苹果近日在面向开发者的情况说明中宣布,将对macOS的完全磁盘访问权限引入新的管控措施,用户今后只有在非常明确的主动操作下,才能把这一顶级权限授予某个应用。声明没有点名任何公司,但发布时机紧跟着一场席卷社交网络的争议:科技专栏作家杰森·阿滕公开指控Meta的个人智能体Muse在未经他明确授权的情况下读取了他的私人短信。操作系统厂商第一次公开把AI智能体列为权限收紧的理由对象,这个信号比任何一款新产品的发布都更值得行业细读。
事件的起点是一名科技专栏作者的个人经历。阿滕发文称,他从未向Muse授予读取短信的权限,却收到了一条引用他与同事私人对话的通知,随后的日志分析显示,Muse对Mac上的信息数据库发起了数千次访问,涉及约十八万七千行记录。文章一经发布迅速发酵,大量用户跟帖表示遇到了类似现象,AI助手能看到日历、邮件和聊天记录的默认授权方式被推上风口浪尖。
Meta的回应同样迅速。公司首席技术官辛格尔顿强调,Muse读取信息内容必须同时满足两个条件:系统级的完全磁盘访问权限,以及应用内单独开启的信息连接器,两者缺一不可,整个流程完全由用户主动选择。公司发言人还补充说,授权过程会触发系统弹窗并要求用户进入设置二次确认。但安全研究界的质疑并没有因此平息,资深macOS安全研究员沃德尔指出,从技术角度看,拥有完全磁盘访问权限的应用本就可以读取浏览记录、聊天存档等几乎一切非根目录数据,Meta的解释与此存在明显张力。
更耐人寻味的是随后陆续浮现的安全研究发现。沃德尔演示了一个概念验证攻击,利用Muse Mac应用的一个漏洞,任何本地程序或终端命令都可能拿到用户的Muse账号令牌,进而继承该智能体所获得的全部资源访问能力。他还提到一个未在文档中说明的设置项,可能被用于捕获语音输入内容或注入恶意提示词。这些发现把讨论从隐私争议推进到了安全工程层面:一个权限过大的智能体,本身就是放大攻击面的高价值目标。
要理解这次收紧的分量,需要先了解完全磁盘访问权限在macOS体系中的特殊位置。这项机制自莫哈韦系统引入,本质是一份应用白名单:列入其中的应用可以绕过常规沙盒限制,读取邮件、信息、Safari浏览器数据、时间机器备份乃至系统管理设置,而没有该权限的应用一旦尝试触碰这些区域会被系统直接终止。苹果在说明中坦承,这一权限在很大程度上绕过了为保护用户数据而设计的控制,原本的目的是让备份软件这类工具能正常工作。
问题在于,AI智能体改变了对这份白名单的需求结构。智能体要替用户发邮件、整理文件、安排日程,天然渴望尽可能多的数据上下文,于是主动索取完全磁盘访问成了不少产品的默认路径。苹果自己也在八月为ChatGPT的Mac应用上线了代读代发短信的功能,该功能同样要求用户开启完全磁盘访问才能获取信息应用的对话内容。换句话说,这不是某一家公司的个别行为,而是智能体产品形态与操作系统权限模型之间的结构性冲突。
苹果在声明中的措辞相当直白:一些开发者正在以可能置用户于风险之中的方式使用完全磁盘访问,暴露用户系统上的全部内容,包括文件、邮件、信息甚至浏览历史,而用户并未充分知情和理解。对于通讯类应用,这种访问还会波及与用户通信的另一方的隐私。声明进一步警告,随着AI智能体越来越能力强大和自主,与此类访问级别相关的风险将大幅增长。这是苹果首次在官方文件中把智能体的自主性明确列为风险变量。
按披露的方案,未来的macOS版本将引入额外管控,确保真心希望授予应用这一特殊权限的用户,只能通过非常明确的主动操作完成授权。翻译成产品语言,就是彻底告别一次点击就放开全盘的做法:授权流程会更长、更分段,应用必须更清楚地说明自己到底要读哪些数据、用来做什么,系统也可能按数据类别拆分授权颗粒度。苹果没有公布具体落地时间和细节,仅表示相关改动将在后续版本中推出。
对依赖深度系统访问的合法软件,比如备份工具和安全审计产品,新规意味着更重的说明义务和更强的验证要求;对智能体厂商,则意味着产品的权限申请设计必须推倒重来。过去那种把索要完全磁盘访问作为初始化步骤、用户点完就能用的流程,几乎可以肯定无法通过未来的审核。业界普遍预期,苹果会借鉴iOS上App追踪透明度的做法,把每一次敏感访问都变成可感知、可撤销的显式动作。
值得注意的是,苹果选择用开发者文档而非发布会来公布这一变化, 这种低调反而说明事态的严肃性:这不是营销层面的隐私卖点,而是安全团队主导的规则修订。结合此前亚马逊以安全为由阻止Muse代购、多家平台开始审视第三方智能体的接入条款,智能体的权限问题已经从单点争议演变为整个应用生态的分发规则问题,操作系统厂商正在重新拿回定义边界的权力。
第一,权限最小化正在从建议变成硬约束。国内智能体和桌面助手产品同样普遍索取大而全的权限,未来无论面向海外还是本土市场,按需申请、用完即收的权限设计都会成为合规基线。第二,授权流程的透明度本身就是产品能力。审计日志、访问范围可视化、一键撤销,这些功能会从加分项变成及格线,越早补课的产品在采购决策中越占优势。第三,智能体的安全测试要提上日程。沃德尔的两项发现都指向同一个教训:智能体继承的权限越大,围绕它的令牌保护、输入校验和越权检测就越重要,发布前的红队测试不应再是可选项。
对普通用户,眼下能做的事情同样具体:定期检查系统隐私与安全性设置中的完全磁盘访问列表,撤销不再需要的授权;对任何要求全盘权限的智能体应用,先弄清它读取数据的用途再决定是否放行。智能体时代的便利与风险共用同一把钥匙,而握着钥匙的人,理应始终是用户自己。