Apple изменит разрешения полного доступа к диску в macOS после инцидента, в котором ИИ-агент Muse от Meta сослался на частную переписку в Apple Messages без понятного согласия пользователя. Этот шаг последовал за публичным спором о том, нужен ли агенту отдельный коннектор Messages или чаты доступны через системный доступ. Для бизнеса этот случай показывает, как быстро широкие права агентов превращаются в риски для приватности и ответственности.

Apple ограничит полный доступ к диску после чтения сообщений Muse

Как развивался инцидент с сообщениями Muse

Технологический обозреватель Джейсон Атен сообщил, что Muse прислал ему незапрошенное уведомление со ссылкой на переписку с коллегой в Apple Messages. По его словам, он не давал разрешения на чтение сообщений и считал их закрытыми. Публикация вызвала широкое обсуждение в соцсетях, где пользователи сравнили ИИ-помощников с доступом к календарям, почте, сообщениям и покупкам с электроинструментом, который опасен при неосторожном обращении.

Технический директор Meta Дэвид Синглтон ответил, что интеграция Messages в приложении Muse для Mac подключается по желанию пользователя. По его словам, Muse может читать содержание Messages только при выданном системном разрешении Full Disk Access и включенном коннекторе Messages. Из этого следовало, что Атен сам включил обе настройки, поэтому ответственность лежит на пользователе, а не на Meta. Пресс-служба Meta позже повторила то же заявление без дополнительных пояснений.

Эксперт по безопасности macOS Патрик Уордл оспорил эту версию по техническим причинам. Он отметил, что при полном доступе к диску читаемым становится любой файл без прав root, включая историю браузера, файлы cookie и чаты. Затем Apple заявила, что некоторые разработчики используют Full Disk Access так, что открываются файлы, почта, сообщения и история просмотров без полного понимания со стороны пользователей. Компания добавила, что такой доступ может нарушать приватность других участников переписки.

Что ужесточение доступа означает для компаний

Для компаний, тестирующих ИИ-агентов на рабочих Mac, прямое следствие — более строгое согласие на системные разрешения. Apple заявила, что риски существенно вырастут по мере того, как агенты станут способнее и автономнее, поэтому пользователи должны понимать их до выдачи доступа. Небольшие команды ощутят это как дополнительные шаги настройки, а крупные организации получат более ясную основу для ограничения прав помощников на управляемых устройствах.

В то же время широкие разрешения сложно оценить при выборе поставщика. Случай с Muse оставляет открытым вопрос, к какому объему данных агент получает доступ после выдачи полного доступа к диску, независимо от отдельных коннекторов. Amazon уже заблокировала Muse на своей платформе, заявив, что такие приложения должны работать открыто и уважать решения поставщиков сервисов об участии. Покупателям стоит спрашивать у вендоров, какие именно файлы, аккаунты и истории нужны агенту, как разделены коннекторы и что остается доступным при выключенном коннекторе.

Маркером станет то, как Apple реализует обновленный запрос Full Disk Access и изменит ли Meta разрешения Muse или документацию в ответ. Отдельное раскрытие за 11 дней до этого показало, что любое приложение или код на Mac, включая команды через атаки ClickFix, могли перехватить управление помощником и его ресурсами. Если вендоры сузят запрашиваемый доступ и прояснят работу коннекторов, агентов будет проще допускать к рабочим задачам.