苹果收紧 macOS 上的全盘访问权限,以应对 AI 代理风险
TECH

苹果收紧 macOS 上的全盘访问权限,以应对 AI 代理风险

28+
Signals

战略概览

  • 01.
    苹果于2026年10月2日宣布,将新增控制机制,要求应用程序在获得 macOS 全盘访问权限(Full Disk Access)前必须经过用户更明确的操作,苹果表示,真正希望授予此级别权限的用户仍可实现,但必须通过非常明确的操作才能完成。
  • 02.
    苹果指出,一些开发者正在以用户无法完全知晓和理解的方式使用全盘访问权限,导致用户系统中的文件、邮件、消息甚至浏览历史全部暴露。
  • 03.
    全盘访问权限最初的设计目的是让备份软件绕过 macOS 正常的隐私保护 API 限制,从而完整备份系统,并非为 AI 软件而设。
  • 04.
    苹果未点名任何具体违规应用,也未公布该变更的发布时间或对应 macOS 版本;目前用户只需在系统设置中输入密码或使用触控 ID 即可授予全盘访问权限,而新流程将要求用户在执行明确授权操作前,必须先了解相关风险。

深度分析

一项为备份而设的权限,不应交给永不休息的代理

全盘访问权限的存在,是因为备份软件需要绕过 macOS 的沙盒保护机制,以复制用户的整个磁盘 [3]。苹果自身的表述将全盘访问权限定义为一种“在很大程度上绕过”正常隐私保护机制的权限——这正是为何将该权限授予一个始终在线的 AI 代理,与授予 Time Machine 或定时备份工具存在本质区别 [3]。苹果在2026年10月2日的声明中承认,一些开发者正以可能使用户面临风险的方式使用全盘访问权限,暴露其系统中的所有内容,包括文件、邮件、消息甚至浏览历史,而用户对此并未完全知情或理解 [1]。这一角度追溯了为何一项为狭窄、非持续性用途设计的权限,竟成为一类截然不同的软件的默认请求项。

Muse 事件揭示了开关状态与现实可能不符

使这一风险具象化的案例涉及 Meta 的“Muse”AI 代理,多家媒体将该事件直接与苹果的公告联系起来,报道称该代理暴露了其本不应访问的私人对话 [6][7]。本研究中查阅的视频报道若属实,详细描述了该事件:Meta 虽然质疑 Muse 自身对数据访问方式的解释,但仍坚持底层权限链按设计运行——争议焦点在于根本原因,而非是否暴露了私密内容——据报道,用户的 Messages 数据库曾被同步了约187,462行数据,尽管系统设置中全盘访问权限显示为关闭状态。这一细节表明,真正的故障点可能在于应用内连接器与系统级开关之间的交接,而非单一开关本身。社区讨论(非苹果官方文档)另提出一项结构性批评:iMessage 在磁盘上以未加密形式存储,这意味着即使全盘访问权限受到更严格授权控制,一旦被授予,消息内容仍将直接暴露。这一角度揭示了“开关显示关闭”为何不足以成为防御理由,以及围绕根本原因尚未解决的争议。

增加摩擦,而非移除权限——以及提示疲劳的权衡

苹果的解决方案并非禁用。公司明确表示,真正希望授予应用这种“非凡级别访问权限”的用户仍可实现——门槛是“非常明确的用户操作”,而非彻底取消该权限 [1][5]。开发者评论指出,这一选择内含权衡:增加摩擦可减少随意授权,但频繁的高风险安全提示也可能使用户麻木,导致他们不加阅读便直接点击通过;一些人认为更根本的解决方案应是将 AI 代理作为非特权进程运行,并赋予其细粒度、范围受限的文件权限,而非依赖单一的“全有或全无”开关 [5]。苹果尚未说明该变更的发布时间或对应 macOS 版本 [1]。这一角度聚焦于苹果选择的设计张力(授权摩擦)与社区提出的替代方案(结构性沙盒)之间的取舍。

一周内,四起独立事件揭示同一威胁模型

苹果的公告发布于行业集中爆发同类威胁模型的一周内:《连线》此前已报道 OpenAI 的 Mac 版 ChatGPT 应用存在可能暴露敏感数据的漏洞 [2]。本研究中查阅的视频报道若属实,还描述了当周其他事件:同一 ChatGPT 应用的另一漏洞由安全研究员 Patrick Wardle 发现、一个伪装成虚假 Zoom 安装程序的后门,以及谷歌限制 Android 的辅助功能服务——这些细节表明这是一种更广泛的行业模式,而非孤立案例。此外,有报道揭露谷歌未发布的 macOS 版 Gemini Desktop 应用中存在隐藏的“附加沙盒选项”设置,该设置可让助手在 Mac 上任意位置读取、创建、修改或删除文件,并通过 Mail、Safari 和 Messages 操作而无需逐项确认 [4]——谷歌尚未确认或发布此测试功能,但它恰好说明了苹果新规旨在限制的权限范围。这一角度表明,这并非苹果与 Meta 之间的孤立事件,而是苹果、谷歌和 OpenAI 在同一周内同步进行的平台级重新校准。

社区真正的修复愿望清单:更少弹窗,更强隔离

开发者和高级用户的讨论趋于一致诉求:应为代理提供按文件夹或按文件的权限授予,而非全盘访问权限这种“全有或全无”的开关。另一场平行讨论聚焦于隔离技术而非权限界面——一名自称 Docker 员工的人士指出,普通容器不足以隔离 AI 代理,因其仍可通过挂载的 Docker 套接字或特权模式逃逸,而 microVM 或专用的网络隔离虚拟机才是更可靠的隔离边界。并非所有人都认为收紧权限是正确方向:有人指出全盘访问权限也用于 RAID 设备支持等普通功能,另一些人则反对苹果在用户授权之上再增设自身审批门槛,认为这与 macOS 传统上开放、非 App Store 软件模型不一致。少数人还指出,目前欧盟《数字市场法案》将 macOS 排除在其“看门人”义务之外,与 iOS 不同,因此此次收紧不会引发欧盟对平台开放性的压力。这一角度揭示了剥离公关包装后技术意见的真实落点——争论核心在于隔离架构,而不仅是授权界面。

历史背景

全盘访问权限最初是为备份应用设计的,使其能够绕过 macOS 正常的隐私保护 API 沙盒机制,从而完整备份系统。
苹果发布声明,宣布将在 macOS 上对全盘访问权限实施新控制,要求更明确的用户操作,并指出 AI 代理带来的风险正在上升。
媒体报道将苹果的举措与此前关于 Meta 的 Muse AI 代理在未经用户明确授权的情况下访问私人消息的投诉联系起来。
报道揭露谷歌未发布的 macOS 版 Gemini Desktop 应用中存在隐藏的‘附加沙盒选项’设置,可能授予助手广泛的文件和应用访问权限;该功能尚未由谷歌确认或发布。

关键关系图

关键玩家
主题

苹果收紧 macOS 上的全盘访问权限,以应对 AI 代理风险

AP

Apple

平台所有者,宣布 macOS 政策变更;控制全盘访问权限的授予流程和系统设置界面,并向第三方开发者(包括 AI 代理开发商)施压,要求其证明广泛磁盘访问的合理性。

ME

Meta (Muse AI agent)

AI 代理产品,处于用户投诉其访问私人 iMessage 内容事件的中心;据媒体报道,Meta 尚未全面正式回应相关指控。

GO

Google (Gemini Desktop)

正在测试其 macOS 版 Gemini Desktop 应用中的隐藏‘附加沙盒选项’设置,该设置可让助手在 Mac 上任意位置读取、创建、修改或删除文件,并代表用户与 Mail、Safari 和 Messages 等应用交互;该功能尚未发布,也未获谷歌确认。

OP

OpenAI (ChatGPT for Mac)

《连线》报道称 ChatGPT 的 Mac 应用存在可能暴露敏感数据的漏洞,TechCrunch 将此列为促使苹果采取行动的触发事件之一。

MA

Mac developers generally

必须适应更严格的全盘访问权限授予流程;依赖无缝授权的备份应用开发者最受直接影响。

事实来源

7 条引用
  1. [1] MacRumors: Apple Announces macOS Full Disk Access Changes
  2. [2] TechCrunch: Apple Says It's Tightening macOS Full Disk Access Controls Due to New Risks From AI Agents
  3. [3] Help Net Security: macOS Full Disk Access Updates
  4. [4] BleepingComputer: Google Gemini Could Soon Get Full Access to Your Mac's Files, Apps, and the Web
  5. [5] Slashdot: Apple Tightens macOS Full Disk Access Controls As AI Agents Substantially Increase Risk
  6. [6] Security Online: Apple Restricts macOS AI Agents' Disk Access
  7. [7] The National: Apple to Tighten Mac Privacy Controls Against AI Agents After Meta Muse Complaints

来源文章

Top 5

THE SIGNAL.

Analysts

“评论者注意到苹果的措辞是‘非常明确的’(而非‘每一次都明确的’)操作,意味着该变更不会导致持续不断的权限提示,而是一种更审慎的一次性启用步骤;他们还警告频繁的安全提示可能使用户麻木,导致其在未仔细考虑的情况下批准授权,并建议将 AI 代理作为非特权用户运行,赋予其细粒度、范围受限的文件权限,作为比单一‘全有或全无’开关更根本的解决方案。”

Slashdot developer/community commentary
技术社区对苹果公告的反应
The Crowd

“Apple Announces 'Full Disk Access' Changes on macOS Due to AI Agents”

@@MacRumors2438

“Apple says it will add new controls around macOS's Full Disk Access permission, warning that increasingly capable AI agents make broad access to users' files, messages, mail, and browsing history riskier.”

@@TechCrunch415

“Amid the rapid rise in AI agents requesting "Full Disk Access" to your Mac, Apple says it is making changes to macOS to protect user privacy.”

@@9to5mac343

“Apple sounds the alarm on AI agents and 'Full Disk Access'”

@u/efap17012000
Broadcast
Apple locking down macOS because of the AI you installed

Apple locking down macOS because of the AI you installed

Apple Raises Full Disk Access Bar for Mac AI Agents

Apple Raises Full Disk Access Bar for Mac AI Agents

Apple Tightens macOS Full Disk Access Controls Over AI Agent Risk - DTH

Apple Tightens macOS Full Disk Access Controls Over AI Agent Risk - DTH