Anthropic 공식 플러그인 마켓플레이스의 marketplace.json이 삭제·이름변경으로 비어버린 GitHub 네임스페이스를 계속 참조하고 있어서, 누구나 그 조직명을 재등록해 저장소를 가로채는 repo-jacking이 가능했어요. 다만 마켓플레이스가 저장소 이름이 아니라 특정 커밋 SHA로 플러그인을 고정해 두어서, 설치 시 다운로드한 코드의 해시가 일치하지 않으면 무결성 검증에 실패해 악성 코드 자동 실행은 막혔고, 실제 잔여 위험은 사용자가 Open Homepage로 공격자 페이지에 유도되는 사회공학 정도로 한정됐어요(Anthropic은 범위 외로 처리). 공식 목록에 있다고 안전한 게 아니라 커뮤니티 플러그인도 제3자 코드로 간주하고, 의존성은 가변 이름 대신 불변 참조(커밋 SHA)로 핀하며 외부 링크를 그대로 신뢰하지 않도록 점검해야 해요.
운영자 인사이트
공식 마켓플레이스에 있다고 안전한 게 아니에요. 커밋 SHA 핀이 사고를 막은 실제 사례라, 플러그인·MCP 의존성은 이름표가 아니라 SHA로 박아두세요.