다운로드 전에 먼저 확인할 것: Clash는 하나의 앱 이름이 아닙니다
“Clash를 다운로드한다”는 표현만으로는 어떤 프로그램을 설치하는지 충분히 설명되지 않습니다. Clash 생태계에는 코어, 그래픽 클라이언트, 설정 파일과 구독 서비스가 서로 다른 계층으로 존재합니다. 코어는 프록시 연결, DNS, 규칙 매칭과 TUN 처리를 담당하고, 클라이언트는 설정 가져오기, 시스템 프록시 전환, 로그 표시와 권한 요청을 담당합니다. 구독 링크는 노드와 규칙을 전달하는 설정 데이터이지 설치 파일이 아닙니다.
따라서 검색 결과에서 이름에 “Clash”가 들어간 파일을 곧바로 내려받는 방식은 안전하지 않습니다. 프로젝트가 실제로 어떤 운영 주체에 의해 관리되는지, 어떤 코어를 포함하는지, 해당 배포 페이지가 원래 프로젝트나 신뢰할 수 있는 클라이언트 제작자와 연결되는지 확인해야 합니다. 특히 “최신 무료 VPN”, “한 번의 클릭으로 모든 사이트 접속”, “무제한 노드 제공”처럼 기능을 과장하는 페이지는 Clash 클라이언트의 일반적인 배포 방식과 거리가 있을 수 있습니다.
| 확인 대상 | 정상적으로 확인할 정보 | 주의 신호 |
|---|---|---|
| 프로젝트 출처 | 제작자, 공식 문서, 릴리스 기록이 서로 연결됨 | 제작자 정보 없이 다운로드 버튼만 큼 |
| 파일 정보 | 운영체제, CPU 아키텍처, 버전, 파일 형식이 명확함 | “setup-final-new.exe”처럼 설명이 불분명함 |
| 코어 정보 | 클래식 Clash 또는 mihomo 등 포함 코어를 명시함 | 코어 이름과 버전을 전혀 공개하지 않음 |
| 권한 요구 | TUN 사용 시 네트워크 확장 또는 관리자 권한의 이유를 설명함 | 브라우저 확장, 원격 제어, 알 수 없는 백그라운드 서비스까지 요구함 |
공식 배포 정보와 가짜 다운로드 페이지 구별하기
공식 배포 페이지는 대체로 프로젝트 이름, 지원 플랫폼, 변경 기록, 파일 목록과 설치 방법을 함께 제공합니다. Windows용 설치 파일만 덩그러니 제공하는 것이 아니라 macOS, Linux, Android 등 지원 범위와 각 파일의 용도를 설명하는 경우가 많습니다. 반대로 가짜 페이지는 “Download” 버튼을 여러 곳에 반복해서 배치하고, 실제 파일 이름·버전·개발자 서명·릴리스 날짜를 숨기는 경향이 있습니다.
주소 하나가 아니라 출처 연결 고리를 확인하기
안전한 확인 순서는 검색 결과의 첫 번째 링크를 믿는 것이 아닙니다. 먼저 프로젝트의 공식 문서나 신뢰할 수 있는 안내 페이지에서 배포 위치를 확인하고, 그 배포 위치에서 해당 클라이언트의 이름과 최신 릴리스를 다시 비교하세요. 공식 문서에 적힌 프로젝트명과 다운로드 파일의 제작자명이 서로 다르다면, 포크 또는 제3자 패키지일 수 있으므로 별도의 설명이 필요합니다.
FlClash를 처음 설치하려는 경우에도 운영체제에 맞는 파일을 선택하는 것만큼 클라이언트와 mihomo 코어의 관계를 확인하는 것이 중요합니다. 이 사이트의 다운로드 센터에서는 플랫폼별 안내를 먼저 확인하고, 설치 후에는 클라이언트의 코어 정보와 설정 화면을 점검해야 합니다. 다운로드 페이지에서 직접 제공하지 않는 출처의 실행 파일을 대신 받아 주거나, 메신저로 전달된 임의의 압축 파일을 검증된 파일로 간주해서는 안 됩니다.
가짜 앱과 의심스러운 페이지에서 자주 보이는 신호
- 공식처럼 보이는 도메인: 철자가 한 글자 다르거나, 프로젝트 이름과 관계없는 단축 URL·파일 공유 도메인을 사용합니다.
- 과도한 광고와 리디렉션: 다운로드를 누를 때 새 탭이 계속 열리거나 브라우저 알림 허용을 요구합니다.
- 설치 전 추가 프로그램: “필수 코덱”, “보안 도구”, “다운로드 매니저”를 함께 설치하라고 안내합니다.
- 비정상적인 파일 확장자: Windows 앱이라며
.scr,.cmd,.js파일을 먼저 실행하라고 합니다. - 비밀번호가 걸린 압축 파일: 비밀번호를 제공하면서 백신 검사를 끄라고 요구합니다.
- 긴급성을 강조하는 문구: “오늘만 설치 가능”, “5분 안에 인증하지 않으면 계정이 삭제됨”처럼 사용자의 판단을 재촉합니다.
- 검증 불가능한 성능 주장: 모든 서비스의 차단을 자동으로 해제하거나, 별도 구독 없이 전 세계 노드를 제공한다고 약속합니다.
다운로드한 파일을 실행하기 전 점검하는 방법
파일을 받았다고 바로 실행하지 말고 최소한 파일 형식, 크기, 디지털 서명과 악성 파일 검사 결과를 확인하세요. 정상적인 클라이언트도 운영체제에 따라 경고가 나타날 수 있지만, 경고를 무조건 우회하는 것과 경고의 원인을 확인하는 것은 전혀 다릅니다. 특히 압축 파일 안에 실행 파일이 여러 개 들어 있거나, 설치 과정에서 관리자 권한을 반복해서 요구한다면 파일의 구성과 출처를 다시 살펴봐야 합니다.
Windows·macOS·Android별 기본 점검
| 플랫폼 | 확인 방법 | 중단해야 하는 경우 |
|---|---|---|
| Windows | 파일 속성의 디지털 서명, 게시자 이름, SmartScreen 경고와 파일 확장자를 확인합니다. | 게시자가 비어 있거나 서명 대상과 앱 이름이 다릅니다. |
| macOS | 응용 프로그램 폴더에 복사한 뒤 개발자 확인 경고와 Gatekeeper 메시지를 읽습니다. | “앱이 손상됨”이 반복되거나 출처가 불분명한 터미널 명령을 요구합니다. |
| Android | 앱의 패키지 출처, 권한 목록, 설치 전후의 앱 이름과 개발자 정보를 비교합니다. | 접근성 서비스, SMS, 연락처 등 기능에 필요하지 않은 권한을 요구합니다. |
제작자가 SHA-256 해시를 제공한다면 다운로드한 파일의 해시를 비교할 수 있습니다. 해시가 다르면 파일이 반드시 악성이라는 뜻은 아니지만, 다운로드가 중단되었거나 다른 빌드일 수 있으므로 실행하지 않는 것이 좋습니다. Windows PowerShell에서는 다음과 같이 확인할 수 있습니다.
Get-FileHash .\FlClash-setup.exe -Algorithm SHA256
macOS 또는 Linux에서는 다음 명령을 사용할 수 있습니다.
shasum -a 256 FlClash.dmg
명령 결과를 공개 게시판에 올릴 때는 다운로드 URL에 포함된 토큰이나 개인 식별 정보가 함께 노출되지 않는지 확인하세요. 해시 비교는 파일의 무결성을 확인하는 방법이지, 해당 파일이 안전한지 완전히 보증하는 방법은 아닙니다. 해시 목록 자체가 가짜 페이지에서 제공되었다면 출처 검증이 먼저 필요합니다.
실제로 설치하기: 다운로드부터 첫 실행까지
이제 출처를 확인한 뒤 안전한 설치 순서를 진행해 보겠습니다. 아래 과정은 특정 운영체제의 모든 메뉴 이름을 고정하는 방법이 아니라, 다운로드 실수를 줄이고 첫 실행 시 과도한 권한 부여를 피하기 위한 기본 절차입니다.
- 운영체제와 아키텍처를 확인합니다. Windows의 x64·ARM64, macOS의 Apple Silicon·Intel, Android 버전을 구분합니다. 잘못된 파일은 설치되지 않거나 실행 직후 종료될 수 있습니다.
- 공식 배포 페이지에서 파일을 받습니다. 광고 영역의 가짜 버튼을 피하고 파일 이름, 버전, 확장자를 확인합니다. 다운로드가 갑자기 다른 도메인으로 이동하면 취소하세요.
- 파일을 격리된 위치에서 검사합니다. 압축을 풀기 전에 파일 속성, 디지털 서명, 해시 제공 여부와 백신 검사 결과를 확인합니다.
- 설치 경로를 고정합니다. macOS는 앱을 「응용 프로그램」 폴더에 넣고, Windows는 임시 폴더에서 계속 실행하지 않는 것이 좋습니다.
- 첫 실행은 시스템 프록시 없이 시작합니다. 기존 Clash 계열 클라이언트가 실행 중이면 먼저 종료하고, 두 프로그램이 같은
127.0.0.1:7890포트를 동시에 사용하지 않도록 합니다. - 코어와 버전을 확인합니다. 설정 또는 정보 화면에서 mihomo 등 실제 사용 중인 코어와 버전을 확인합니다. 클라이언트 이름만 보고 코어를 추측하지 마세요.
- 구독을 추가하기 전에 기본 상태를 점검합니다. 클라이언트가 정상적으로 열리고, 로그가 표시되며, 로컬 포트가 충돌하지 않는지 확인한 다음 신뢰할 수 있는 구독만 추가합니다.
- TUN은 필요할 때만 활성화합니다. TUN은 시스템 프록시를 사용하지 않는 앱까지 처리할 수 있지만, 네트워크 확장·VPN 권한과 라우팅 변경이 필요합니다. 처음에는 시스템 프록시 모드로 시작하는 편이 문제 범위를 좁히기 쉽습니다.
설치 프로그램이 방화벽, 네트워크 확장 또는 관리자 권한을 요청할 수는 있습니다. 그러나 요청 창의 앱 이름과 실행 파일의 출처가 일치하는지 확인해야 합니다. 권한을 승인한 뒤에는 시스템 프록시 주소, 혼합 포트와 TUN 상태를 기록해 두면 연결 문제를 추적하기 쉽습니다. 일반적인 혼합 포트 예시는 127.0.0.1:7890이지만 실제 값은 현재 설정을 기준으로 해야 합니다.
설치 후 가짜 클라이언트 여부를 다시 확인하기
설치가 완료되었다고 검증이 끝나는 것은 아닙니다. 앱의 정보 화면에서 버전, 제작자, 코어 종류와 설정 디렉터리를 확인하세요. 실행 중인 프로세스 이름이 다운로드한 파일의 이름과 전혀 다르거나, 클라이언트가 설명하지 않은 백그라운드 서비스·브라우저 확장·시작 프로그램을 추가했다면 사용을 중지하고 설치 경로를 조사해야 합니다.
또한 처음부터 개인 구독 링크와 민감한 설정을 입력하지 마세요. 먼저 빈 설정이나 테스트용 설정으로 포트와 로그가 정상인지 확인하고, 구독을 추가한 뒤에는 URL 토큰이 로그와 화면 캡처에 노출되지 않는지 살펴보세요. 의심스러운 앱에 구독 주소를 입력했다면 해당 구독 서비스에서 토큰을 재발급하거나 링크를 폐기하는 것이 안전합니다.
- 프로세스 확인: 앱 이름과 실제 실행 파일 위치가 예상한 설치 경로와 일치하는지 봅니다.
- 자동 실행 확인: 사용자가 모르는 시작 프로그램이나 예약 작업이 추가되지 않았는지 확인합니다.
- 네트워크 확인: 앱이 사용하는 로컬 포트와 외부 연결 대상을 로그 또는 시스템 도구로 확인합니다.
- 설정 보안 확인:
allow-lan: false와 같이 LAN 공개를 제한하는 기본값을 유지하고, 외부 제어 인터페이스를 인터넷에 노출하지 않습니다. - 업데이트 확인: 앱 내부 팝업의 링크보다 공식 배포 정보에서 새 버전을 다시 확인합니다.
자주 묻는 질문
검색 결과의 첫 번째 Clash 다운로드 페이지를 사용해도 되나요?
검색 순위만으로 출처를 판단하면 안 됩니다. 프로젝트 공식 문서에서 연결되는 배포 위치인지, 파일의 제작자·버전·운영체제 정보가 공개되어 있는지 확인하세요. 확인할 수 없다면 설치하지 않는 것이 안전합니다.
Windows SmartScreen이나 macOS Gatekeeper 경고가 나오면 무조건 가짜인가요?
반드시 그렇지는 않습니다. 새로 배포된 앱이나 서명이 충분히 확인되지 않은 앱에서도 경고가 나타날 수 있습니다. 다만 경고를 우회하기 전에 출처, 파일 해시, 디지털 서명과 파일 이름을 먼저 비교해야 합니다. 검증할 정보가 없다면 실행하지 마세요.
mihomo 코어가 표시되면 안전한 앱이라는 뜻인가요?
아닙니다. mihomo는 코어의 종류를 설명할 뿐이며 클라이언트 배포 파일 전체의 안전성을 보증하지 않습니다. 클라이언트 출처, 코드 서명, 설치 권한과 실행 파일 경로를 별도로 확인해야 합니다.
이미 의심스러운 앱에 구독 링크를 입력했다면 어떻게 해야 하나요?
먼저 앱을 종료하고 시스템 프록시와 TUN을 끕니다. 구독 서비스에서 토큰을 폐기하거나 재발급하고, 의심스러운 앱과 추가된 시작 프로그램을 제거한 뒤 보안 검사를 실행하세요. 같은 비밀번호를 다른 서비스에서 사용했다면 해당 비밀번호도 변경합니다.