 체험).
- 보안 플러그인은 코드 전체를 읽고 commit/push 훅에 개입하므로 공식·검증 벤더만 설치하고 Context cost·Last updated를 점검할 것.
보안·코드리뷰·품질 플러그인
코딩 에이전트가 코드를 "쓰기만" 하던 시대는 지났다. 같은 세션 안에서 취약점을 잡고, PR을 리뷰하고, 복잡도를 정리하는 플러그인들이 공식·서드파티 양쪽에서 빠르게 자리를 잡았다. 이 섹션은 보안(shift-left), 코드리뷰, 품질 정리 세 갈래의 대표 플러그인과 실제 워크플로우 삽입 지점을 정리한다.
security-guidance — 실시간 취약점 검사(shift-left)
security-guidance는 Claude가 자기가 작성한 변경을 쓰는 순간 검사하고 같은 세션에서 고치게 하는 공식 무료 플러그인이다. 전 플랜·전 사용자에게 무료다.
/plugin install security-guidance@claude-plugins-official
3계층으로 동작한다.
| 계층 | 시점 | 방식 | 비용 |
|---|---|---|---|
| 1 | 매 편집 | eval, pickle, innerHTML, document.write, .github/workflows/ 등 위험 패턴 즉시 매칭 |
모델 호출 없음 |
| 2 | 턴 종료 | 세션 git diff 전체를 모델이 분석(인가 우회, IDOR, 인젝션, SSRF, 취약 암호 등) | 모델 호출 |
| 3 | commit/push | 주변 파일·새니타이저·관련 경로까지 보고 오탐 검증 | 모델 호출 |
Anthropic 내부 롤아웃에서 이 플러그인으로 연 PR의 보안 관련 코멘트가 약 30~40% 감소(2026-05 발표 기준)했다고 밝혔다. 다만 PR 리뷰나 빌드타임 SAST를 대체하지 않는, "여러 방어선 중 한 겹"이라는 점을 공식 문서가 명시한다.
code-review — PR 자동 리뷰 에이전트
code-review는 PR 브랜치에서 /code-review를 실행하면 여러 전문 에이전트를 병렬로 돌려 GitHub에 직접 코멘트를 다는 플러그인이다(2026-06 기준 약 38만+ 설치).
- 5개 독립 리뷰어: CLAUDE.md 규칙 준수, 버그 탐지, git 히스토리 맥락, 기존 PR 코멘트 검토, 코드 주석 정확성.
- 신뢰도 필터링: 0~100 점수에서 기본 임계값 80 이상만 코멘트로 게시 → 오탐 최소화.
- closed/draft/봇/이미 리뷰된 PR은 자동 스킵.
- 코멘트에 full SHA + 라인 범위 링크가 붙어 바로 점프 가능.
CI에 /code-review를 거는 대신, 로컬에서 PR 올리기 직전 한 번 돌려 "사람 리뷰어가 달 코멘트를 미리 받는" 용도로 쓰면 리뷰 왕복이 줄어든다.
pr-review-toolkit — 관점별 분석 에이전트 묶음
pr-review-toolkit은 code-review보다 세분화된 관점별 에이전트 세트다. 질문 문구로 해당 에이전트가 자동 트리거된다.
- comment-analyzer: 문서/주석이 실제 코드와 일치하는지 검증
- pr-test-analyzer: 테스트 커버리지 공백을 찾아 1~10점(10=반드시 추가)으로 우선순위화
- silent-failure-hunter: 삼켜진 에러·부실 로깅 등 숨은 실패 탐지
- type-design-analyzer: 타입 불변식·캡슐화를 4개 차원 1~10점 평가
- code-reviewer: 프로젝트 가이드라인 준수 검증(0~100, 91~100=치명)
- code-simplifier: 동작 보존하며 명료성 개선 제안
"테스트가 엣지케이스를 다 덮나?" → pr-test-analyzer / "API 클라이언트 에러 처리 봐줘" → silent-failure-hunter / "이제 PR 만들 준비됐어" → 관련 에이전트 일괄 실행.
code-review(GitHub 코멘트 자동화)와 pr-review-toolkit(대화형 관점별 심층 분석)은 경쟁이 아니라 보완 관계다. PR 게이트는 전자, 작성 중 셀프리뷰는 후자가 어울린다.
code-simplifier — 코드 정리(품질)
code-simplifier는 Claude Code 팀이 내부 코드베이스 정리에 쓰던 것을 오픈소스로 공개한 공식 플러그인이다. 동작은 그대로 두고 "어떻게"만 바꾼다: 중첩 깊이 축소, 중복 제거, 변수/함수 네이밍 개선, 중첩 삼항을 switch 등 명료한 구조로 치환.
claude plugin install code-simplifier
# 세션 내: /plugin install code-simplifier@claude-plugins-official
기본적으로 최근 수정된 코드를 대상으로 Opus에서 돈다. "이 컴포넌트 단순화해줘"처럼 직접 지시도 가능. 한 사용자는 꾸준히 적용 후 토큰 소비 20~30% 감소를 보고했다(코드가 짧아져 컨텍스트가 줄기 때문).
42crunch-api-security-testing — 외부 API 보안
서드파티 보안 플러그인의 대표가 42Crunch다. OpenAPI 스펙을 감사하고 OWASP API Security(BOLA/BFLA 포함) 기준 취약점을 탐지한 뒤, 컨텍스트 기반 수정을 적용하고 재검증하는 audit → scan → remediate → validate 루프를 돌린다. 사람 개입 없이 탐지-수정을 반복하는 점이 핵심으로, 14일 무료 체험으로 제공된다(2026 기준). REST/API를 다루는 팀이라면 security-guidance(범용 코드 취약점) 위에 42Crunch(스펙·계약 수준 API 보안)를 얹는 조합이 효과적이다.
워크플로우 삽입 체크리스트
- 작성 중(항상):
security-guidance켜두기 — 무료, 비용 부담 거의 없음(계층1은 모델 미사용). - PR 직전(로컬):
pr-review-toolkit으로 테스트 공백·숨은 실패·타입 설계 셀프점검 →code-simplifier로 정리. - PR 게이트(원격):
code-review로 GitHub에 자동 코멘트, 임계값 80으로 노이즈 차단. - API 프로젝트:
42crunch-api-security-testing을 스펙 변경 파이프라인에 추가.
설치 전 점검과 신뢰
플러그인 카드의 Context cost(턴당 토큰)·Last updated·Will install(commands/agents/skills/hooks/MCP/LSP) 를 반드시 확인하고, 적용은 /reload-plugins. 공식 마켓플레이스(claude-plugins-official)는 auto-update가 기본 on이라 신선도 관리가 쉽다.
탐색은 디렉터리 사이트를 활용한다. claudemarketplaces.com("#1 디렉터리", 월 30만+ 방문)은 2026-06 기준 스킬 21,600+·MCP 12,500+·마켓플레이스 2,500+ 를 설치수·GitHub 스타·커뮤니티 투표로 큐레이션하며(스킬은 500+ 설치만 등재), claudepluginhub.com은 품질·신선도·안전성으로 평가한다.
마지막으로, 플러그인·마켓플레이스는 사용자 권한으로 임의 코드를 실행할 수 있다. 특히 보안 도구는 코드 전체를 읽고 commit/push 훅에 끼어들므로, 신뢰 가능한 출처(공식, 또는 42Crunch처럼 검증된 벤더)만 설치하고, Anthropic은 서드파티 MCP/플러그인 내용물을 보증하지 않는다는 점을 기억해야 한다.
참고 출처
↗ Catch security issues as Claude writes code — Claude Code Docs↗ Claude now reviews and fixes vulnerabilities as you write code — Help Net Security↗ Code Review – Claude Plugin | Anthropic↗ PR Review Toolkit – Claude Plugin | Anthropic↗ Code Simplifier – Claude Plugin | Anthropic↗ 42crunch-api-security-testing – Claude Plugin | Anthropic↗ 42Crunch and Claude Code Unlock Agentic DevSecOps for the Enterprise↗ Claude Code Plugins | Skills, MCP Servers & Marketplace Directory — claudemarketplaces.com↗ Discover and install prebuilt plugins through marketplaces — Claude Code Docs설치·운영·팀 배포 실전
핵심 요점
- 스코프 선택 기준: 혼자=user, 팀 표준=project(.claude/settings.json), 일회성=local, 조직 강제=managed. project가 user를 덮어쓰므로 제외는 settings.local.json에서.
- Context cost는 Always-on(매 세션 고정 비용)과 On-invoke(컴포넌트 호출 시 비용)으로 나뉘어 표시되며, hooks는 보통 모델 컨텍스트 비용이 없다.
- SKILL.md는 즉시 반영, hooks·MCP·LSP·output-styles 변경은 /reload-plugins 또는 재시작 필요(monitors는 재시작).
- 자동 업데이트는 공식 마켓플레이스 on, 서드파티·로컬 off가 기본. 캐시(~/.claude/plugins/cache)는 버전별 폴더·7일 후 자동 정리이며, stale 시 /plugin update→재시작 후 최후수단으로 rm -rf.
- 팀 배포는 .claude/settings.json의 extraKnownMarketplaces(마켓플레이스 등록)+enabledPlugins(<plugin>@<marketplace> 활성화)로. project 스코프는 트러스트 게이트 적용.
- 플러그인은 사용자 권한으로 임의 코드를 실행하므로 신뢰 출처만 설치. Anthropic은 서드파티 내용물을 보증하지 않는다.
설치·운영·팀 배포 실전
플러그인은 skills(슬래시 커맨드/스킬)·subagents·hooks·MCP servers·LSP servers·monitors를 하나로 묶은 배포 단위다. 스킬은 플러그인명으로 네임스페이스되므로(예: /commit-commands:commit), 같은 이름의 스킬이 충돌하지 않는다. 아래는 설치부터 팀 배포·운영까지 실무자가 바로 따라 할 수 있는 체크리스트다.
1) 설치 스코프 선택 기준
설치 시 4가지 스코프 중 하나를 고른다. 핵심은 **"이 플러그인을 누가 보게 할 것인가"**다.
| 스코프 | 기록되는 설정 파일 | 언제 쓰나 |
|---|---|---|
user (기본) |
~/.claude/settings.json |
내 모든 프로젝트에서 쓰는 개인 도구(LSP, 커밋 도우미 등) |
project |
.claude/settings.json |
팀 전원이 git으로 공유해야 하는 표준 도구 |
local |
.claude/settings.local.json (gitignore) |
이 저장소에서만, 나만 쓰는 실험용 |
managed |
관리형 설정(managed-settings.json) | 조직 IT가 강제 배포·고정(읽기 전용, 업데이트만 가능) |
CLI로는 claude plugin install <name>@<marketplace> --scope project 형태로 지정한다. 스코프 우선순위 주의: project가 user를 덮어쓴다. 즉 프로젝트가 켠 플러그인을 내 ~/.claude/settings.json에서 false로 꺼도 막을 수 없다. 내 머신에서만 빼려면 .claude/settings.local.json의 enabledPlugins에서 false로 둔다. 단, managed로 강제된 플러그인은 어떤 로컬 설정으로도 끌 수 없다.
의사결정 한 줄 기준: 혼자 쓰면 user, 팀 표준이면 project, 일회성 실험이면 local, 조직 강제면 managed.
2) Context cost로 토큰 예산 관리
설치 전 /plugin(또는 claude plugin cost <name>) 화면에서 컴포넌트 인벤토리와 두 가지 토큰 비용을 확인한다.
- Always-on: 컴포넌트가 한 번도 안 떠도 매 세션에 더해지는 비용(스킬 설명·에이전트 설명·커맨드 이름 등 리스팅 텍스트). 예시 출력에서
Always-on: ~180 tok처럼 표시. - On-invoke: 그 컴포넌트가 실제로 호출될 때만 드는 비용. 플러그인 총합이 아니라 컴포넌트별로 표시된다(보통 세션은 일부만 호출하므로).
Hooks는 보통 harness-only — no model context cost로 표시되어 컨텍스트를 먹지 않는다. 실무 원칙: Always-on이 큰 플러그인(스킬·에이전트 설명이 많은 것)을 여러 개 깔면 매 세션 헤더가 무거워진다. 자주 안 쓰는 플러그인은 defaultEnabled: false로 받거나 설치 후 disable해 두고 필요할 때만 켜라.
3) 변경 반영: /reload-plugins
SKILL.md수정은 현재 세션에 즉시 반영된다.hooks/,.mcp.json,agents/,output-styles/, LSP/MCP 서버 경로 변경은 즉시 반영되지 않는다 →/reload-plugins또는 세션 재시작 필요.- 플러그인이 세션 중간에 업데이트되면 hooks·MCP·LSP는 이전 버전 경로를 계속 쓴다.
/reload-plugins로 새 경로로 전환된다. monitors는 재시작이 필요하다.
4) auto-update on/off
- 공식 마켓플레이스(claude-plugins-official)는 자동 내장 + auto-update 기본 on.
- 서드파티·로컬 개발 마켓플레이스는 auto-update 기본 off. UI에서 마켓플레이스별로 "Enable/Disable auto-update"를 토글한다.
- 조직 배포 시 관리형 설정의
extraKnownMarketplaces각 항목에"autoUpdate": true를 넣으면 사용자가 일일이 켜지 않아도 자동 갱신된다. - 버전 키 주의:
plugin.json의version이 고정돼 있으면 새 커밋을 푸시해도/plugin update가 "이미 최신"이라며 갱신을 건너뛴다. 내부 개발 중인 팀 플러그인은version을 비워(=커밋 SHA 사용) 두면 매 커밋마다 갱신된다.
5) 캐시 문제 해결
마켓플레이스 플러그인은 검증을 위해 로컬 캐시(~/.claude/plugins/cache)로 복사되어 실행된다(원본 폴더를 직접 쓰지 않음). 버전마다 별도 디렉터리이며, 업데이트/삭제 시 이전 버전은 orphaned 처리 후 7일 뒤 자동 삭제된다(동시 실행 세션 보호용 유예기간).
증상별 처방:
- "skills path not found" / 업데이트 후에도 옛 버전이 잡힘 / auto-update가 캐시를 안 비움 → 먼저
/reload-plugins→ 그래도 stale하면 세션 재시작 → 최후 수단으로 캐시 강제 삭제:
rm -rf ~/.claude/plugins/cache
삭제 후 다음 세션에서 활성 플러그인이 재복사된다. 단, 무차별 삭제 전에 /plugin update → 재시작을 먼저 시도하라(작업 중 세션이 옛 버전을 들고 있을 수 있다).
6) 팀 단위 배포
저장소에 체크인하는 .claude/settings.json 두 키로 "클론하면 자동으로 표준 도구가 깔리는" 환경을 만든다.
{
"extraKnownMarketplaces": {
"team-tools": { "source": { "source": "github", "repo": "your-org/claude-plugins" }, "autoUpdate": true }
},
"enabledPlugins": {
"code-review@team-tools": true,
"commit-commands@claude-plugins-official": true
}
}
extraKnownMarketplaces: 팀 마켓플레이스를 등록(공식 외 출처를 미리 알려줌).enabledPlugins:<plugin>@<marketplace>형식으로 어떤 플러그인을 켤지 명시. 한 번 기록되면 업데이트·재설치 후에도 유지된다.- 트러스트 게이트 주의: project 스코프 플러그인은 저장소에서 온 콘텐츠이므로,
.claude/settings.json과 동일한 신뢰 승인 후에만 로드되고 코드를 실행하는 컴포넌트는 추가 제약을 받는다(개인 user 스코프엔 이 제약 없음).
7) 관리형(managed) 제한
조직 IT는 관리형 설정으로 정책을 강제한다.
strictKnownMarketplaces: 허용된 마켓플레이스 목록만 추가 가능(GHES 호스트 단위hostPattern지원). 목록 밖 출처는 추가 거부.blockedMarketplaces: 특정 출처 차단. 예){"source": "skills-dir"}를 막으면plugin init이 실패한다.- managed 스코프 플러그인은 읽기 전용(업데이트만 가능), 사용자가 disable 불가.
8) 보안 체크리스트(필수)
- [ ] 플러그인·마켓플레이스는 사용자 권한으로 임의 코드를 실행할 수 있다 → 신뢰하는 출처만 설치.
- [ ] Anthropic은 서드파티 MCP/플러그인 내용물을 보증하지 않는다.
- [ ] 설치 전 Context cost·Will install(commands/agents/skills/hooks/MCP/LSP) 항목을 확인.
- [ ] 인기·신뢰도 점검은 디렉터리에서: claudemarketplaces.com(스킬 21,600+·MCP 12,500+·마켓플레이스 2,500+, 월 30만+ 방문, 설치 500+만 등재). 검증용 레퍼런스로 superpowers(약 855,112 설치, 2026-06 기준), context7(약 377,529 설치) 등 채택 규모가 큰 것부터.
실전 사례: 우리 API를 MCP·플러그인으로 (Rainbow Prism)
핵심 요점
- 기존 OpenAPI/skill.md 위에 로컬 stdio MCP → 원격 HTTP MCP(워커가 v1 라우트를 내부 디스패치로 재사용)를 얹어 로직 중복 없이 API를 도구화했다.
- 발행 등 쓰기 도구는 RAINBOW_PRISM_ADMIN 플래그로 조건부 등록 — 배포본은 읽기 전용이라 외부 임의 발행을 차단한다.
- 리버스 프록시로 브랜드 도메인(prism.ai-teammate.net) URL을 노출하고 설정 페이지에 OpenAPI·MCP 커넥터를 나란히 뒀다.
출발점: API가 이미 AI-ready였다
Rainbow Prism(유튜브 '떡상' 발굴 SaaS)은 v1 API에 openapi.json과 생성형 AI용 skill.md를 이미 서빙하고 있었다 — 즉 "AI가 도구로 부를" 준비가 돼 있었다. 그 위에 MCP 래퍼를 얹는 게 자연스러운 다음 단계였다. MCP는 새 백엔드가 아니라, 이미 있는 API를 '도구'로 표준화하는 얇은 층이라는 점이 핵심이다.
로컬 stdio MCP → 원격 HTTP MCP
첫 버전은 @modelcontextprotocol/sdk로 만든 로컬 stdio 서버(node server.mjs)였다. finder·trends·cadence·코호트 등 9개 읽기 도구를 노출하고 키는 .env.local에서 읽었다. 하지만 외부 Expert 사용자에게 배포하려면 로컬 설치가 걸림돌이었다.
그래서 워커에 원격 MCP 엔드포인트(POST /api/v1/mcp, Streamable HTTP JSON-RPC)를 추가했다. 핵심 트릭은 기존 v1 REST 라우트를 내부 디스패치(app.request)로 재사용해 로직 중복을 0으로 만든 것 — tools/call은 그냥 해당 v1 경로를 워커 내부에서 다시 부른다. 덕분에 설정 페이지에는 OpenAPI 커넥터와 똑같이 URL 한 줄(claude mcp add --transport http …)만 등록하면 된다.
쓰기 도구는 어드민만 — 조건부 등록
'리포트 발행'처럼 부수효과가 있는 도구는 누구나 쓰면 위험하다. 발행 툴은 RAINBOW_PRISM_ADMIN=1 플래그가 있을 때만 도구 목록에 노출되도록 조건부로 등록했다. 배포본(Expert 키·플러그인·원격 MCP)엔 그 플래그가 없으므로 읽기 전용이 되고, 외부가 임의로 발행하는 걸 원천 차단한다. 이는 "플러그인이 배포하는 에이전트엔 hooks·mcpServers·permissionMode를 못 싣는다"는 공식 보안 규칙과 같은 결이다 — 배포되는 것엔 권한을 싣지 않는다.
깔끔한 URL: 리버스 프록시
원격 MCP의 정본 URL은 개인 *.workers.dev가 아니라 prism.ai-teammate.net/api/v1/mcp다. 프론트(Cloudflare Pages)의 /api/*를 워커로 포워딩하는 리버스 프록시 함수가 이미 OAuth 콜백용으로 있었고, MCP도 그대로 그 위에 올라탔다 — 별도 DNS·라우트 없이 브랜드 도메인으로 노출된다. 프록시는 단일 오리진 고정이라 SSRF·오픈프록시 위험이 없고, 인증은 워커가 그대로 강제한다.
교훈
- 읽기는 배포, 쓰기는 게이팅. MCP를 외부에 열 때 부수효과 도구는 플래그로 분리하라.
- 로직을 두 번 쓰지 마라. 원격 MCP는 기존 REST 라우트를 내부 디스패치로 재사용하면 끝.
- Context cost를 의식하라. MCP 도구 정의는 매 턴 토큰을 먹는다 — 9개로 절제하고 tool search를 권한다.
- 언제 무엇을: 절차는 스킬, 외부 연결은 MCP, 그 둘을 한 번에 깔게 하려면 플러그인.
신뢰·보안 주의사항과 플러그인 선택 기준
핵심 요점
- 플러그인의 hooks·MCP 서버는 사용자 권한으로 임의 코드를 실행할 수 있고 Anthropic은 서드파티 내용물을 보증하지 않으므로, 신뢰 출처에서만 설치한다(공식 마켓 등재도 안전 보장 아님).
- 설치 전 6대 기준: 설치 수·Last updated·작성자 신뢰도(스타/Verified 배지)·Context cost·Will install 내역(hooks/MCP 포함 여부)·오픈소스 공개 여부.
- 마켓 신뢰 등급은 claude-plugins-official(큐레이션) > claude-community(자동 스크리닝, commit SHA 고정) > 임의 서드파티(검증 없음, 메인테이너 직접 신뢰) 순.
- claudemarketplaces.com(설치 수·투표 큐레이션, 500+ 설치 필터)·claudepluginhub.com(PluginEval 품질·안전성 배지)·pluginmarketplace.ai(성장률 추적)로 3단 교차 검증.
- 스타터: 개인=security-guidance+언어 LSP+commit-commands, 팀=거기에 pr-review-toolkit/code-review와 settings.json 공유 추가.
- 과설치 경계: 상시 활성 5개 이하 목표, 불필요 시 /plugin disable, MCP 다수 플러그인은 Context cost·캐시 무효화 비용 큼.
왜 "신뢰 출처"가 1번 원칙인가
플러그인은 단순한 프롬프트 모음이 아니다. skills(슬래시 커맨드/스킬)·subagents·hooks·MCP servers·LSP servers를 하나로 묶은 배포 단위이며, hooks와 MCP 서버는 사용자 권한으로 임의 코드를 실행할 수 있다. 즉 악성 플러그인 하나가 .env 파일을 읽어 외부로 전송하거나, 셸 명령을 실행하는 일이 기술적으로 가능하다.
Anthropic 공식 문서도 이 위험을 명시적으로 경고한다.
"Plugins and marketplaces are highly trusted components that can execute arbitrary code on your machine with your user privileges. Only install plugins and add marketplaces from sources you trust." — Claude Code Docs, Discover plugins
또한 Anthropic은 플러그인 안에 어떤 MCP 서버·파일·소프트웨어가 들어있는지 통제하지 않으며, 그것들이 의도대로 동작한다고 보증하지 않는다. 2026년 상반기에는 공식 마켓플레이스에 올라간 플러그인(예: Hookify)에서 프로젝트 디렉터리의 규칙 파일을 hook의 신뢰 채널에 주입해 모델을 조종하는 취약점, 그리고 단일 저장소 파일로 환경 변수를 덤프하도록 유도한 PoC가 보고된 바 있다(Pluto Security 분석). "공식 마켓에 있으니 안전하다"는 가정은 위험하다.
마켓플레이스별 신뢰 등급
| 출처 | 등록 | 검증 수준 |
|---|---|---|
claude-plugins-official |
기본 내장 | Anthropic 큐레이션, 일부 "Anthropic Verified" 배지(추가 품질·보안 검토). auto-update 기본 on |
claude-community (anthropics/claude-plugins-community) |
수동 추가 | 자동 검증·안전 스크리닝 통과, 카탈로그가 특정 commit SHA에 고정 |
임의 서드파티(owner/repo, Git URL) |
수동 추가 | 검증 없음 — 메인테이너를 직접 신뢰해야 함 |
설치 전 반드시 확인하는 6가지 평가 기준
/plugin Discover 탭에서 플러그인을 선택하면 v2.1.143 이후 Context cost(턴당 토큰), v2.1.144 이후 Last updated, v2.1.145 이후 Will install 목록(commands/agents/skills/hooks/MCP/LSP)이 표시된다. 이를 디렉터리 사이트 지표와 함께 다음 체크리스트로 점검한다.
- [ ] 설치 수: 채택의 1차 신호. claudemarketplaces.com은 500+ 설치를 디렉터리 등재 최소선으로 둔다(테스트·방치 항목 필터링).
- [ ] 최근 업데이트(Last updated): 수개월간 미업데이트면 의존 MCP/언어서버 호환이 깨질 수 있음.
- [ ] 작성자 신뢰도: GitHub 스타·소유자(공식 파트너 vs 익명), "Anthropic Verified" 배지 유무.
- [ ] Context cost: 턴당 토큰. MCP 서버를 다수 포함한 플러그인은 비용이 큼(tool search로 deferred되지 않으면 캐시 무효화까지 유발).
- [ ] Will install 내역: hooks·MCP 서버가 들어있다면 무엇을, 어떤 권한으로 실행하는지 코드를 직접 확인. hooks 0개·MCP 0개인 순수 스킬 플러그인이 가장 안전.
- [ ] 오픈소스 여부: 저장소가 공개되어 hook 스크립트와 MCP 서버 소스를 읽을 수 있는가. 비공개·난독화는 보류.
디렉터리 사이트로 안전성 평가하기
설치 전 교차 검증에 쓸 수 있는 탐색·평가 사이트들이다.
- claudemarketplaces.com — 자칭 "#1 디렉터리", 월 30만+ 방문(2026-06-23 기준). 스킬 21,600+ · MCP 12,500+ · 마켓플레이스 2,500+ 인덱싱. 설치 수·GitHub 스타·로그인 사용자 업/다운보트로 큐레이션하며, 500+ 설치·활성 저장소 기준으로 저품질을 거른다. 각 상세 페이지에서 설치 명령을 그대로 복사 가능.
- claudepluginhub.com — 약 40만+ 컴포넌트 인덱싱. PluginEval 파이프라인으로 triggering·orchestration·output 등 10개 항목을 점수화하고 Platinum/Gold/Silver/Bronze 배지를 부여. "품질·신선도·안전성" 평가가 강점.
- pluginmarketplace.ai — 공식 마켓에서 매일 갱신, 설치 수·주간 성장률·트렌드 추적에 특화.
- claude.com/plugins — 공식 디렉터리. Anthropic 기본 자동 리뷰 + "Verified" 배지 확인용 1차 출처. (2026-03 기준 약 101개 플러그인)
- 보조: awesome-skills.com, awesomeclaude.ai, GitHub awesome 리스트(
subinium/awesome-claude-code,ComposioHQ/awesome-claude-plugins).
활용법: 후보 플러그인을 claudemarketplaces에서 설치 수·투표로 1차 거른 뒤, claudepluginhub의 PluginEval 배지로 품질을 확인하고, 최종적으로 GitHub 저장소에서 hook/MCP 소스를 직접 읽는 3단 검증을 권장한다. 인기 스킬도 같은 잣대를 적용한다(예: find-skills 약 180만 설치, grill-me 약 25만, caveman 약 20만 — 2026-06 기준).
추천 스타터 세트와 과설치 경고
개인 개발자 (가볍게)
security-guidance(작성 코드 실시간 취약점 검사·수정) — 공식- 사용 언어 LSP 1개:
pyright-lsp/typescript-lsp/gopls-lsp등 (언어서버 바이너리가$PATH에 있어야 함) commit-commands(커밋/푸시/PR) — 공식
팀 (저장소 공유)
- 위 세트 +
pr-review-toolkit,code-review— 공식 extraKnownMarketplaces+enabledPlugins를 프로젝트.claude/settings.json에 커밋해 팀원에게 동일 세트 자동 제안- 외부 연동은 실제 쓰는 것만:
github/linear/sentry/slack중 선택
고급/선택적
superpowers(obra/superpowers, TDD·서브에이전트 방법론, 약 75만+ 설치, 2026-06 기준) — 서드파티context7(Upstash MCP, 버전별 공식 문서 주입, 약 35만+ 설치, 2026-06 기준) — 공식 마켓에서 설치 가능:/plugin install context7@claude-plugins-official
과설치(over-install)를 경계하라
플러그인은 많이 깔수록 좋지 않다. 각 플러그인의 Context cost가 매 턴 누적되어 컨텍스트 윈도를 잠식하고, 스킬·MCP 도구가 많아질수록 모델이 잘못 트리거할 확률이 올라간다. MCP 서버를 포함한 플러그인은 /reload-plugins 시 캐시를 무효화해 다음 요청 토큰 비용을 키운다(v2.1.163+는 경고 후 --force 필요).
실무 규칙:
- 상시 활성 5개 이하를 목표로 한다. 일시적으로 필요한 것은 쓰고 나서
/plugin disable. - LSP는 사용 언어만.
rust-analyzer·pyright는 대형 프로젝트에서 메모리를 많이 쓰므로 불필요하면 비활성화. - 설치 후 반드시
/reload-plugins로 적용하고, Will install 내역과 실제 추가된 도구 수가 일치하는지 확인한다.