安全#运行时#安全

Apple 因 AI 智能体收紧 macOS 磁盘权限:完全磁盘访问需显式授权

Apple 通知开发者:macOS 完全磁盘访问今后仅可经非常明确的用户动作授予,未给时间表;官方口径直接点名 AI 智能体风险。

蓝色背景上的 Apple Mac mini

Apple 10 月 2 日向开发者发布更新:macOS 的「完全磁盘访问」(Full Disk Access, FDA)权限今后只能通过「非常明确的用户动作」授予——官方没有给出版本与时间表,但理由写得直白:AI 智能体。

事实部分

  • 变更:FDA 授权流程收紧为显式用户动作;具体 OS 版本与生效时间未公布。
  • 官方口径:Apple 称 FDA 本为备份应用设计、却「在很大程度上绕过」隐私控制,暴露「文件、邮件、消息甚至浏览历史」;「随着 AI 智能体的能力与自主性增强,这一级别的访问风险将大幅增长」。
  • 背景事件:Meta Muse 被指在 Mac 上呈现用户 Messages 内容(Meta 否认);ChatGPT Mac 应用同周被曝进程注入漏洞。
  • 信源说明:TechCrunch 率先报道,The Verge 跟进;Apple 开发者文档为最终口径。

平台权限模型的转向

FDA 是 macOS 权限体系里最粗粒度的一档——一次授权、全域可见。智能体时代的正确粒度是「按任务、按路径、按时间」的窄授权;Apple 的表态意味着系统层会补这个粒度,备份/同步类应用要重新设计提权流程。

对智能体开发者的直接影响

三类改动要提前做:安装引导里把「为什么要磁盘访问」写成用户能懂的语句(系统将强制显示);把批量读盘改为 AppleScript/QuickLook 等受控通道;为核心场景准备「最小权限清单」用于审核。Claude Code、Codex 等 CLI 智能体虽未点名,但都在 FDA 的射程内。

编辑判断

这是继 Apple 对 App Store 的智能体开放之后,平台对智能体的第一次收紧——开放与隔离在同一个月内发生,说明平台策略已经成型:智能体可以进来,但要住在系统划的权限房子里。Manus 的邮件注入漏洞提供了为什么需要的注脚。

变更落在什么背景下

Apple 的通知落在一个拥挤的赛道里:OpenClaw Enterprise 在向企业卖治理面、Nvidia 的智能体安全平台在卖隔离方案、监管者已经开始为智能体事件发传票。平台级权限重设计是同一波浪潮的消费者端——桌面是最后一块没设防的表面。没有给版本号说明机制还在建,会随下一个 macOS 周期交付;智能体应用别等执法日。

备份应用的难题

FDA 存在的理由是备份、同步与安全工具真的需要全盘读——Spotlight 索引、Time Machine、杀毒扫描。收紧先打中的正是这些正当厂商,Apple 自己也承认这个授权「本意是让备份应用正常工作」。预期配套会出现过渡 API(范围快照?按路径授权?);没有过渡方案,诚实的备份应用会坏掉,恶意应用换个通道继续。

更深层的设计问题是「显式动作」在实践中指什么——一次性授权对话框会被无脑点掉,所以更可能的机制是带上下文的逐动作确认(哪个文件、哪个应用、为什么是现在),更像 UAC 而非商店权限。智能体 UX 要把权限请求织进任务流,否则用户会训练自己盲批——问题只是被推深了一层。 盯紧开发者论坛里必然出现的那条讨论帖;机制细节会先在那里浮出。

显式动作要求还带来旧对话框没有的审计线索:如果系统记录每次授权的上下文,企业管理员终于能回答「哪个应用读了什么」——Muse 争议证明现在没人答得上来。

对关注标准的人,这份开发者说明还是 Apple 少见的明确威胁模型声明:它把智能体当自主行为者而非工具——这是智能体安全工程的词汇进入了主流平台文档。同样的措辞迟早会迁移到 iOS 的权限对话框,Siri 级智能体共享同一套架构。 这份说明首次有平台在权限变更里把智能体点名为风险类别。