苹果收紧 macOS 全盘访问权限以应对 AI 代理风险
TECH

苹果收紧 macOS 全盘访问权限以应对 AI 代理风险

41+
Signals

战略概览

  • 01.
    苹果公司于2026年10月2日宣布,将收紧 macOS 的全盘访问(Full Disk Access)权限,要求在授予应用该权限前必须有更明确的用户操作,并明确指出 AI 代理日益增强的自主性和能力是此次变更的原因[1]。
  • 02.
    这一声明紧随一起争议事件之后:专栏作家杰森·阿滕(Jason Aten)报道称,尽管全盘访问权限看似已关闭,Meta 的 Muse AI 代理仍引用了其私密 iMessage 内容,并发现 Muse 已将其 Messages 数据库同步至第 187,462 行。Meta 对此提出异议:发言人安迪·斯通(Andy Stone)表示,访问 Messages 需要两个由用户控制的授权步骤,而 Meta 超级智能实验室负责人戴维·辛格尔顿(David Singleton)则称需要三个独立的授权步骤[3][4]。
  • 03.
    此外,安全研究员帕特里克·沃德尔(Patrick Wardle)发布了一个概念验证,显示一个未公开的 Muse Mac 应用偏好设置可让已在登录用户身份下运行的恶意软件将该代理转变为后门,重定向听写内容并捕获认证令牌[2]。
  • 04.
    苹果并未提供关于新的全盘访问控制机制如何运作或何时上线的技术细节,而该权限最初主要是为了让备份软件绕过 macOS 正常的隐私控制而设计的[6]。

一项为备份而生的权限,被重新用于 AI 代理

全盘访问权限最初主要作为备份软件的例外而创建,使其能够绕过 macOS 正常的隐私控制[6]。如今这一历史背景变得至关重要,因为该权限从设计上就极为宽泛:安全研究员帕特里克·沃德尔指出,它实际上赋予了对 Mac 上几乎所有非 root 文件的读取权限,包括 Messages 聊天数据库、浏览器 Cookie 和浏览历史记录[2]。苹果自身的表述也承认了原始用途与当前使用方式之间的不匹配:“一些开发者正在以可能使用户面临风险的方式使用全盘访问权限,暴露系统中的所有内容——包括文件、邮件、消息甚至浏览历史——而用户对此并不完全知情”[1]。该公司将此问题视为结构性难题,并警告称,“随着 AI 代理变得越来越强大和自主,拥有这种级别的访问权限所带来的风险将大幅增加”[1]。

迫使苹果出手的争议事件

苹果此次声明的直接导火索可追溯到一起单一但存在争议的报道。专栏作家杰森·阿滕报告称,在其 iPhone 和 Mac mini 上安装 Meta 的 Muse 后,该代理引用了其私密 Messages 内容——包括一条源自与其播客联合主持人对话的专栏构思——尽管在系统设置中全盘访问权限似乎已被关闭;他随后发现 Muse 已将其 Messages 数据库同步至第 187,462 行[3][4]。Meta 直接反驳了这一说法。通讯主管安迪·斯通表示:“除非你主动操作,否则它无法读取你的 Messages”,而 Meta 超级智能实验室负责人戴维·辛格尔顿则强调,“Muse Mac 应用中的 Messages 集成功能是用户可选的”,且需经过三个独立的授权步骤,这些步骤无法被 macOS 系统保护机制绕过[3]。双方的说法均未得到独立验证,留下了一个具体指控与详细技术否认之间的未解矛盾。

另一个更具体的漏洞

与争议性的 Messages 访问主张不同,沃德尔的研究描述的是一个已被独立演示而非仅存争议的漏洞。他于2026年9月21日发布的概念验证显示,Muse Mac 应用中一个名为 endo_voyager_dictation_endpoint 的未公开偏好设置,可让已在登录用户身份下运行的恶意软件重定向听写功能,读取用户口述内容,注入受信任指令,并捕获认证令牌,他形容这“轻而易举地将 Muse 变成了终极后门”[2]。沃德尔谨慎界定了该风险范围:该漏洞“仅在攻击者已能在登录用户身份下运行代码时才有效,无法自行入侵 Mac”,但可与其他社会工程技巧结合使用[2]。苹果的声明发布之际,还有一项关于 OpenAI ChatGPT Mac 应用的独立报告指出,该应用此前可能存在让攻击者获取敏感数据的漏洞,直到 OpenAI 修复为止,这表明苹果是在回应 AI 桌面代理领域普遍存在的模式,而非单一产品的孤立问题[5]。

为何仅靠界面开关可能无法弥合差距

即便苹果对授予全盘访问权限设置了更严格的门槛,该权限本身的覆盖范围并未改变——它仍然向系统中几乎所有非 root 文件授予读取权限[2]。无论是 Muse 争议还是苹果的修复措施,其背后都存在同一个悬而未决的问题:当一个代理具备能力、高度自主且已以用户自身系统权限运行时,单凭一个权限开关(无论多么明确)是否仍能构成有效的控制?

历史背景

Meta 在因未经授权关联 Instagram 账户引发另一场隐私争议后,停止了 Muse Image 服务。
杰森·阿滕首次报告称,尽管全盘访问权限已关闭,Muse 似乎仍访问了他的私人 iMessage 对话。
沃德尔发布了一个概念验证,显示 Muse Mac 应用中一个隐藏的听写端点设置可被已在系统上运行的恶意软件滥用为后门。
苹果通过其开发者新闻网站宣布,将针对 AI 代理风险收紧 macOS 上的全盘访问权限控制。

关键关系图

关键玩家
主题

苹果收紧 macOS 全盘访问权限以应对 AI 代理风险

AP

Apple

macOS 平台所有者;宣布了全盘访问权限政策的变更,并控制新机制的推出时机与方式。

ME

Meta (Muse AI agent / Meta Superintelligence Labs)

处于私人 Messages 访问争议中心的 Muse 个人 AI 代理的开发者;通过发言人安迪·斯通和 Meta 超级智能实验室负责人戴维·辛格尔顿公开反驳记者的报道。

JA

Jason Aten

《Inc.》杂志专栏作家,报道称 Muse 似乎引用了其私人 iMessage 对话内容,尽管拒绝了相关权限,从而引发了苹果宣布前的审查。

PA

Patrick Wardle

macOS 安全研究员,发布了概念验证,展示 Muse Mac 应用中一个隐藏设置可被滥用为后门,并指出仅凭全盘访问权限即可获得对几乎所有非 root 文件的读取权限。

OP

OpenAI

ChatGPT Mac 应用的开发者,该应用曾被报告存在可能让攻击者获取敏感数据的漏洞;被视为苹果决策背后的更广泛行业背景的一部分。

事实来源

6 条引用
  1. [1] Apple Announces macOS Full Disk Access Changes
  2. [2] One Hidden Meta Muse Setting Could Let Malware Turn It Into a Backdoor
  3. [3] Meta Denies Muse Accessed Jason Aten's Private Messages
  4. [4] Meta's Muse AI Agent Accused of Accessing Sensitive User Data Without Permission
  5. [5] Apple Says It's Tightening macOS Full Disk Access Controls Due to New Risks From AI Agents
  6. [6] Apple Tightens macOS Full Disk Access Controls as AI Agents Substantially Increase Risk

来源文章

Top 5

THE SIGNAL.

Analysts

“认为全盘访问权限赋予了对 Mac 上几乎所有非 root 文件的读取权限,包括 Messages 聊天数据库、浏览器 Cookie 和浏览历史记录,从而削弱了‘应用内二次开关是一种有效保护’的说法;同时他还演示了 Muse 中一个未公开的偏好设置可被滥用为后门。”

Patrick Wardle
macOS 安全研究员

“为 Muse 的设计辩护,称 Messages 访问是用户可选的,并受到三个独立授权步骤以及无法被应用漏洞绕过的 macOS 系统保护机制的限制。”

David Singleton
Meta 超级智能实验室负责人

“公开反驳阿滕的指控,坚称除非用户主动启用全盘访问权限和应用内的 Messages 连接器,否则 Muse 无法读取 Messages 内容。”

Andy Stone
Meta 通讯主管
The Crowd

“Apple announced it will tighten "full disk access" in macOS. This permission, which can read emails, messages, and even browsing history in full, was originally an exception meant for backups, but AI agents have started using it. Meta explained that "three levels of permission are required and cannot be bypassed," but in the end, iMessage permissions that users had denied were being enabled without their consent. We've reached a stage where simply trusting the developers' explanations isn't enough to stay protected.”

@@joho_no_todai152

“An AI agent reportedly pulled 187,000+ rows from an Apple Messages database. User says he never knowingly gave it access. Meta says Muse can't access Messages without explicit permission. Now Apple is adding more controls around Full Disk Access. Pretty simple problem: if I need a PhD to figure out what my AI agent can read, the permissions are cooked.”

@@nordin_eth71

“Check 3 Mac permissions to see if Meta's Muse agent is allowed into your private messages. Meta says it takes three: Full Disk Access, a Messages access level, a macOS confirm that restarts the app. First one off, message options stay grayed out. Journalist Jason Aten says his was off and Muse cited his messages anyway. Neither side is independently verified. Meta itself counts 2 toggles or 3 steps. The 3 steps below.”

@@Joyingeth34

“Apple sounds the alarm on AI agents and 'Full Disk Access'”

@u/efap17011700
Broadcast
Meta Muse is SCARY… This AI Wants to Know Everything About You!

Meta Muse is SCARY… This AI Wants to Know Everything About You!

Meta Muse AI Agent Violates User Privacy - Zuckerberg Doesn't Take "No" as an Answer

Meta Muse AI Agent Violates User Privacy - Zuckerberg Doesn't Take "No" as an Answer

Muse AI Privacy Warning: A User Says It Read His Messages

Muse AI Privacy Warning: A User Says It Read His Messages