요약
애플의 폐쇄적 생태계는 AI 에이전트를 부리는 사용자에게 보호가 아니라 족쇄가 됩니다.
스트래테커리의 벤 톰프슨이 Claude와 Codex만 돌리던 맥 미니를 해킹당한 뒤 쓴 글입니다. 그는 오랫동안 애플의 울타리 안에서 만족했지만, AI 에이전트를 쓰면서 그 보호 장치가 한계로 느껴진다고 했습니다.
왜 중요한가
- 에이전트 덕분에 누구나 해커처럼 컴퓨터를 부리게 되면서, 일반 사용자를 지키려는 애플의 설계와 부딪히고 있습니다.
- 애플이 전체 디스크 접근(앱이 디스크의 모든 개인 데이터를 읽는 권한)을 더 조이겠다고 해 에이전트 사용자의 불편이 커질 수 있습니다.
- 오랜 애플 사용자조차 서버를 리눅스로 옮길 만큼, 에이전트 작업에서는 애플의 기본값이 걸림돌이 되고 있습니다.
핵심 내용
- 화면 공유 포트를 인터넷에 열어 둔 맥 미니가 macOS 취약점(CVE-2026-65400)으로 뚫려 암호화폐 채굴기가 심겼습니다.
- 침입을 먼저 알린 것은 Claude 에이전트였고, 에이전트는 명령 실행을 멈춘 뒤 악성 파일을 찾아 치우는 일을 도왔습니다.
- TCC(앱 권한을 묻는 macOS 동의 창)는 화면에만 떠서, 모니터 없는 기기에서는 에이전트가 이유도 모른 채 실패합니다.
- 보안 업데이트 자동 설치를 켜 뒀는데도 취약점 수정이 담긴 업데이트가 자동으로 깔리지 않았다고 비판했습니다.
- 앱이 오히려 걸림돌이라며, 웹으로 무엇이든 연결하는 에이전트가 애플식 앱 연동보다 낫다고 봤습니다.
HN 반응
- 메타의 AI 에이전트 Muse가 허락 없이 메시지를 읽은 일을 들어 애플을 옹호하는 쪽과, 터미널 등에도 이 권한이 필요하다며 걱정하는 쪽이 맞섰습니다.
- 권한이 너무 뭉뚱그려져 메시지만 빼고 허락할 수 없고, SSH로 접속하면 동의 창이 보이지 않는다는 불만도 나왔습니다.
전체 디스크 접근(full disk access) 권한은 백업 소프트웨어에나 주는 권한입니다.
메인 컴퓨터에서 돌아가는 메타 소프트웨어에 전체 디스크 접근 권한을 준다면, 메타가 여러분의 프라이버시를 존중해 줄 리 없습니다.
https://arstechnica.com/security/2026/10/apple-changes-full-disk-access-permissions-to-curb-abuse-from-ai-agents/
애플이 전체 디스크 접근 권한이 남용되는 상황을 갑자기 못마땅해하는 이유가 궁금하다면, 이 기사만 보면 됩니다.
이걸 보니 닐 스티븐슨(Neal Stephenson)이 1999년에 쓴 에세이 "Unix - The Hole Hawg of Operating Systems"가 떠오릅니다.
http://www.team.net/mjb/hawg.html
2021: https://news.ycombinator.com/item?id=28015229
그래서 저는 애플이 M 시리즈 하드웨어에서 리눅스를 기본으로 지원해 줬으면 좋겠습니다.
저는 아이에게 Hole Hog를 쥐여 주고 싶지 않습니다. 토크 설정이 안전한 수준으로 잠긴 가정용 전동 드릴을 쥐여 주고 싶습니다. 그리고 저는 일 때문에 빌어먹을 Hole Hog가 필요하고요.
모든 도구에는 쓸 때와 쓸 곳이 있고, 때로는 도구를 쥔 손이 전문가가 인정하고 싶어 하는 것보다 더 큰 영향을 줍니다. 그런 전문가들은 "당신이 잘못 쓰고 있는 거예요!"라는 식으로 사용자를 나무라곤 하지만, 그 사용자는 자기가 든 도구와 자기한테 필요한 도구가 다르다는 것조차 몰랐던 사람들입니다.
rm -rf /가 할 말이 있다네요.
sudo랑 관리자 권한이 있는 사용자의 비밀번호를 빼먹으셨네요.
진짜 Hole Hawg라면 root로 실행하거나, 적어도 비밀번호 없는 sudo를 쓰겠죠.
저는 가정용 드릴을 hole hawg라고 부르는 줄 알았는데요.
말씀하신 부분은 맞지만, 맥에서 모든 걸 root 권한으로 해결할 수 있는 건 아닙니다. SIP는 켜고 끄기가 귀찮고, 지금 논의되는 핵심 문제만 봐도 Mac OS가 흔히 말하는 Hole Hawg가 아니라는 걸 알 수 있습니다.
기본 설정의 macOS는 HH가 아닐 수 있지만, SIP를 풀면 그 제한이 사라지니 HH로 쓸 수는 있습니다.
저는 (a) 가족에게 기술 지원을 해 주면서 (b) 리눅스 서버를 관리하는 시스템 관리자 일에도 맥북을 쓰는데, 지금의 균형에 꽤 만족합니다. SIP의 제한에 걸린 적은 없는 것 같은데, 제가 macOS를 '고급' 수준으로 쓰지 않아서일 수도 있겠네요. (기본 macOS 위에 필요한 '추가' 프로그램은 대체로 MacPorts로 해결됩니다.)
아 젠장, SIP를 꺼도 해결이 안 되던 불편 사항 목록을 확인해 보려고 했더니, 가장 큰 불만이던 Gatekeeper는 그사이 해결책이 나왔고 나머지는 개인 취향 문제로 귀결되네요.
그래서 hole hawg가 "필요하다"는 말은 철회하고 "hole hawg를 강하게 선호하거나 원한다"로 정정하겠습니다. 단독 지문 인식기를 쓰자고 Magic Keyboard를 뜯어서 Touch ID 모듈을 3D 프린터로 뽑은 케이스에 넣어야 하는 건 말이 안 되니까요.
시중에 파는 지문 인식기를 쓰면 안 되나요?
Touch ID랑은 호환이 안 돼요.
그 모듈을 리버스 엔지니어링하는 데 걸림돌이 뭐죠?
집에서 리소그래피 장비와 클린룸을 갖춰 놓고 제 컴퓨터 칩을 직접 만들지 못하게 막는 것과 같은 이유입니다.
그건 시추 장비(drilling rig)죠.
저라면 아이가 어떤 리눅스 배포판을 쓸 때보다 macOS를 쓸 때 100배는 더 안심이 될 겁니다. 리눅스는 어떤 상용 OS보다도 발등 찍을 거리(footgun)가 훨씬 많이 들어 있으니까요.
어째서요? GNOME을 얹은 불변(immutable) 배포판이 macOS보다 어떤 면에서 덜 안전하다는 거죠?
네, 그래서 가정용 드릴(맥)을 쥐여 주라는 겁니다.
이 비유가 맞지 않는 지점은, 어떤 행동(Hole Hawg를 쓰거나 에이전트에 내 데이터 접근 권한을 주는 것)과 그 결과(집을 망치거나 해킹당하는 것) 사이의 관계가 AI의 경우에는 훨씬 덜 뚜렷하다는 겁니다. 특히 대부분은 대충 잘 돌아가고 실패는 무작위로 나타나는 것처럼 보일 때는 더 그렇습니다.
게다가 이걸 제품으로 내놓는 사람들은 귀엽게 포장해서 그 힘을 알아채지 못하도록 적극적으로 방해하고 있어요. 제품이 가진 능력에 맞는다면야 좋은 제품 선택이겠지만, 절대로 전혀 맞지 않거든요.
결과를 이해하지 못한다면 Hole Hawg는 당신에게 맞는 물건이 아니고, AI도 마찬가지입니다.
세상에, 정말 훌륭한 에세이네요. 깁슨(Gibson)과 스티븐슨은 사이버펑크의 쌍둥이 예언자로 통하는데, 깁슨은 사회를 썼고 스티븐슨은 기술을 썼죠. 그 사람만큼 기술권(technium)을 잘 이해하는 사람은 없습니다.
(브루스 스털링(Bruce Sterling)은 흥미로운 것들을 계속 기계에 집어넣고 어떤 색이 나오는지 지켜보던 괴짜 히피였죠. 그가 없었다면 사이버펑크는 싹도 틔우지 못하고 시들었을 겁니다.)
사실 백업 소프트웨어에 FDA가 필요하지 않고, 필요해서도 안 됩니다. 예를 들어 봄비치는 Carbon Copy Cloner에 com.apple.security.files.all 엔타이틀먼트를 받았습니다. 백업 소프트웨어는 사용자가 처음 설정할 때 TCC 프롬프트를 잘못 눌러서 사진이 백업되지 않았다는 걸 데이터를 다 잃은 뒤에야 알게 되는 일이 없도록 그냥 되어야 하니까요.
애플은 어째선지 보호되는 파일 시스템 영역을 더 추가하지 않았고, TCC만 모호하고 말도 안 되는 이름들로 늘려 왔습니다. 메시지, 메모, 미리 알림 같은 중요한 샌드박스 앱은 전부 데이터베이스를 ~/Library/Containers에 저장하기 때문에 결국 "전체 디스크 접근"이라는 우산 아래 들어가 버리고, 거기에 접근하는 걸 막는 건 사실상 FDA뿐입니다. 애플은 권한을 그 폴더 한 단계 아래로 내려서 밀어 줘야 합니다. 에이전트에게 Safari 방문 기록은 보여 주고 싶지만 메시지는 보여 주고 싶지 않다고요? 안타깝지만 어쩔 수 없습니다! 지금은 그렇게 나눌 방법이 없고, 전체 디스크 접근 권한을 받으면 뭐든 열어 볼 수 있으니까요.
"전체 디스크 접근"의 원래 취지가 그런 거였다고 생각하지만, 저는 아주 사소한 이유로 제가 만든 앱 몇 개에 전체 디스크 접근 권한을 줘야 했던 적이 있습니다. 최근에 "tmutil enable/disable"을 호출해서 Time Machine을 켜고 끄는 스위치를 만드는 작은 앱을 만들려고 했는데요. 그냥 켜고 끄는 명령 하나일 뿐이고 제 데이터에 접근할 일은 전혀 없는데도, 쓰려면 전체 디스크 접근 권한이 있어야 했습니다. 애플이 전체 디스크 접근 권한을 다시 생각하고 있다면, 이런 종류의 권한을 주는 더 나은 방법도 함께 고민해 주면 좋겠습니다.
저는 맥에 ssh로 접속했을 때 명령줄에서 소프트웨어를 제어하고 싶은데, 승인 팝업 창이 떠서 제어 중인 소프트웨어를 그냥 멈춰 버리는 게 문제입니다. 승인 절차가 있는 건 괜찮지만, ssh로 접속한 사용자에게도 그게 보이게 해 줘야 합니다.
반론입니다.
https://pxlnv.com/blog/macos-full-disk-access-restrictions/
앞으로 터미널 같은 앱에 전체 디스크 접근을 줄 수 없게 된다면, 백업 앱이 아니라는 이유로요, 취미로 쓰든 직업으로 쓰든 맥에서 일하는 능력이 심각하게 제한될 겁니다.
에이전트 문제가 꽤 심각한 우려라는 데는 동의합니다. 다만 애플이 이른바 목욕물과 함께 아기까지 버리는 일은 보고 싶지 않습니다.
애플의 성명을 보면 전체 디스크 접근 권한을 없앨 계획은 없는 것 같습니다.
그 권한을 주면 개인 데이터 전부에 제한 없는 접근을 허용하는 것이라는 점을, 잘 모르는 사용자도 이해하게 하려는 겁니다.
... 지금은 그렇겠죠. 서명 안 된 바이너리를 받을 때마다 격리 태그를 지우려면 무슨 명령을 쳐야 하는지 또 찾아내는 이 난리를 치러야 하거든요. 그 바이너리를 신뢰하게 해 준다는 UI는 하나도 먹히지 않으니까요.
앱 스토어에 묶인 노트북을 만드는 회사는 구글입니다.
마이크로소프트는 윈도 RT와 윈도 S로 두 번이나 윈도를 자사 앱 스토어에 묶으려 했지만, 시장이 두 번 다 거부했습니다.
애플은 그러지 않았습니다. 곧 그럴 거라는 주장은 적어도 10년째 나오고 있는데도요.
그 명령은 이겁니다.
https://xkcd.com/979/ 같은 일을 겪지 않으려면 알아 두세요.
더 세밀한 규칙을 설정할 수 있게 해 주면 좋겠습니다. 예를 들어 제 Borg 백업 스크립트에는 디스크 전체 접근을 허용하되, 아무 Git precommit 훅에는 허용하지 않는 식으로요. macOS의 기존 제한적 보안 기능(예: SIP)이 사실상 전부 해제할 수 있는 만큼, 애플이 취미나 업무 용도를 계속 가능하게 해 줄 거라고 믿습니다. 겁나는 경고 메시지가 몇 개 더 뜰 뿐이겠죠. 저는 그 정도 타협은 괜찮습니다.