728x90
반응형
github/github-mcp-server는 GitHub이 공식 제공하는 Model Context Protocol(MCP) 서버입니다. Cursor, Copilot, Claude Code 같은 AI 에이전트가 이슈·PR·Actions·코드 검색을 도구 호출로 수행하게 해 줍니다.
무엇을 할 수 있나
- 저장소 파일 읽기, 이슈/PR 조회·요약
- Actions 로그 확인, 코드 검색
- 원격 서버(
https://api.githubcopilot.com/mcp/) 또는 로컬 서버 중 선택
툴셋(toolsets) 고르는 법
기본 툴셋에는 보통 repos, issues, pull_requests 등이 포함됩니다. 필요에 따라 actions, code_security, secret_protection, users, context 등을 켜세요.
- 원격 다중 툴셋:
X-MCP-Toolsets헤더 예)context,repos,issues,pull_requests,actions - 개별 도구만:
X-MCP-Tools예)get_file_contents,pull_request_read - 읽기 전용:
X-MCP-Readonly권장 - 특수 키워드:
all,default - 원격 전용 예:
copilot,github_support_docs_search
실무 팁: “일단 all”은 편리하지만 프롬프트 주입·과도한 쓰기 권한 위험이 큽니다. 에이전트 역할별로 툴셋을 쪼개세요.
AI 에이전트와 쓰는 패턴
- PR 리뷰 봇:
pull_requests+repos읽기 전용 - CI 수리 에이전트: 여기에
actions추가 - 보안 감사:
code_security/secret_protection을 별도 프로필로
보안: 최소 권한 토큰
- PAT·GitHub App 모두 필요한 스코프만 (예: public_repo 읽기, Actions 읽기)
- 쓰기(이슈 생성·푸시)가 필요하면 별도 봇 계정 + 브랜치 보호
- 토큰을 프롬프트·로그·이슈 본문에 넣지 않기
- 조직에서는 OIDC·GitHub App 설치 권한으로 교체 주기 관리
- 가능하면 Readonly 헤더 + 툴 화이트리스트
빠른 시작 체크
# 개념 예시 (실제 설치는 공식 README의 로컬/원격 가이드 따름)
# 1) 원격 MCP URL 등록
# 2) X-MCP-Toolsets: repos,issues,pull_requests
# 3) X-MCP-Readonly: true
# 4) 에이전트에게 "열린 PR 요약해줘" 테스트
FAQ
Q. Copilot 없이 쓰나?
A. 로컬 github-mcp-server는 토큰만 있으면 다양한 MCP 클라이언트와 동작합니다. 원격 전용 툴셋은 Copilot 경로 제약이 있을 수 있습니다.
Q. 툴이 너무 많아 모델이 헤매면?
A. toolsets를 줄이거나 X-MCP-Tools로 10개 이하만 노출하세요.
핵심 정리
- 공식 GitHub MCP로 에이전트에 GitHub 도구 부여
- 툴셋은 최소 집합 + Readonly가 기본값
- 토큰 스코프·봇 계정·브랜치 보호를 함께 설계
출처: github/github-mcp-server 문서, GitHub Docs(toolsets), GitHub Changelog
728x90
반응형