Clash 구독 링크 안전할까? 유출 예방과 교체 방법 정리

구독 링크는 단순한 웹 주소가 아니라 이용 중인 계정과 연결된 접속 정보일 수 있습니다. 이 글에서는 안전하게 저장하고 Clash에 등록하는 방법, 링크가 노출되었을 때 즉시 취해야 할 조치를 설명합니다.

구독 링크가 민감한 이유

Clash에서 사용하는 구독 링크는 일반적인 홈페이지 주소와 다릅니다. 서비스 제공사가 발급한 URL 안에 계정 식별자, 만료 정보, 서명값 또는 긴 토큰이 포함되는 경우가 많으며, 서버는 이 값을 바탕으로 사용 가능한 노드 목록과 접속 설정을 반환합니다. 따라서 링크를 알고 있는 사람은 별도의 아이디와 비밀번호를 입력하지 않아도 구독을 가져갈 수 있습니다.

구독 링크가 노출되었다고 해서 즉시 모든 프록시 연결이 탈취된다는 뜻은 아닙니다. 다만 공격자가 링크를 반복해서 갱신하면 사용량이 빠르게 소진될 수 있고, 제공사의 정책에 따라 계정이 일시 정지될 수 있습니다. 링크에 포함된 노드 주소와 설정이 외부에 알려지면 해당 계정이 어떤 서비스와 연결되어 있는지 추정될 가능성도 있습니다.

  • 스크린샷 위험—주소 표시줄, 메신저, 고객센터 문의 화면에 링크 전체가 찍히면 토큰까지 함께 공개될 수 있습니다.
  • 클립보드 위험—복사한 링크가 클립보드 관리자, 원격 지원 도구, 키보드 동기화 기능에 남을 수 있습니다.
  • 문서와 메모 위험—공유 노트, 공개 문서, 동기화 폴더에 평문으로 저장하면 다른 사람이 접근할 수 있습니다.
  • 자동 갱신 위험—Clash 클라이언트에 저장된 링크는 설정 파일이나 프로필 데이터에 남으므로 백업 파일을 다룰 때도 주의해야 합니다.

HTTPS만으로는 링크 노출을 막을 수 없습니다

https://는 전송 과정의 암호화를 제공하지만, 주소를 복사해 공개하거나 악성 프로그램이 클립보드와 파일을 읽는 상황까지 막아주지는 않습니다. 링크 자체를 비밀번호와 같은 비밀값으로 취급해야 합니다.

안전한 저장과 공유 원칙

구독 링크를 보관할 때는 “필요한 클라이언트에만 입력하고, 사람이 읽는 문서에는 남기지 않는다”는 원칙이 가장 실용적입니다. 여러 기기에서 사용하더라도 단체 채팅방이나 공개 게시판에 원문을 붙여넣기보다, 각 기기의 Clash 프로필에 직접 등록하는 편이 안전합니다.

  1. 발급 페이지에서 원문을 한 번만 복사합니다. 브라우저 주소창에서 앞뒤 공백이 섞이지 않았는지 확인하고, 링크를 일반 메모장이나 채팅창에 임시로 붙여넣지 않습니다.
  2. 클라이언트의 Profiles 메뉴에 바로 등록합니다. 등록이 끝나면 클립보드 기록과 다운로드 폴더에 남은 임시 텍스트를 삭제합니다.
  3. 백업 범위를 확인합니다. Clash Verge Rev나 Mihomo 계열 클라이언트의 프로필 폴더를 통째로 압축해 공유하지 않습니다. 설정 파일에 구독 URL이 그대로 포함될 수 있습니다.
  4. 공유가 필요하면 별도 링크를 발급합니다. 제공사가 기기별 또는 기간별 URL을 지원한다면 주 계정 링크를 여러 사람에게 재사용하지 말고, 사용 범위가 제한된 링크를 사용합니다.

비밀번호 관리자를 이용할 때도 자동 동기화 정책을 먼저 확인하세요. 신뢰할 수 있는 암호화 저장소에 넣는 방법은 평문 문서보다 낫지만, 링크를 메신저 대화나 작업 관리 서비스에 붙여넣는 방식은 피해야 합니다. 가족이나 팀 단위로 공유할 경우에는 서비스 제공사의 공식 공유 기능과 계정별 발급 방식을 우선 사용하고, 하나의 링크를 무기한 재사용하지 않는 것이 좋습니다.

Clash에 등록할 때 확인할 항목

구독 URL을 등록하는 메뉴는 클라이언트마다 다르지만 보통 Profiles, 프로필, Subscriptions 또는 구독 관리라는 이름을 사용합니다. Clash Verge와 Clash Verge Rev에서는 프로필 화면에서 URL을 추가한 뒤 다운로드하고, Mihomo 기반 모바일 클라이언트에서는 프로필 추가 화면에서 원격 URL을 입력하는 흐름이 일반적입니다.

  1. Clash를 열고 프로필 또는 구독 관리 화면으로 이동합니다.
  2. “URL에서 가져오기”, “새 프로필 추가”와 같은 항목을 선택합니다.
  3. 제공받은 주소 전체를 입력하고, 알아보기 쉬운 로컬 이름을 지정합니다. 이름에는 계정 토큰이나 개인 식별 정보를 넣지 않습니다.
  4. 다운로드가 완료되면 YAML 프로필의 생성 시각과 노드 수가 예상 범위와 맞는지 확인합니다.
  5. 프로필을 선택해 활성화한 뒤, 연결 전에 자동 갱신 주기와 마지막 갱신 시각을 확인합니다.

URL을 입력한 뒤 화면에 표시되는 노드 이름만 보고 안전성을 판단해서는 안 됩니다. 구독 응답에는 프록시 서버 주소, 포트, UUID나 비밀번호에 해당하는 인증 정보가 들어갈 수 있으며, 클라이언트가 이를 로컬 설정으로 저장합니다. 공용 컴퓨터에서 등록했다면 사용 후 프로필과 캐시, 클립보드 기록을 함께 정리해야 합니다.

확인 항목정상적인 상태주의할 신호
주소 형식제공사가 안내한 HTTPS 기반 URL과 일치문자열이 잘렸거나 앞뒤 공백, 낯선 리디렉션이 있음
응답 내용예상한 프로필과 노드 목록이 표시됨노드 수가 갑자기 크게 늘거나 알 수 없는 설정이 추가됨
갱신 기록최근 갱신 시각과 사용량이 제공사 화면과 대체로 일치사용하지 않은 시간에 사용량이 빠르게 감소함
저장 위치개인 기기의 보호된 프로필 영역공유 폴더, 공개 저장소, 채팅 기록에 URL이 남음

구독 링크가 노출되었을 때 즉시 할 일

링크가 공개 게시물, 단체 채팅, 화면 녹화, 원격 지원 세션에 포함되었다면 “아무도 보지 않았을 것”이라고 가정하지 않는 편이 안전합니다. 이미 삭제한 게시물도 다른 사람이 복사했거나 캡처했을 수 있으므로, 삭제만으로는 기존 토큰을 폐기할 수 없습니다.

  1. 노출된 링크를 더 이상 갱신하지 않습니다. 계속 사용하면 공격자의 사용량과 자신의 사용량을 구분하기 어려워집니다.
  2. 제공사 관리 페이지에서 링크를 폐기하거나 재발급합니다. 메뉴 이름은 “구독 재설정”, “토큰 재발급”, “URL 갱신” 등으로 다를 수 있습니다. 새 링크가 발급되면 이전 링크가 실제로 비활성화되는지도 확인합니다.
  3. Clash의 기존 프로필을 삭제합니다. 새 URL을 추가하기 전에 노출된 프로필을 제거하고, 자동 갱신 작업이 남아 있지 않은지 확인합니다.
  4. 새 링크를 다시 등록합니다. 등록 후 노드 목록, 만료일, 남은 사용량을 제공사 페이지와 비교합니다.
  5. 사용량과 로그인 기록을 점검합니다. 예상하지 못한 트래픽 증가, 접속 지역, 비정상적인 갱신 횟수가 있으면 제공사에 즉시 문의합니다.

링크와 함께 계정 비밀번호, 이메일 인증 코드 또는 결제 정보까지 유출되었다면 순서를 넓혀야 합니다. 먼저 계정 비밀번호를 변경하고 다른 서비스에서 같은 비밀번호를 사용했다면 함께 교체합니다. 결제 수단이나 본인 확인 자료가 노출된 경우에는 제공사 고객센터와 결제 기관의 안내를 따르세요.

기존 링크를 새 기기에서도 계속 사용하지 마세요

노출된 URL을 삭제한 뒤 다시 복사해 사용하는 방식은 토큰을 폐기하지 않습니다. 링크 재발급이 완료되어 이전 주소가 더 이상 응답하지 않는지 확인한 다음 새 프로필을 만들어야 합니다.

교체 후 정상 여부 검증

새 링크를 등록했다고 작업이 끝나는 것은 아닙니다. 잘못된 URL을 입력했거나 기존 프로필이 계속 선택된 상태라면 노드가 보이더라도 실제로는 이전 자격 정보가 사용될 수 있습니다. 교체 작업 뒤에는 프로필 이름, 활성 상태, 갱신 기록을 순서대로 확인하세요.

  • 기존 프로필을 비활성화하거나 삭제하고, 새 프로필만 활성 프로필로 선택합니다.
  • 새 프로필의 마지막 갱신 시각이 현재 시각과 가깝고, 제공사에서 표시한 노드 목록과 대략 일치하는지 봅니다.
  • Clash의 연결 로그에서 실제 선택된代理 그룹과 노드가 새 프로필에 포함된 항목인지 확인합니다.
  • 짧은 웹 요청과 DNS 요청을 각각 테스트해 연결이 정상인지 확인합니다. 연결이 안 된다고 곧바로 이전 링크를 다시 활성화하지 말고, 새 링크의 만료일과 접근 권한을 먼저 점검합니다.
  • 몇 시간 뒤 사용량을 다시 확인해 자신이 사용한 범위를 벗어난 증가가 없는지 살펴봅니다.

구독 서버가 일시적으로 오류를 반환할 수 있으므로 한 번의 실패만으로 링크 유출을 단정하지는 마세요. 반대로 새 링크를 발급한 직후에도 사용량이 비정상적으로 증가한다면 계정 자체가 공유되었거나 다른 기기에 예전 프로필이 남아 있을 수 있습니다. 이 경우 모든 기기의 Clash 프로필을 확인하고, 필요하면 계정 비밀번호와 구독 토큰을 함께 재설정해야 합니다.

장기적으로 유출을 줄이는 관리 습관

구독 링크 보안은 한 번의 재발급보다 반복되는 관리 습관의 영향을 더 많이 받습니다. 기기를 바꿀 때 설정 폴더를 무심코 복사하지 말고, 새 기기에서는 제공사 계정에서 현재 유효한 링크를 확인한 후 직접 등록하세요. 클라우드 백업을 사용하는 경우에는 Clash 설정 폴더가 백업 대상에 포함되는지 확인하고, 포함된다면 접근 권한과 암호화 상태를 점검합니다.

  • 링크를 문서에 기록해야 한다면 토큰 일부를 마스킹한 메모만 남기고, 원문은 보호된 저장소에 보관합니다.
  • 정기적으로 구독 갱신 기록과 사용량을 확인해 예상하지 못한 접근을 조기에 발견합니다.
  • 공용 PC, 회사 장비, 수리점에 구독 링크를 입력한 뒤에는 프로필과 클립보드 기록을 삭제합니다.
  • URL 단축 서비스나 공개 리디렉션 주소를 거치지 않습니다. 원래 주소와 토큰의 추적 가능성이 커지고 만료 정책을 확인하기 어려워집니다.
  • 클라이언트는 공식 배포 경로에서 설치하고, TUN 권한이나 VPN 권한을 요구하는 앱이 실제로 사용 중인 클라이언트인지 확인합니다.

안전한 운영의 기준은 복잡한 보안 설정이 아니라 노출 범위를 줄이고, 이상 징후가 생겼을 때 토큰을 빠르게 폐기할 수 있는 상태를 유지하는 것입니다. Clash의 프록시 모드나 DNS 설정이 아무리 정확해도 구독 링크가 공개되면 계정 사용량과 프로필 정보가 위험해질 수 있습니다. 링크를 인증 정보로 취급하고, 의심되는 순간 재발급과 전 기기 점검을 함께 진행하세요.

안전한 다음 단계

아직 Clash를 설치하지 않았다면 먼저 운영체제에 맞는 클라이언트를 선택하고, 구독 링크를 준비한 뒤 프로필 등록을 진행하세요. 설치와 초기 연결 순서는 첫 설치 안내에서 확인할 수 있으며, 다운로드 파일과 플랫폼별 클라이언트 정보는 다운로드 센터에서 살펴볼 수 있습니다.

Clash 설치와 구독 등록

사용 중인 플랫폼에 맞는 클라이언트를 내려받고, 노출되지 않은 구독 링크를 프로필에 등록하세요.

자주 나타나는 오류와 원인별 해결법

증상가능한 원인확인할 항목
로그인 명령이 즉시 연결 거부Clash가 꺼져 있거나 포트가 다름mixed-port, HTTP 포트, 로컬 리스닝 상태
브라우저 인증은 끝났지만 CLI가 대기콜백 주소가 프록시나 보안 프로그램에 의해 차단됨localhost를 NO_PROXY에 포함했는지 확인
TLS handshake timeout노드 품질 저하, 잘못된 규칙, MTU 문제Clash 로그, 다른 노드, TUN 사용 여부
인증 성공 후 요청만 실패API 요청이 다른 호스트로 이동하거나 규칙에서 DIRECT 처리됨요청 도메인의规则匹配 결과와 프록시 그룹
명령을 찾을 수 없음CLI 설치 경로가 PATH에 없음codex --help, 운영체제 PATH, 설치 방식
인증 정보가 반복해서 사라짐권한 문제, 임시 컨테이너, 자격 증명 저장 실패설정 디렉터리 쓰기 권한과 실행 환경

로그인 콜백이 멈추는 경우에는 NO_PROXY가 지나치게 넓게 설정되지 않았는지 확인하세요. localhost127.0.0.1은 로컬 콜백을 위해 직접 연결하는 것이 일반적이지만, 외부 인증 서버 도메인을 무심코 NO_PROXY에 넣으면 브라우저 인증 페이지와 CLI의 인증 요청이 서로 다른 경로로 나갈 수 있습니다.

반대로 TUN 모드에서 localhost까지 가상 인터페이스로 보내면 콜백 서버가 정상적으로 응답하지 않을 수 있습니다. 이런 환경에서는 DNS 하이재킹과 자동 라우팅을 켜더라도 로컬 주소 예외를 유지하세요. TUN을 켠 뒤 문제가 시작됐다면 TUN을 끄고 환경 변수 방식으로 재시험하면 원인을 빠르게 분리할 수 있습니다.

프록시 오류와 인증 오류를 구분하세요

“connection refused”, “timeout”, “TLS handshake”는 대체로 네트워크 경로 문제이고, 인증 만료·권한 부족·잘못된 계정은 서버가 반환하는 인증 단계의 오류입니다. 전자는 Clash 로그와 포트를 먼저 보고, 후자는 Codex CLI의 로그아웃 후 재로그인과 계정 권한을 확인해야 합니다.

TUN과 DNS를 사용할 때의 추가 점검

Codex CLI가 실행하는 셸 명령이나 패키지 도구까지 같은 네트워크 정책으로 처리해야 한다면 TUN 모드가 편리할 수 있습니다. 다만 TUN은 단순히 브라우저를 프록시로 바꾸는 기능이 아니라 시스템 라우팅과 DNS 흐름을 변경하는 기능입니다. Windows에서는 서비스 모드와 관리자 권한이 필요할 수 있고, macOS에서는 네트워크 확장 또는 VPN 구성 허용이 요구될 수 있습니다.

mihomo 기반 클라이언트에서는 auto-route, auto-detect-interface, dns-hijack 설정이 서로 맞물립니다. 자동 라우팅이 꺼져 있으면 TUN 인터페이스가 만들어져도 일부 트래픽이 기존 네트워크 카드로 빠질 수 있습니다. DNS 하이재킹이 빠지면 도메인 조회는 운영체제 DNS로 남아 규칙 매칭이 불안정해질 수 있습니다. fake-ip을 사용하는 경우 198.18.0.1/16과 같은 가상 대역이 로컬 네트워크 규칙에 의해 차단되지 않는지도 확인하세요.

  • Clash 로그에서 DNS 요청이 기록되는지 확인합니다.
  • nslookup 또는 dig 결과가 매번 바뀌는지, 특정 잘못된 주소가 반복되는지 비교합니다.
  • 사내 도메인과 로컬 프린터 주소는 NO_PROXY 또는 DIRECT 규칙으로 분리합니다.
  • 패키지 설치 명령이 실패하면 Codex 자체가 아니라 패키지 저장소의 인증서, 별도 프록시 설정, 저장소 정책을 확인합니다.

터미널 명령 실행을 허용할 때는 네트워크가 안정적이라는 이유만으로 모든 명령을 자동 승인하지 마세요. Codex CLI가 파일을 수정하거나 외부 패키지를 설치하도록 설정되어 있다면 프로젝트 디렉터리, 셸 권한, 환경 변수에 저장된 비밀 정보까지 함께 고려해야 합니다. 먼저 읽기 작업으로 검증하고, 변경 작업은 명령별로 확인하는 것이 안전합니다.

FAQ: Codex CLI와 Clash 연결 문제

시스템 프록시를 켰는데도 Codex CLI가 직접 연결되는 이유는 무엇인가요?

터미널 프로그램이나 내부 HTTP 라이브러리가 운영체제의 시스템 프록시를 읽지 않을 수 있습니다. 현재 셸에 HTTP_PROXYHTTPS_PROXY를 직접 지정한 뒤 다시 실행하세요. 그래도 로그가 보이지 않으면 TUN 모드로 비교 테스트를 진행해 프로세스가 프록시 변수를 무시하는지 확인할 수 있습니다.

HTTP_PROXY와 HTTPS_PROXY에 서로 다른 포트를 넣어야 하나요?

Clash의 mixed 포트를 사용한다면 두 변수에 같은 HTTP 주소를 넣어도 됩니다. 다만 실제 클라이언트에서 HTTP와 SOCKS 포트가 분리되어 있다면 HTTPS 요청에 SOCKS 포트를 HTTP 주소로 입력하지 않도록 주의하세요. 포트 형식과 프로토콜이 맞지 않으면 연결 거부 또는 TLS 오류가 발생합니다.

Codex 로그인 후에는 환경 변수를 삭제해도 되나요?

로그인 정보가 안전하게 저장되고 이후 요청이 직접 연결로도 허용되는 환경이라면 가능하지만, 인증 후 API 요청도 프록시가 필요한 네트워크라면 환경 변수를 계속 유지해야 합니다. 테스트할 때는 변수를 삭제한 새 셸에서 간단한 요청을 실행해 인증 경로와 실제 작업 경로가 모두 정상인지 구분하세요.

노드를 바꾸면 Codex CLI 인증을 다시 해야 하나요?

일반적으로 노드 변경만으로 저장된 인증 정보가 사라지지는 않습니다. 그러나 출구 지역이나 IP가 바뀌면서 보안 확인이 추가되거나, 이전 연결이 만료되어 재인증이 요구될 수 있습니다. 짧은 시간에 여러 지역의 노드를 반복해서 바꾸기보다 안정적인 하나의 그룹을 선택하고 Clash 로그에서 연결 상태를 확인하세요.

다음 단계: Clash 설정과 Codex 실행 환경 정리

Codex CLI 연결 문제는 대부분 클라이언트 자체보다 로컬 포트, 셸 환경 변수, DNS 경로, 규칙 순서 중 하나에서 발생합니다. 먼저 mixed 포트와 전역 연결을 이용해 기본 경로를 검증한 뒤, 규칙 모드와 TUN 모드로 범위를 좁히면 불필요한 설정 변경을 줄일 수 있습니다. 설치 파일과 클라이언트 선택이 아직 정해지지 않았다면 다운로드 센터에서 플랫폼에 맞는 mihomo 기반 클라이언트를 확인하고, 적용 후에는 단계별 튜토리얼에 따라 프로필과 프록시 모드를 설정하세요.

Clash 클라이언트 다운로드

규칙 분리를 적용하려면 먼저 클라이언트가 트래픽을 인계받아야 합니다. 다운로드 센터에서 사용 중인 플랫폼에 맞는 클라이언트를 선택한 뒤, 다시 가이드로 돌아와 시스템 프록시 또는 TUN 인계를 완료하세요.

Clash 다운로드