- Add runRemove() to tofu.install (zeta subprocess module)
- Same pipeProcess/tee/rolling-buffer pattern as runLocalProvide
- Uses -Remove instead of -LocalProvide
- Appends --force flag when force=true
- Create tofu.commands.remove with removeCommand()
- Checks tofu-installed via state.d (warns if not, still proceeds)
- Confirm prompt (Remove <name>? [y/N]) unless --noconfirm
- Detects 'still required by' in zeta error → suggests --force
- Cleans up install record on success
- Wire remove case in main.d dispatch
- 6 unittests with fake zeta scripts