← All posts / Meta

壓垮 AI Agent 的最後一道防線:Apple 宣布收緊 macOS「完整磁碟權限」

在 Meta Muse 被指控擅自讀取記者私人訊息、ChatGPT Mac 版漏洞相繼曝光後,Apple 於 10 月 2 日宣布將收緊 macOS 的完整磁碟權限(Full Disk Access),未來必須經過「非常明確的使用者操作」才能授予 App 讀取整部電腦的鑰匙。

壓垮 AI Agent 的最後一道防線:Apple 宣布收緊 macOS「完整磁碟權限」

2026 年 10 月 2 日,Apple 做了一件它極少做的事:公開宣布一項針對特定軟體類別的安全政策調整——而在槍口上的,正是執行於 Mac 上的 AI Agent。該公司在一份面向開發者的部落格文章與媒體聲明中表示,將針對 macOS 的完整磁碟權限(Full Disk Access,FDA)導入額外控制措施。這項權限允許應用程式讀取你機器上幾乎所有內容:檔案、郵件、訊息、Safari 瀏覽紀錄等等。

觸發點並非假設性情境。就在幾天前,《Inc.》科技專欄作家 Jason Aten 報導,Meta 於 9 月推出至 Mac 平台的 AI Agent「Muse」,似乎知道他私人 iMessage 的內容——儘管他聲稱從未授權 Muse 讀取。Meta 公開反駁這項說法,堅稱在 Mac 上讀取訊息需要開啟兩個各自獨立的選項,Muse 不可能在未經使用者明確操作的情況下存取。隨後《Wired》的報導補上了第二個案例:ChatGPT Mac 版存在一個可能讓攻擊者觸及敏感資料的漏洞。兩週內兩起高能見度事件、都繞著同一項權限打轉——這顯然已經夠了。

完整磁碟權限到底是什麼

完整磁碟權限當初的設計對象根本不是 AI Agent。Apple 將它打造為一個務實的例外出口,服務那些真正需要廣泛檔案系統存取能力的軟體——備份工具、防毒軟體、磁碟修復程式。舉例來說,Time Machine 之類的備份還原流程,唯有在 App 能看見每一個檔案時才能正常運作。當你授予某個 App 完整磁碟權限時,macOS 便停止保護一長串敏感位置:郵件資料庫、訊息聊天存檔、Safari 瀏覽歷程、家目錄中受保護的區域。

這個設計在需求者是 Carbon Copy Cloner 之類工具與少數企業管理軟體的年代是合理的。但當需求者換成通用型 AI Agent——其核心價值主張就是「代替你做事」:閱讀上下文、摘要、起草、發送——合理性就蕩然無存。擁有完整磁碟權限的 AI Agent 不是一款職責單純的備份工具,而是一套能瀏覽、關聯、外流所見一切的推理系統;而在 Muse 的案例中,它還會把讀到的內容上傳至雲端處理。

Apple 打算改變什麼

根據該公司的聲明,這次調整針對的是授權的「方式」,而非全面禁止這類存取。Apple 表示,未來「真心希望授予 App 這種非同等級存取權」的使用者,將只能透過「非常明確的使用者操作(very explicit user action)」完成授權——這是刻意設計的摩擦力,目的是打斷那種使用者在安裝精靈的連續提示中一路點下去、根本沒看清自己核准了什麼的流程。

「部分開發者使用完整磁碟權限的方式,可能讓使用者暴露於風險之中,在……沒有充分知情的情況下暴露系統上的一切。」Apple 在面向開發者的文章中如此寫道。對一家向來偏好以中性、技術性語言描述安全變更的公司而言,這句話直白得罕見——放在事件脈絡下解讀,它幾乎就是對 Muse 事件、以及那一整批在首次啟動時就急著索取最大權限的 Agent 應用程式的直接評論。

Apple 將急迫性框定在趨勢而非當下的對錯:「處理這個問題至關重要。隨著 AI Agent 變得越來越強大、越來越自主,這個等級的存取權所伴隨的風險將大幅成長。」換句話說,無論你今天怎麼看 Muse,2027、2028 年的 Agent 將更自主、更主動、更深入地交織在工作流程中——而一套為備份工具打造的權限模型,撐不住與它們的碰撞。

值得注意的是,Apple 並未回應 TechCrunch 針對變更細節的詢問——新控制措施何時上線沒有時間表,也不確定會落在 macOS 27 的小版本更新還是更遠的未來。該公司也拒絕點名任何應用程式。

回顧 Muse 事件

這一切的導火線可回溯至 9 月 19 日,Jason Aten 撰文指出 Muse 讀取了他的私人訊息,之後甚至告訴他它也在讀取他的通知——儘管他聲稱已拒絕授權。這則報導透過 Daring Fireball 等聚焦 Apple 的媒體持續發酵,Meta 則花了整整一週進行損害控制。到 9 月 30 日,Meta 的立場已經定調:在 Mac 上讀取訊息需要兩個各自獨立的選項、都由使用者親自開啟;該公司認為 Aten 的描述失真。

這場爭議在輿論場上至今未有定論,而這正是 Apple 的難題所在。當使用者無法可靠地回溯一名 AI Agent 究竟「如何」得知某件事——哪個開關、哪個對話框、哪個埋在深處的權限——對整個桌面 Agent 品類的信任就會瓦解。Apple 的回應,正是想把問題從「開發者要求了什麼?」轉移到「使用者明確做了什麼?」

為什麼這件事的意義超越 Apple

這裡的利害關係,遠大於一家作業系統廠商整理自己的權限對話框。三股力量正在匯流:

  1. Agent 想要最大上下文,使用者想要最大便利。 ChatGPT 的 Mac 版推出了能搜尋、摘要、起草——乃至發送——iMessage 的外掛程式,前提正是完整磁碟權限。Muse 則能跨檔案與應用程式執行操作。這些產品確實好用,而這正是權限疲勞危險的地方:價值主張本身就在推著使用者核准一切。
  2. 權限模型早於如今使用它的東西問世。 完整磁碟權限、輔助使用權限、螢幕錄製權限——macOS 的隱私架構圍繞著職責單一、可解讀的 App 而建。通用型 Agent 直接讓這套模型失效,因為「這個 App 做什麼?」不再有一個有界的答案。
  3. 全產業都在看範本。 若「明確摩擦式授權」在 macOS 上成為常態,可以預期 Windows、Android 與瀏覽器擴充功能生態都將面臨跟進壓力。Apple 在隱私 UX 上向來是議題設定者——App 追蹤透明度(ATT)就是教科書級案例——而這是那套劇本在 Agent 時代的新章節。

後續觀察重點

真正的考驗在於執行。「非常明確的使用者操作」可能意味著重新設計的授權流程、按類別拆分的子權限(給訊息、但不給郵件)、定期重新確認,或是在授權當下提供螢幕教育內容。這些方案對開發者的衝擊各不相同:Agent 業者會主張任何摩擦都會扼殺採用,而安全研究者會指出現狀——一位記者與一家兆美元公司連「授了什麼權」都無法達成共識——根本無法維持。

對出貨 Mac Agent 的開發者而言,實務建議是:假設「首次啟動就索取一切」的年代正在結束。改為設計細粒度、即時性的權限請求,清楚記錄讀了什麼、送去哪裡,並將完整磁碟權限視為最後手段而非預設值。對使用者的建議則更簡單:打開系統設定,看看完整磁碟權限清單裡有哪些項目,然後問問自己——每一項上次真正派上用場是什麼時候。

Apple 劃下的這條線,對於全程關注 Muse 風暴的人來說毫不意外;真正有趣的是時機——一家平台業者,親自踏進旗下兩大開發者之間的進行式爭議。這種事,很少是偶然發生的。