GitHub PR 하나로 Grok Build 마켓플레이스에 배포하는 법

Grok Build 플러그인이 번들하는 항목, 첫날 파트너사, GitHub PR로 직접 익스텐션을 제출하는 방법.

GitHub PR 하나로 Grok Build 마켓플레이스에 배포하는 법
Share

xAI의 새로운 플러그인 형식은 모든 에이전트 플랫폼이 결국 맞닥뜨리는 질문에 답합니다. 코딩 에이전트가 스킬, 명령어, 서브에이전트, 훅, 프로토콜 서버를 지원하게 되면, 이것들을 하나의 작동하는 묶음으로 어떻게 공유할 수 있을까요? Grok Build의 답은 GitHub 풀 리퀘스트 하나로 설치하는 단일 버전 패키지입니다.

Grok Build 플러그인 형식, 실제로 무엇을 담나

Grok Build 플러그인은 설치 가능한 단일 버전 단위로, 스킬·슬래시 명령어·서브에이전트 정의·라이프사이클 훅·MCP 서버·LSP 서버 등 최대 여섯 가지 선택적 컴포넌트 유형을 하나로 묶습니다 . xAI는 2026년 6월 11일 Grok Build Plugin Marketplace 베타와 함께 이 형식을 출시했으며, 이 마켓플레이스는 CLI/TUI 코딩 에이전트에 내장된 터미널 내 카탈로그입니다 . 실질적인 효과는 이렇습니다. 벤더의 설정·디버그·배포 로직이 복사-붙여넣기 단계로 가득한 README 대신 하나의 패키지로 함께 이동합니다.

한눈에 보기: Grok Build 플러그인은 스킬·슬래시 명령어·서브에이전트·훅·MCP 서버·LSP 서버 등 최대 여섯 가지 컴포넌트 유형을 하나의 버전 단위로 묶어 GitHub PR 하나로 설치합니다. xAI는 2026년 6월 11일 여섯 개의 출시 파트너와 함께 마켓플레이스 베타를 선보였습니다.

이 형식은 Grok Build의 기존 "스킬" 기본 단위를 일반화한 것입니다. 스킬은 마크다운 지침, 스크립트, 리소스로 구성된 자체 완결 폴더로, .grok/skills/에서 검색 가능하며 슬래시 명령어 /<skill-name>으로 노출됩니다 . 플러그인은 이 기본 단위를 유지하면서 나머지 다섯 가지 컴포넌트 유형과 함께 공유 가능한 멀티 컴포넌트 번들로 감쌉니다. Grok Build 자체는 2026년 5월 하순(이용 가능한 소스 기준 5월 14일~25일 사이)에 서브에이전트·훅·스킬·MCP 지원을 이미 갖춘 터미널 에이전트로 얼리 베타에 진입했으므로 , 플러그인 형식은 에이전트가 이미 보유한 기능 위에 얹힌 배포 레이어입니다.

선택적 매니페스트에는 메타데이터(이름, 설명, 카테고리, 홈페이지, 키워드)와 경로 재정의가 담깁니다. 그러나 마켓플레이스 등록에 필수인 필드는 단 두 가지, namesource뿐입니다 . 나머지는 권장 사항이지 필수가 아닙니다.

컴포넌트 유형역할런타임 노출 방식
Skill재사용 가능한 작업을 위한 마크다운 지침, 스크립트, 리소스.grok/skills/에서 로드; /<skill-name>으로 호출, /skills 모달에 목록 표시
슬래시 명령어에이전트가 TUI에 노출하는 커스텀 명령어/<command>로 사용 가능
Agent위임 작업을 위한 서브에이전트 정의호출 가능한 서브에이전트로 등록
Hook에이전트 이벤트에 반응하는 라이프사이클 훅/hooks 모달에서 확인
MCP 서버도구/데이터를 노출하는 Model Context Protocol 서버/mcps 모달에서 관리
LSP 서버Language Server Protocol 통합세션 내 코드 편집 시 활성화

플러그인 코드는 카탈로그 소스의 경우 ~/.grok/plugins/marketplaces/에 설치되며, 프로젝트 로컬 플러그인은 ./.grok/plugins/에 보관됩니다 . 결과적으로 벤더의 에이전트 통합 전체를 하나의 PR 설치 가능한 아티팩트로 담을 수 있습니다. 이 가이드의 나머지 부분에서 구체적으로 풀어볼 핵심 구성 요소입니다.

MongoDB, Vercel, Sentry 그리고 나머지 — 첫날 출시 플러그인별 기능 한눈에

One GitHub PR is how you ship to Grok Build's marketplace

xAI가 6월 11일 공개한 플러그인은 총 여섯 개로, 각 벤더의 에이전트 통합 기능을 하나의 설치 단위로 묶었습니다: MongoDB, Vercel, Sentry, Chrome DevTools, Cloudflare, Superpowers . 이 플러그인들은 서로 중복되지 않고 빌드-디버그-배포 루프의 각기 다른 계층을 담당합니다: 데이터베이스 탐색기, 배포·가시성 쌍, 브라우저 컨트롤러, 엣지 플랫폼, 워크플로우 툴킷. CryptoBriefing은 MongoDB와 Sentry 항목이 단순 발표에 그치지 않고 카탈로그에 실제로 등록되어 있음을 별도로 확인했습니다 .

플러그인에이전트에 제공하는 기능
MongoDB데이터베이스 탐색, 컬렉션 관리, 쿼리 최적화, 코드 생성, 모범 사례 스킬 및 MongoDB MCP 서버
Vercel배포, 빌드 상태, 로그, 도메인 관리 및 프론트엔드 인프라 제어
Sentry프로덕션 디버깅, 스택 트레이스, 이슈 검색, 알림 및 SDK 설정
Chrome DevTools실시간 브라우저 제어, 검사, 성능 트레이스, 네트워크 요청, 소스맵 콘솔 오류 및 브라우저 자동화
CloudflareWorkers, Durable Objects, Agents SDK, Wrangler 및 웹 성능·플랫폼 스킬
Superpowers에이전트 주도 워크플로우: 테스트 주도 개발, 체계적 디버깅, 계획, 리뷰 및 검증

이 구분은 의도적입니다. Chrome DevTools는 에이전트가 실제 브라우저 세션을 직접 구동하고 소스맵 오류를 읽을 수 있게 하는 반면, Sentry는 프로덕션 스택 트레이스를 에이전트에 공급합니다. 덕분에 브라우저에서 시작된 디버깅 루프가 터미널을 벗어나지 않고 배포된 크래시 지점까지 이어질 수 있습니다 . Superpowers는 이 중 이질적인 존재입니다. 벤더 API는 전혀 포함하지 않고 방법론적 프로세스 스킬(TDD, 계획, 검증)만 제공하여, 카탈로그 안에서 방법론 패키지에 가장 가까운 형태를 띱니다.

짚어둘 만한 불일치가 있습니다. 출시 게시물에는 여섯 개의 파트너가 나열되어 있지만, 현재 라이브 상태인 xai-official 카탈로그(소유자: xAI)에는 위의 여섯 개 외에 NeonFirecrawl이 추가된 총 여덟 개 항목이 있습니다 . 가장 자연스러운 해석은 첫날에는 여섯 개가 발표됐고 이후 공개된 카탈로그에 Neon과 Firecrawl이 추가됐다는 것이지만, 이 두 항목이 블로그에서 누락된 첫날 포함 항목인지 나중에 추가된 것인지는 현재 근거만으로 확인할 수 없습니다. 8개 항목이라는 수치는 현재 시점의 스냅샷으로 참고하되, 6월 11일 기준 확정 목록으로 받아들이지 마십시오.

컴포넌트 합계에도 같은 주의가 필요합니다. 현재 라이브 인덱스에는 여덟 개 항목 전체에 걸쳐 스킬 113개, 명령어 10개, 에이전트 3개, MCP 서버 11개, 훅 3개가 노출되어 있습니다 . 출시 당시 발표된 여섯 개 플러그인만으로 한정하면, 인덱스는 스킬 100개, 명령어 9개, 에이전트 3개, MCP 서버 9개, 훅 3개를 보여줍니다 . 마켓플레이스가 베타 단계인 만큼 퍼블리셔가 PR을 머지할 때마다 수치가 달라집니다. 카탈로그가 진실의 원천(source of truth)이며, 여기에 제시된 수치는 작성 시점의 상태를 나타낼 뿐 고정된 릴리스 매니페스트가 아닙니다 .

GitHub PR로 Grok 마켓플레이스에 익스텐션 등록하는 방법

Grok Build 마켓플레이스에 게시하려면 단 하나의 저장소에 GitHub 풀 리퀘스트를 올리면 됩니다: xai-org/plugin-marketplace. 이 저장소는 Grok Build가 탐색·설치·업데이트에 사용하는 진실 공급원 인덱스입니다 . 별도 제출 포털도, 업로드 단계도 없습니다. 카탈로그 파일에 플러그인을 추가하고, 인덱스를 재생성한 뒤 PR을 열면 됩니다. 병합 전에는 코드 오너의 승인이 필요합니다 .

모든 목록은 .grok-plugin/marketplace.json의 항목 하나로 표현됩니다. 코드 소유 주체에 따라 항목이 가리키는 위치가 달라집니다:

  • xAI 자체 퍼스트파티 플러그인은 저장소 내 plugins/ 아래에 위치합니다.
  • 벤더링된 서드파티 플러그인external_plugins/ 아래에 위치하며, 저장소에 직접 커밋된 로컬 복사본입니다.
  • 원격 서드파티 플러그인은 사용자가 관리하는 업스트림 HTTPS Git 저장소를 가리킵니다 .

필수 필드는 namesource 두 가지뿐입니다. 권장 메타데이터인 description, category, homepage, keywords, domains, version, author, tags는 카탈로그에서 플러그인을 찾을 수 있게 해주므로, 유효성 검사기가 강제하지 않더라도 사실상 필수로 취급하는 것이 좋습니다 .

원격 소스에 대한 한 가지 엄격한 규칙: URL은 반드시 HTTPS를 사용해야 하며, 소문자 40자의 완전한 커밋 SHA를 고정해야 합니다(브랜치, 태그, 단축 SHA는 불가) . 현재 카탈로그를 보면 실제 사례를 확인할 수 있습니다: Vercel은 61f1903b…, MongoDB는 9ea7387c…, Sentry는 2c3b6c74…를 고정하고 있습니다 . Neon은 예외로, ./external_plugins/neon에 벤더링되어 있는 로컬 소스이므로 코드가 이미 저장소 안에 있어 SHA 고정이 필요하지 않습니다 .

카탈로그 편집 후에는 두 스크립트로 마무리합니다:

python3 scripts/generate-plugin-index.py
python3 scripts/validate-catalog.py

첫 번째 스크립트는 .grok-plugin/plugin-index.json을 재생성하고, 두 번째는 항목을 스키마 및 SHA 형식 규칙에 따라 검증합니다. 이후 CI가 --check 플래그로 생성기를 재실행하고, 재시도를 포함해 고정된 모든 원격 소스를 가져온 뒤, 커밋된 인덱스가 최신 상태가 아니거나 고정된 커밋에 도달할 수 없으면 빌드를 실패 처리합니다 . 인덱스 재생성을 빠뜨리거나, 삭제된 커밋을 가리키거나, SHA를 단축 표기하면 사람이 검토하기도 전에 파이프라인이 PR을 거부합니다.

업데이트 배포도 같은 절차를 따릅니다. 원격 플러그인은 고정된 SHA를 최신 커밋으로 교체한 뒤 PR을 열고, 벤더링된 플러그인은 변경된 파일을 external_plugins/ 아래에 직접 커밋합니다 . 어느 경우든 코드 오너 검토 게이트가 다시 적용됩니다. 마켓플레이스가 아직 베타 상태이므로, 제출 전에 라이브 저장소에서 필드명과 스크립트 경로를 반드시 확인하세요. 스키마와 게시 방식은 예고 없이 변경될 수 있습니다 .

SHA 고정: xAI 공급망 모델이 실제로 보장하는 것

One GitHub PR is how you ship to Grok Build's marketplace

SHA 고정은 마켓플레이스의 핵심 신뢰 메커니즘입니다. 카탈로그 내 모든 원격 익스텐션은 소문자 40자의 완전한 커밋 SHA에 잠겨 있으며(브랜치, 태그, 단축 해시 불가), Grok Build는 익스텐션을 추가할 때 해당 핀을 재검증합니다 . 업스트림 저장소를 클론한 뒤 에이전트는 사실상 git rev-parse HEAD가 기록된 SHA와 일치하는지 확인하므로, 강제 푸시나 침해된 업스트림이 발생해도 무엇이 설치되는지 조용히 바뀔 수 없습니다. 고정된 커밋이 더 이상 일치하지 않으면, 변조된 코드가 설치되는 대신 추가 자체가 실패합니다.

이 보장은 두 번 강제됩니다. CI 유효성 검사기는 SHA 형식을 확인하고 재시도를 포함해 각 고정 소스를 가져옵니다. 커밋이 없거나, 형식이 잘못됐거나, 도달할 수 없으면 PR이 병합되기 전에 파이프라인이 실패하고, 인덱스가 최신 상태가 아니면 거부됩니다 . 이 자동화된 게이트 외에도 코드 오너 검토가 필수로 적용됩니다. 실질적 효과는 라이브 카탈로그에 도달하는 코드가 검토자가 승인한 커밋과 바이트 단위로 동일하며, 터미널에 도달하는 코드도 카탈로그가 가리키는 것과 바이트 단위로 동일하다는 것입니다.

SHA 고정이 보장하지 않는 것은 간과하기 쉽습니다. 콘텐츠 주소 지정이 마치 보증처럼 보일 수 있기 때문입니다. 고정은 무결성을 증명합니다(정확한 커밋을 받았음). 하지만 의도나 품질에 대해서는 아무것도 말해주지 않습니다. 1차 소스는 SHA 외에 어떠한 암호학적 서명 체계도, 검토 SLA도, 게시 중단 정책도, 버전별 호환성 매트릭스도 공개하지 않습니다 . xAI는 서드파티 익스텐션에 대한 소유권과 검증을 명시적으로 부인합니다:

"서드파티 플러그인은 해당 소유자가 작성하며, xAI가 통제하거나 검증하지 않습니다. 코드를 실행하고 로컬 데이터에 접근할 수 있으며, 사용에 따른 위험은 사용자 본인이 부담합니다." — xai-org/plugin-marketplace 저장소 (source: xai-org/plugin-marketplace)

바로 이 지점에서 --trust 플래그가 의미를 갖습니다. 익스텐션은 코드를 실행하고 로컬 시스템 데이터를 읽기 때문에, 추가 시점에 grok plugin install <name> --trust는 명시적인 동의를 요구합니다 . 이 마찰은 의도적입니다. xAI는 실행 위험을 조용히 허용하는 대신 표면으로 드러냅니다. 정리하면, 이 모델은 공급망을 보호합니다(검토된 커밋을 변조 없이 받음). 그러나 그 커밋이 실제로 무엇을 하는지에 대한 신뢰 결정은 사용자에게 넘깁니다. 내부 또는 벤더링된 익스텐션은 업스트림을 직접 제어하므로 핀이 주로 변조 방지 봉인 역할을 합니다. 서드파티 원격 소스의 경우, --trust를 체크박스가 아닌 코드를 읽어야 할 순간으로 다루세요. 마켓플레이스가 아직 베타 상태이므로 유효성 검사기 규칙과 플래그 동작은 변경될 수 있습니다 .

/marketplace 명령어: 터미널에서 익스텐션 탐색 및 추가

One GitHub PR is how you ship to Grok Build's marketplace

Grok Build 안에서 카탈로그는 슬래시 명령어 하나면 열립니다. /marketplace를 입력하면 TUI 브라우저가 열리고, i를 누르면 강조된 익스텐션이 추가됩니다 . 대화형 UI에 진입하지 않고 일반 셸에서도 같은 작업이 가능합니다. grok plugin marketplace list는 사용 가능한 항목을 출력하고, grok plugin install <name> --trust는 이름으로 하나를 설치합니다 . --trust 플래그는 필수입니다. 익스텐션이 코드를 실행하고 로컬 데이터를 읽기 때문입니다. 퍼블리시 워크플로에서 이어진 이 플래그는 형식적인 절차가 아니라, 원격 소스를 신뢰할 수 있다고 직접 판단하는 지점입니다.

에이전트가 카탈로그를 찾는 위치는 설정으로 변경할 수 있습니다. 마켓플레이스 소스는 ~/.grok/config.toml[[marketplace.sources]] 테이블과 ~/.grok/plugins/known_marketplaces.json에서 읽어옵니다 . 등록된 카탈로그에서 설치한 항목은 ~/.grok/plugins/marketplaces/에 저장되어, 마켓플레이스에서 받은 익스텐션과 직접 작성한 익스텐션이 분리됩니다 .

모든 익스텐션이 카탈로그를 거쳐야 하는 것은 아닙니다. 프로젝트 로컬 익스텐션은 ./.grok/plugins/에 위치하므로, 해당 디렉토리 안에서 Grok Build를 실행하면 저장소 자체의 에이전트 설정이 활성화됩니다. 아직 어디에도 등록하지 않은 항목 — 테스트 중인 로컬 체크아웃이나 벤더링된 복사본 — 은 --plugin-dir <PATH>로 해당 세션에만 임시 로드할 수 있습니다 . 마켓플레이스 PR을 열기 전에 익스텐션을 반복 개발하는 빌더에게 이 경로는 중요합니다. 공개 인덱스를 건드리지 않고도 실제 설치 동작을 검증할 수 있기 때문입니다.

탐색 화면은 단일 스크린보다 더 세분화되어 있습니다. /plugins로 익스텐션 모달을 열거나, /hooks, /skills, /mcps로 컴포넌트 유형별 화면으로 바로 이동해 번들이 실제로 무엇을 제공하는지 확인할 수 있습니다 . 마켓플레이스는 아직 베타 단계이므로, 이 명령어 이름과 경로는 잠정적인 것으로 간주하고 스크립트에 사용하기 전에 공식 문서에서 반드시 확인하세요.

퍼블리셔 워크플로가 남긴 과제들

퍼블리시 워크플로는 기능하지만 의도적으로 미완성 상태이며, 이를 기반으로 구축하기 전에 짚어둘 몇 가지 공백이 있습니다. Grok Build는 SuperGrok 및 X Premium Plus 구독자에게만 제공되는 유료 티어 기능입니다 . 반면 마켓플레이스 자체에는 별도 요금이나 익스텐션 이용료가 없습니다. 등록된 플러그인은 모두 GitHub 카탈로그의 무료 오픈소스 기여물이므로, 현재 비용 문제는 Grok Build를 누가 실행할 수 있는가의 문제이지, 익스텐션 자체의 가격 문제가 아닙니다.

마찬가지로 주목할 점은, 이 카탈로그 위에 비즈니스 또는 신뢰 모델이 전혀 얹혀 있지 않다는 것입니다. xAI는 2026년 6월 11일 베타 출시 당시, 앞서 언급한 커밋 SHA 고정 외에 수익 분배, 유료 등록 티어, 서명된 패키지 요건 등을 일절 공개하지 않았습니다 . 저장소는 나머지 책임이 사용자에게 있음을 명시합니다:

"서드파티 플러그인은 해당 소유자가 작성하며, xAI가 통제하거나 검증하지 않습니다. 코드를 실행하고 로컬 데이터에 접근할 수 있으며, 사용에 따른 위험은 전적으로 사용자 본인이 부담합니다." — xai-org/plugin-marketplace 저장소 공지 (source: xai-org/plugin-marketplace)

이 거버넌스 공백은 프로세스 전반에 걸쳐 이어집니다. 주요 소스 어디에도 검토 SLA, 삭제 정책, SHA 고정을 넘어선 플러그인 서명 체계가 명시되어 있지 않습니다 . 퍼블리시 관련 사항(매니페스트 스키마, CI 스크립트, .grok-plugin/marketplace.json 형식)은 모두 베타로 표시되어 변경될 수 있습니다. 잠정적인 것으로 간주하고, 이 글이 아닌 출시 보도와 실제 xai-org/plugin-marketplace 저장소를 직접 확인하세요.

호환성 계획을 위해 마지막으로 짚을 공백이 하나 더 있습니다. 검토한 소스 어디에도 마켓플레이스 베타에 Grok Build 버전 번호가 명시되어 있지 않습니다 . 현재 플러그인을 특정 버전에 고정할 수 있는 버전 매트릭스가 없습니다. 이번 주 유효성 검증을 통과한 매니페스트가 향후 에이전트 릴리스에서도 동작한다는 보장은 없습니다. 실질적인 결론은 이렇습니다. 무료 GitHub PR 배포 채널이 필요하다면 지금 마켓플레이스에 배포하되, 스키마가 느슨하게 고정되어 있듯 기대치도 느슨하게 유지하고, 실제로 의존하기 전에 저장소를 다시 확인하세요.

자주 묻는 질문

Grok Build 마켓플레이스에 익스텐션을 등록하려면 어떻게 하나요?

공식 xai-org/plugin-marketplace 저장소에 GitHub 풀 리퀘스트를 제출하면 됩니다. 이 저장소는 탐색·설치·업데이트를 위한 진실의 원천 인덱스입니다. .grok-plugin/marketplace.json에 최소한 namesource를 포함한 항목을 추가하세요. 퍼스트파티 플러그인은 plugins/ 하위에, 벤더드 플러그인은 external_plugins/ 하위에, 리모트 플러그인은 업스트림 HTTPS Git 저장소를 가리킵니다. 리모트 소스는 브랜치·태그·짧은 SHA가 아닌 40자 소문자 커밋 SHA 전체를 고정해야 합니다. python3 scripts/generate-plugin-index.py로 인덱스를 재생성하고, validate-catalog.py로 검증한 뒤, 병합 전 코드 오너 검토를 통과해야 합니다.

Grok 플러그인 추가 시 --trust 플래그는 무엇을 의미하나요?

--trust 플래그는 해당 익스텐션이 코드를 실행하고 로컬 시스템 데이터를 읽을 수 있음을 인정하는 필수 확인 절차입니다. xAI는 이를 의도적인 마찰로 제시합니다. grok plugin install <name> --trust는 이 플래그 없이 진행되지 않는데, 플러그인 설치는 사용자의 머신에서 서드파티 코드를 실행하는 것이기 때문입니다. xAI의 plugin-marketplace 저장소에 따르면, 샌드박싱이나 격리 모델은 공개되어 있지 않습니다. 이 플래그는 사실상 카탈로그 탐색과 신뢰할 수 없는 코드 실행 사이의 유일한 관문입니다.

마켓플레이스를 이용하려면 SuperGrok 구독이 필요한가요?

예. Grok Build, 그리고 이에 따른 플러그인 마켓플레이스는 SuperGrok 및 X Premium Plus 구독자에게만 제공됩니다. 2026년 6월 11일 출시 당시 별도의 마켓플레이스 가격이나 익스텐션별 요금은 공개되지 않았으며, 나열된 익스텐션은 공개 GitHub 카탈로그에 기여된 무료 오픈소스 패키지입니다. 구독은 플러그인이 아닌 에이전트 자체에 대한 접근을 제한합니다.

Grok 플러그인과 스킬의 차이는 무엇인가요?

스킬은 마크다운 지침, 스크립트, 리소스를 담은 독립적인 폴더로, .grok/skills/에서 검색할 수 있으며 Grok Build 문서 기준으로 /<skill-name> 슬래시 명령어로 표시됩니다. 플러그인은 마켓플레이스에서 설치 가능한 버전 관리 형식으로, 스킬·슬래시 명령어·에이전트·훅·MCP 서버·LSP 서버 등 최대 여섯 가지 컴포넌트 유형을 하나의 패키지로 묶을 수 있습니다. 요컨대, 스킬은 플러그인의 동의어가 아니라 플러그인 내 하나의 컴포넌트 유형입니다.

xAI는 서드파티 익스텐션이 카탈로그에 등재되기 전에 검토하나요?

SHA 고정과 CI 검증이 공개된 유일한 기술적 관문입니다. CI는 generate-plugin-index.py --check를 실행하고, 고정된 각 리모트 소스를 가져오며, 인덱스가 오래됐거나 고정된 커밋에 접근할 수 없으면 실패하고, PR 병합 전 코드 오너 검토가 필요합니다. 그러나 xAI는 저장소 README에 명시적으로 서드파티 플러그인을 통제하거나 검증하지 않는다고 밝히고 있으며, 해당 플러그인은 사용자의 책임 아래 코드를 실행하고 로컬 데이터에 접근할 수 있습니다. 출시 당시 보안 감사, 검토 SLA, 또는 삭제 정책은 발표되지 않았습니다.