macOS 27에서 Apple Intelligence 끄고 모델 파일까지 지우는 CLI RemoveMacAI, HN에서 curl | bash 신뢰 논쟁 촉발
- macOS 27에서 Apple Intelligence 기능을 끄고 내려받은 모델 자산을 삭제하며 재다운로드까지 막는 CLI RemoveMacAI가 공개됨. GitHub 스타 481개, 포크 12개, 커밋 10개, 최신 릴리스 0.2.3
- Apple의 restriction 키를 담은 구성 프로필을 설치하고 restriction 키가 없는 설정은 강제로 덮어씀. 모델 자산은 Unified Asset Framework 서비스로 지우며 System Integrity Protection은 켠 상태로 유지함
- 재다운로드는 자산 종류마다 MobileAsset 다운로드 서버를 덮어써 차단함. status, off(--keep, --dry-run, --yes), revert, features 명령을 제공하고 인자 없이 실행하면 안내 모드로 진입함
- 설치는 릴리스 체크섬을 검증하는 한 줄 스크립트를 curl로 받아 실행하는 방식이고, 모든 변경은 revert로 되돌릴 수 있음. macOS 27.0 애플 실리콘에서 테스트함
- HN 토론은 도구 자체보다 curl | bash 관행의 신뢰 문제에 집중됨. nocurlbash.com이 링크되고 npm, pip, Homebrew도 임의 스크립트를 실행한다는 반론과 해시도 같은 도메인에서 받는다는 지적이 맞섬
Hacker News opinions
curl | bash 그만하자는 글부터 링크돼 있는데, "남의 코드를 읽지도 않고 실행하겠냐"는 말에는 그냥 그렇다고 답하게 됨. macOS 자체도 클로즈드 소스고 읽을 코드가 너무 많음
그 사이트 논조가 좀 웃김. 파일 다운로드는 FUD라고 하면서 같은 도메인에서 받은 SHA-256 해시는 믿으라고 하잖아. 무결성과 인증은 다른 문제임
TLS만 있으면 큰 문제 아니라고 봄. Homebrew 패키지 설치도 결국 같은 구조의 정리된 버전이고, 해시도 신뢰 못 하는 사이트가 같이 제공하는 경우가 많음
레딧 광고로 "HBO Max for MacOS 6개월 무료"라는 글에서 공식 계정처럼 보이는 곳이 curl | bash를 클립보드에 복사하게 해놨더라. 페이로드가 base10으로 난독화돼 있었고 엔터 누른 순간 악성코드인 걸 알았음. 비밀번호는 안 줬고 바로 네트워크 끊고 기기 죽였는데, AI 시대엔 이런 게 더 흔해질 듯
부분 실행 문제는 실무에서 잘 안 남. curl | bash 스크립트는 함수를 정의하고 마지막 줄에서 호출하는 구조라 중간에 끊겨도 truncate된 명령이 실행되진 않음. CDN이나 TLS가 뚫리면 해시와 서명 키도 같이 바뀌는 게 현실이고
그냥 스크립트를 LLM에 먹여서 보안 검사 돌리고 통과할 때만 bash로 넘기면 됨. curl -fsSL ... | pi -p 'Security-audit this shell script' | bash 이런 식으로
npm이나 brew를 "진짜 패키지 매니저"라며 대안으로 드는 게 웃김. npm은 공급망 공격으로 수없이 털렸고 brew도 임의 스크립트를 돌릴 수 있음. curlbashing을 피하는 건 더 깊은 문제를 가리는 것뿐임
macOS 쓰는 사람이 데스크톱을 리눅스처럼 만들려고 인터넷에서 셸 스크립트를 curl로 받는다니 뭔가 잘못된 거 맞음. 근데 1TB 노트북에서 용량이랑 싸우는 입장이고 LLM 공격 경로를 기기 근처에 두기 싫어서 이건 그냥 갈아엎거나 골든게이트로는 평생 안 올라감
curl | bash는 이제 맥이든 리눅스든 패키지 설치의 표준 방식이 됐음. 짜증나지만 사실임. 홈브루도 2013년에 ruby -e "$(curl -fsSL ...)" 형태였고 그 주문 방식이 그대로 퍼진 것뿐
이 도구를 어떻게 믿냐는 질문에는 오픈소스니까 직접 들어가서 보고 알려달라는 답이 달림. 맞는 말이긴 한데 아무도 안 함
수동으로 하려면 Apple discussions 문서 DOC-250012366에 방법이 정리돼 있음. 굳이 스크립트 안 돌려도 됨
이건 O&O ShutUp10 급 도구임. 좋은 물건인데 원래는 Windows 전용 잡동사니를 걷어내는 류였는데 이제 macOS에 이런 게 나온다는 게 Apple 제품 전략이 어디로 가는지 보여줌
몇 년 전만 해도 macOS를 CI용으로 벗겨내는 정보는 거의 없었고 핵인토시 커뮤니티 글 정도가 전부였음. LLM과 바이브코딩이 원래는 안 건드릴 사람들을 움직인 듯
Apple은 원래 남이 혁신하고 생태계가 성숙하면 가져와서 자기 것처럼 하는 전략이었는데 AI 속도가 너무 빨라서 그 수법이 안 통하니 패닉 상태임. 원하지도 않는 AI를 밀어 넣는 건 창업자 모토와도 어긋나고
새 macOS 프라이버시/보안 조치 때문에 에이전트 워크플로는 더 옥죄일 예정임. Mac 사용자 2억 명 중 개발자는 100만 명 정도라 소수라서 계속 당하는 구조
개발자도 LLM이 만들어준 명령이 실제로 안전한지 판단 못 하는 경우가 많음. 사용자가 팝업 보고 허용할지 말지 결정 못 하는 문제와 별개로