一個開關,全面存取:Gemini Desktop 隱藏「Full Access」等級,要把你的 Mac 交給 Google 的 AI
Google 桌面應用程式內部出現的字串揭露了「Full Access」電腦操作等級,讓 Gemini 能讀取、寫入或刪除任何檔案,並在 Mail、Safari 與 Messages 內行動——此時蘋果正準備封鎖 AI 代理程式。
Google 的 AI 助理似乎正準備跨出主流廠商在消費者個人電腦上推動「電腦操作(computer use)」最激進的一步——而證據就擺在 Gemini Desktop 應用程式內部,一目了然。
根據獨立追蹤網站 TestingCatalog 發現的字串,最近版本的 Gemini Desktop 應用程式中出現了一個名為 「Additional sandbox options」(額外沙箱選項) 的隱藏設定。啟用後,它會解鎖介面中稱為 「Full Access」(完整存取) 的等級:允許 Gemini 存取機器上的任何檔案、執行任何應用程式,並且在採取行動時無須逐步徵求使用者同意。
字串內容究竟說了什麼
被挖掘出的介面文字對授權範圍毫不掩飾。「啟用額外沙箱選項後,你將能擴充 Gemini 在你的 Mac 上可以執行和存取的內容,」Google 的彈出視窗如此說明。關鍵的一行緊接在後:「視你啟用的設定而定,Gemini 可能獲准在未事先徵求你許可的情況下採取行動。」
BleepingComputer 報導指出,實際上這代表了遠超過現有桌面 AI 助理所提供的能力:
- 讀取、建立、修改或刪除機器上的任何檔案——不限於使用者明確連接給 Gemini 的資料夾
- 與原生應用程式溝通,例如 Mail、Safari 和 Messages,並透過它們執行操作
- 發起網路呼叫,跨其他應用程式行動,無須逐步核准
Google 尚未證實這項功能,它也尚未對使用者開放。但方向再明確不過:Gemini Desktop 正被打造成操作電腦本體的角色,跨足檔案、網站與原生應用程式,而不僅是被困在聊天視窗裡。
防護機制仍在——至少帳面上如此
這個設定並非空白支票。根據揭露的介面,Gemini 在一類明確定義的敏感操作前仍需要使用者確認:購買商品或轉帳、建立線上帳號、代表使用者接受法律條款,或修改敏感個人資訊。
這個模式與 Anthropic 為 Claude 電腦操作功能建立的權限模型如出一轍——使用者一次性授予廣泛的機器存取權,代理程式在其中運作,只在一份寫死的高風險關卡清單前暫停。這正是所有代理式系統如今趨同的交易:便利性以省去的數百次確認對話框來衡量,風險則集中在模型誤判什麼才算「敏感」的那一刻。
與蘋果正面相撞
時機再敏感不過。就在這些字串曝光的兩天前,蘋果宣布將強化 macOS 的 Full Disk Access(完整磁碟存取)控制,理由正是 AI 代理程式帶來的風險。蘋果的聲明引用了包括 ChatGPT Mac 應用程式漏洞,以及 Meta 的 Muse 代理程式被指控讀取私人訊息等事件,並警告「隨著 AI 代理程式變得更強大、更自主,風險將大幅增長」。
兩家公司如今在同一個平台上朝相反方向前駛。蘋果想讓任何代理程式——包括 Google 的——更難取得 Mac 檔案系統與個人資料的全面存取權,要求更明確、更知情的使用者同意。Google 則在打造一個以「一鍵取得這種存取權」為全部目的的等級。
這場拉鋸戰誰勝誰負,影響遠超過這兩家公司。如果蘋果強化平台的速度快於代理程式適應的速度,macOS 將成為代理式 AI 的尷尬平台。如果 Google 的路線勝出,作業系統的權限模型將淪為廠商之間協商的形式,而非由使用者劃定的邊界。
從聊天視窗到作業層
Full Access 等級完全吻合 Google 更宏觀的電腦操作路線圖。該公司於 2025 年 10 月推出了首款 Gemini Computer Use 模型,專為透過截圖並決定點擊、輸入、捲動位置來控制介面而優化。本週發表的前沿模型 Gemini 4 Argon 也特別針對電腦操作基準測試調校。TestingCatalog 先前還在桌面測試版中發現了獨立的「Tasks mode」,為應用程式加入持續性背景作業。
每一塊拼圖都指向同一個方向:Gemini 正被重新定位,從對話介面轉型為橫跨整台裝置的作業層。沙箱選項正是這樣的層級所需要的權限基礎設施中最後一塊拼圖。
工程邏輯是站得住腳的——一個每碰一個檔案都要請求許可的代理程式,對真正的工作而言幾乎毫無用處。但安全邏輯卻指向另一個極端:一個預先授權可寫入所有檔案、又能操作三個通訊應用程式的代理程式,一旦指令遭到劫持,也將是史上最強大的惡意軟體投放平台。提示注入攻擊(prompt injection)——即從網路上蒐集到的惡意內容指示代理程式為攻擊者行事——在代理程式不再暫停詢問之後,危險性將大幅升高。
仍未明朗之處
無論是推出時程還是驅動這個等級的模型,目前都不清楚。Google 尚未公開回應這些發現,而應用程式建置版本中的隱藏設定,從首次出現到實際上線往往相隔數月——甚至永遠不會上線。
但競爭壓力是真實的。OpenAI 正全力推動常駐型代理程式,Anthropic 的 Claude 已提供受監督的電腦控制,而每一家廠商的代理基準測試如今都預設深度機器存取。誰先推出可信賴的全機器自主操作,誰就取得難以撼動的消費者黏著度。Gemini Desktop 裡的字串,最好解讀為 Google 不打算讓這場競賽在缺少它的情況下進行。
對使用者而言,實際建議很簡單:當這個開關問世時,把它視為交出鍵盤的安全等價物。備份、磁碟加密,以及對「會瀏覽任何檔案」的代理程式可能把東西送去哪裡的健康懷疑,是所有選擇開啟的人的新基線。
Sources
- [1] https://www.bleepingcomputer.com/news/google/google-gemini-could-soon-get-full-access-to-your-macs-files-apps-and-the-web/
- [2] https://x.com/testingcatalog/status/2106041553806336167
- [3] https://www.theverge.com/tech/1004295/apple-limit-mac-disk-access-ai-agents
- [4] https://9to5mac.com/2026/10/02/apple-says-its-tightening-macos-privacy-controls-amid-the-rise-of-ai-agents/
- [5] https://blog.google/innovation-and-ai/models-and-research/google-deepmind/gemini-computer-use-model/