Apple планирует изменить работу Full Disk Access (FDA) в macOS. Приложения больше не смогут получать доступ к файлам, почте, сообщениям и истории браузера без явного согласия пользователя. Компания связала это решение с растущими рисками, которые несут автономные ИИ-агенты.
Full Disk Access позволяет приложениям обходить часть ограничений macOS и работать с данными, которые обычно для них закрыты. Антивирусы и ПО для резервного копирования получают такие права по необходимости. Однако в Apple отмечают, что разработчики часто используют FDA шире, чем нужно.
«Некоторые разработчики применяют Full Disk Access способами, которые подвергают пользователей риску — открывают доступ ко всему содержимому системы, включая файлы, почту, сообщения и историю браузера, без полного понимания пользователями», заявили в компании.
Apple намерена выдавать подобные разрешения только после явного согласия пользователя. Сроки введения новых ограничений пока не объявлены.
Решение было объявлено вскоре после скандала вокруг ИИ-агента Muse. Журналист Джейсон Эйтен написал, что Muse отправил ему уведомление со ссылкой на его личную переписку в Apple Messages, хотя он никогда не давал агенту такое разрешение.
Технический директор Meta Дэвид Синглтон возразил, что интеграция с Messages требует двух условий: пользователь должен выдать Muse системное разрешение на Full Disk Access и отдельно подключить коннектор Messages. Однако это не решает основную проблему — пользователи часто не понимают, насколько широкий доступ они выдают приложению.
Исследователь безопасности Патрик Уордл отметил, что приложение с Full Disk Access может технически читать почти любые непривилегированные файлы — историю браузера, файлы cookie, чаты. Заявление Apple фактически подтверждает эту уязвимость.
Ранее Уордл обнаружил уязвимость в Mac-клиенте Muse, которая позволяла локальному приложению перехватить токен агента и получить управление над ним.
Apple, видимо, считает, что по мере развития ИИ-агентов риски от столь широкого доступа будут расти. Пользователи должны понимать, что они дают приложению доступ ко всему содержимому системы, прежде чем это произойдёт.
