macOS 27이 앱에서 netstat과 ARP를 숨기면 무엇이 깨지는가
게시일 2026-09-29
macOS 27에서는 앱이 실행한 프로그램에 두 가지 네트워크 테이블이 제공되지 않습니다. 명령은 여전히 성공하고 종료 코드 0을 반환하지만, 아무것도 출력하지 않습니다. 같은 명령을 터미널에서 실행하면 정상적으로 동작하므로, 유일한 증상은 모니터링 도구가 모든 것이 정상이라고 말하는 것뿐입니다.
확인한 현상
netstat -an -p tcp와netstat -an -p udp는 종료 코드 0을 반환하지만 출력이 전혀 없습니다.netstat -an은 멀티패스와 UNIX 도메인 소켓 섹션만 출력합니다. TCP와 UDP 테이블은 그냥 빠져 있습니다.arp -a -n은 종료 코드 0을 반환하지만 출력이 없고,arp -n 192.168.1.1은 터미널에서는 확인되는 호스트에 대해-- no entry라고 응답합니다.
이것은 앱 샌드박스의 거부가 아닙니다. 샌드박스가 적용되지 않은 빌드에서도 재현되었고, 샌드박스 로그에도 아무것도 남지 않습니다. ARP의 경우 서명되지 않은 바이너리, 애드혹 서명 바이너리, 완전히 번들된 테스트 바이너리 모두 똑같이 동작합니다.
왜 중요한가
빈 출력은 안전해 보이는 방향으로 실패합니다. netstat을 파싱해 수신 대기 포트를 찾는 스크립트는 포트가 닫혀 있다고 결론 내립니다. 수립된 VPN 연결을 찾는 검사는 VPN이 끊겼다고 판단합니다. MAC 주소로 라우터를 식별하는 규칙은 더 이상 일치하지 않습니다. FrontierStack을 수정하기 전 자체 테스트에서는, 연결 중인 세션에서 VPN이 연결 해제로 보고되고 모든 포트가 노출되지 않은 것으로 보고되는 형태로 나타났습니다.
여전히 동작하는 것
제한되는 것은 이 두 테이블뿐입니다. netstat -rn(경로)과 netstat -bi(인터페이스 카운터)는 여전히 동작하며, 시험해 본 다른 모든 확인 수단도 마찬가지였습니다. ifconfig, route, scutil, sysctl, ps, df, diskutil, launchctl, dscl, dig, ping, curl, log, 그리고 모든 형태의 lsof입니다.
netstat 대신 lsof 사용하기
lsof는 같은 소켓 정보를 반환하며 제한을 받지 않습니다. 자신의 프로세스에 대해서는 권한이 필요 없고, 모든 프로세스를 보려면 sudo로 실행하십시오.
# every open network socket
lsof -nP -i
# listening TCP ports
lsof -nP -iTCP -sTCP:LISTEN
# who is using a UDP port
lsof -nP -iUDP:1194ARP에는 아직 깔끔한 대안이 없습니다
IPv4 ARP 캐시를 대신할 방법은 아직 찾지 못했습니다. 라우팅 소켓도 같은 항목을 제공하지 않으며, ndp -an은 여전히 IPv6 이웃을 나열하지만 IPv4의 대안은 되지 못합니다. 접근 여부는 로컬 네트워크 개인정보 보호 권한과 관련된 것으로 보이지만, 그것만으로 규칙이 설명되지는 않습니다. 로컬 네트워크 접근이 켜진 앱에서도 테이블이 계속 비어 있는 반면, 같은 Mac의 다른 앱은 정상적으로 읽는 경우를 확인했습니다. 더 알게 되면 이 글을 업데이트하겠습니다.
해야 할 일
- 앱이나 에이전트가 실행하는 스크립트와 모니터링 검사를 netstat에서 lsof로 옮기십시오.
- 명령은 터미널이 아니라 실제로 실행하는 프로세스에서 테스트하십시오. 터미널에서는 동작하는데 도구에서는 아무것도 반환하지 않는다면 그것이 신호입니다.
- 빈 출력을 “찾은 것 없음”이 아니라 알 수 없음으로 취급하십시오. MAC 주소 검사는 일치하는 항목이 없다고 보고하기보다, 판단할 수 없다고 보고해야 합니다.
FrontierStack의 대응
FrontierStack은 수신 대기 포트와 열린 연결을 lsof로 읽고, netstat은 이전 macOS를 위한 대체 수단으로만 남겨 둡니다. ARP가 중요한 곳(기기 검색, 라우터 & 네트워크, 위치)에서는 “캐시된 MAC 없음”과 “macOS가 알려 주지 않음”을 구분하고, 검사를 실패 대신 알 수 없음으로 표시하며, 로컬 네트워크 접근을 허용하는 카드를 제공합니다.
Mac에서 모두 운영하십시오.
FrontierStack은 이 Mac과 연결된 서버에서 서비스를 설치, 모니터링, 보호하며 — 암호와 키는 어떤 AI에게도 보이지 않게 지킵니다.
FrontierStack 다운로드Apple 공증 완료 · 안전 & 보안 · macOS 13 Ventura 이상
