Apple está cambiando las protecciones de Acceso total al disco de macOS tras las preocupaciones de que los agentes de IA puedan exponer mensajes, archivos, datos de navegación y otro contenido privado.

Apple afirma que cambiará la configuración de privacidad de macOS para reducir el riesgo de que aplicaciones de terceros hagan un uso indebido del Acceso total al disco, un permiso de nivel de sistema que puede exponer archivos, correo, mensajes, datos del navegador y otra información almacenada en un Mac.
El anuncio llega después de una disputa pública sobre si el asistente de IA Muse de Meta podía acceder a Apple Messages sin que el usuario habilitara explícitamente el conector de Mensajes de Muse. Apple no mencionó a Meta ni a Muse, y no ha explicado exactamente cómo funcionarán los cambios de permisos ni cuándo llegarán. Sin embargo, el momento sitúa a los agentes de IA en el centro de un debate más amplio sobre si los permisos actuales de los ordenadores de escritorio son adecuados para software capaz de actuar en varias aplicaciones.
Para los desarrolladores de IA y los compradores empresariales, el problema va más allá de un solo asistente. Los agentes son más útiles cuando pueden inspeccionar comunicaciones, calendarios, archivos y sitios web. Ese mismo acceso también crea un punto de fallo de gran impacto si los permisos se malinterpretan, se utilizan de forma abusiva o se alcanzan a través de otra aplicación que se ejecute en el ordenador.
Apple dijo que algunos desarrolladores están utilizando el Acceso total al disco “de formas que podrían poner en riesgo a los usuarios”, según la declaración citada por Ars Technica. La empresa afirmó que esas prácticas pueden exponer sistemas completos, incluidos archivos, correo, mensajes e historial de navegación, sin que los usuarios comprendan plenamente lo que han autorizado.
Apple también destacó una segunda preocupación de privacidad: las aplicaciones de comunicación pueden exponer información que pertenece no solo a la persona que instaló la aplicación, sino también a colegas, clientes, amigos y otras personas cuyos mensajes aparecen en la cuenta.
La empresa relacionó directamente el riesgo con las capacidades crecientes de los agentes de IA. A medida que los agentes se vuelven más autónomos, dijo Apple, podrían aumentar las consecuencias de conceder un acceso amplio al sistema. Su objetivo declarado es ayudar a los usuarios a comprender las implicaciones antes de aprobar el permiso.
La evidencia disponible no identifica una solución técnica concreta. Apple no ha revelado si añadirá controles más detallados, introducirá nuevos avisos, restringirá el acceso de determinadas categorías de aplicaciones o cambiará la forma en que los agentes interactúan con datos protegidos. Por tanto, el anuncio representa una dirección política y de plataforma, no una especificación completa del producto.
La controversia inmediata comenzó después de que el columnista tecnológico Jason Aten informara de que había recibido una notificación no solicitada de Muse que hacía referencia a una conversación de Apple Messages con un compañero de trabajo. Aten dijo que no había concedido conscientemente a Muse permiso para leer sus mensajes y que suponía que ese contenido no estaba disponible para el asistente.
El director de tecnología de Meta, David Singleton, respondió que la integración con Messages en la aplicación Muse para Mac era opcional. Meta afirmó que Muse podía leer el contenido de Messages solo cuando se cumplían dos condiciones: que se hubiera concedido el Acceso total al disco de macOS y que se hubiera habilitado el conector de Mensajes.
El investigador de seguridad de macOS Patrick Wardle cuestionó esa explicación. Según el resumen de Ars Technica, Wardle sostuvo que el Acceso total al disco permite a una aplicación leer archivos que no pertenecen a root, incluidos posibles datos del navegador, chats y otra información almacenada localmente. Su preocupación era que el permiso subyacente del sistema operativo pudiera ser más amplio de lo que sugería el conector específico de la aplicación.
La distinción es importante para el diseño de agentes. Una aplicación puede presentar controles limitados y específicos para una tarea mientras posee un permiso del sistema operativo que técnicamente alcanza muchos más datos. Los usuarios pueden entender que han activado un conector, pero no darse cuenta de que otro permiso concede a la aplicación acceso a un almacén de datos local más amplio.
Según el informe, la respuesta pública de Meta repitió la explicación de la activación voluntaria. La empresa no proporcionó una respuesta adicional a las preguntas de Ars Technica antes de la publicación. Apple tampoco dijo que Muse hubiera provocado el cambio de política.
El hecho confirmado más importante es la declaración de Apple de que pretende cambiar las protecciones del Acceso total al disco porque algunos desarrolladores podrían estar utilizando el permiso de formas que ponen en riesgo a los usuarios. Los comentarios de la empresa establecen la preocupación de la plataforma, pero no una conclusión específica contra Meta ni contra ningún otro desarrollador mencionado.
Ars Technica informó de que no se conocían casos de otras aplicaciones que hubieran abusado del Acceso total al disco para leer mensajes e historial de navegación. La publicación también señaló que el anuncio de Apple podría no estar relacionado con el incidente de Muse, aunque el momento hace plausible una conexión.
El episodio sigue a otra preocupación de seguridad relacionada con Muse. Según los informes, Wardle reveló una configuración que permitía a cualquier aplicación o código ejecutado en un Mac tomar el control del asistente. Ars Technica dijo que esto podría incluir comandos inyectados mediante ataques ClickFix, una categoría de ingeniería social que engaña a los usuarios para que ejecuten instrucciones maliciosas. Un atacante que obtuviera ese control podría acceder potencialmente a los recursos disponibles para Muse.
Amazon también ha bloqueado Muse en su plataforma, alegando que las aplicaciones de este tipo deben operar abiertamente y respetar las decisiones de los proveedores de servicios sobre si desean participar. Esa acción constituye una disputa independiente sobre las políticas de la plataforma, no una prueba de que el sistema de permisos de Apple haya sido comprometido.
En conjunto, los informes indican un escrutinio creciente del modelo de acceso de Muse. No establecen con qué frecuencia los usuarios han habilitado la configuración pertinente, cuántos datos ha consultado Muse ni si se produjo alguna filtración confirmada. Por ello, las conclusiones sobre adopción, seguridad y rendimiento deben tratarse con cautela.
Para los desarrolladores de IA, el anuncio de Apple eleva el coste de depender de permisos de escritorio amplios como atajo para la integración. Un agente que lea bases de datos locales, almacenes de mensajes, sesiones del navegador o archivos de aplicaciones puede ofrecer una experiencia más fluida, pero también hereda las debilidades de seguridad y privacidad de todas las fuentes de datos accesibles.
Los desarrolladores quizá tengan que priorizar conectores más limitados, autorización explícita por fuente, registros de auditoría más sólidos y explicaciones más claras de lo que un agente puede leer y hacer. Estos controles son especialmente importantes cuando un agente puede tanto recuperar información como realizar acciones, como enviar mensajes, modificar registros o seguir instrucciones encontradas en contenido no confiable.
Los equipos empresariales deberían considerar el Acceso total al disco como un privilegio de alto riesgo, no como un paso rutinario de instalación. Las políticas de gestión de dispositivos quizá deban restringir qué aplicaciones pueden recibirlo, mientras que los equipos de seguridad deberían vigilar accesos inesperados a almacenes de mensajes, datos del navegador y archivos sensibles. La cuestión práctica no es solo si un agente resulta útil, sino si sus permisos pueden limitarse, revocarse e investigarse.
La medida de Apple también podría presionar a las empresas de IA para separar con más cuidado las funciones del producto de los privilegios del sistema operativo. Si un conector de Messages requiere acceso total al disco, los desarrolladores podrían tener que explicar por qué y demostrar que el permiso es necesario. Esto podría ralentizar el despliegue, pero también crear límites más claros entre el flujo de trabajo previsto para un agente y los datos a los que técnicamente puede llegar.
El seguimiento más importante será la especificación técnica de Apple. Habrá que observar si la empresa introduce acceso limitado por ámbito, nuevas pantallas de consentimiento, derechos de aplicación o restricciones sobre cómo pueden utilizar el Acceso total al disco los agentes de IA y otras herramientas de comunicación.
Los desarrolladores y equipos de seguridad también deberían buscar cambios en el modelo de permisos de Muse, documentación más clara de Meta y pruebas independientes de la integración de Messages del asistente. Un relato confirmado de los datos a los que Muse puede acceder bajo distintas combinaciones de configuración de macOS y de la aplicación sería más útil que las garantías generales sobre los controles de activación voluntaria.
Otras señales incluirán la compatibilidad con la gestión empresarial, el tratamiento de las aplicaciones antiguas por parte de Apple y si otros proveedores de sistemas operativos adoptan controles más detallados para el software agéntico. Es probable que el mercado premie a los agentes capaces de demostrar un acceso con el mínimo privilegio sin sacrificar los flujos de trabajo esenciales.
El anuncio de Apple refleja un desajuste entre los permisos tradicionales de escritorio y los agentes de IA modernos. El Acceso total al disco ya era potente, pero un agente puede convertir ese permiso en una interfaz utilizable de forma continua para mensajes, archivos, navegadores y sistemas empresariales. Una configuración que antes parecía un detalle técnico de instalación ahora afecta al límite operativo efectivo de un agente.
La prueba clave será la implementación, no la advertencia en sí. Los desarrolladores necesitan sistemas de permisos que los usuarios puedan entender y los administradores gobernar, mientras que las empresas necesitan pruebas de que un agente puede ser útil sin recibir acceso irrestricto a todo un dispositivo. Hasta que Apple publique los detalles, la conclusión más prudente es que el acceso local amplio sigue siendo un riesgo material para los agentes de IA, incluso cuando una aplicación describe integraciones individuales como opcionales.