AI 에이전트 우려에 따라 Apple, macOS 전체 디스크 접근 강화

AI 에이전트가 메시지, 파일, 브라우징 데이터 및 기타 개인 콘텐츠를 노출할 수 있다는 우려가 제기되자 Apple이 macOS 전체 디스크 접근 보호 기능을 변경한다.

AI News

Apple은 파일, 메일, 메시지, 브라우저 데이터 및 Mac에 저장된 기타 정보를 노출할 수 있는 시스템 수준 권한인 전체 디스크 접근을 타사 애플리케이션이 오용할 위험을 줄이기 위해 macOS 개인정보 보호 설정을 변경한다고 밝혔다.

이번 발표는 사용자가 Muse의 메시지 커넥터를 명시적으로 활성화하지 않아도 Meta의 AI 비서 Muse가 Apple Messages에 접근할 수 있었는지를 둘러싼 공개 논쟁 이후 나왔다. Apple은 Meta나 Muse를 언급하지 않았으며, 권한 변경이 정확히 어떻게 작동할지 또는 언제 적용될지도 밝히지 않았다. 그러나 이번 시점은 여러 애플리케이션에서 작동할 수 있는 소프트웨어에 기존 데스크톱 권한이 충분한지를 둘러싼 broader debate의 중심에 AI 에이전트를 놓고 있다.

AI 개발자와 기업 구매자에게 이 문제는 하나의 비서보다 크다. 에이전트는 통신, 캘린더, 파일, 웹사이트를 살펴볼 수 있을 때 더 유용해진다. 동일한 접근 권한은 권한이 오해되거나 악용되거나 컴퓨터에서 실행 중인 다른 애플리케이션을 통해 도달될 경우 큰 영향을 미치는 실패 지점이 되기도 한다.

에이전트 접근에 대한 Apple의 대응안

Ars Technica가 보도한 성명에 따르면 Apple은 일부 개발자가 전체 디스크 접근을 “사용자를 위험에 빠뜨릴 수 있는 방식”으로 사용하고 있다고 밝혔다. Apple은 이러한 관행이 사용자가 무엇을 승인했는지 충분히 이해하지 못한 상태에서 파일, 메일, 메시지, 브라우징 기록을 포함한 전체 시스템을 노출할 수 있다고 말했다.

Apple은 두 번째 개인정보 보호 우려도 제기했다. 통신 애플리케이션은 앱을 설치한 사람뿐 아니라 계정에 메시지가 표시되는 동료, 고객, 친구 및 기타 사람들의 정보도 노출할 수 있다.

Apple은 이 위험을 갈수록 강력해지는 AI 에이전트의 기능과 직접 연결했다. 에이전트가 더 자율적으로 작동할수록 광범위한 시스템 접근을 허용했을 때의 결과가 커질 수 있다고 Apple은 말했다. 회사가 밝힌 목표는 사용자가 권한을 승인하기 전에 그 의미를 이해하도록 돕는 것이다.

현재 공개된 증거로는 구체적인 기술적 해결책을 알 수 없다. Apple은 더 세분화된 제어 기능, 새로운 경고, 특정 애플리케이션 범주에 대한 접근 제한을 추가할지, 보호된 데이터와 에이전트가 상호작용하는 방식을 바꿀지 공개하지 않았다. 따라서 이번 발표는 완성된 제품 사양이 아니라 정책 및 플랫폼 방향을 제시한 것이다.

Muse 논쟁이 드러낸 권한의 공백

즉각적인 논란은 기술 칼럼니스트 Jason Aten이 직장 동료와 나눈 Apple Messages 대화를 언급한 Muse의 원치 않는 알림을 받았다고 보도하면서 시작됐다. Aten은 Muse에 메시지를 읽을 권한을 알고서 부여한 적이 없으며, 해당 콘텐츠는 비서가 이용할 수 없다고 생각했다고 말했다.

Meta의 CTO David Singleton은 Muse Mac 앱의 Messages 통합 기능이 옵트인 방식이라고 답했다. Meta에 따르면 Muse가 Messages 콘텐츠를 읽을 수 있는 경우는 두 조건, 즉 macOS 전체 디스크 접근이 허용되고 메시지 커넥터가 활성화된 경우뿐이다.

macOS 보안 연구원 Patrick Wardle은 이 설명에 이의를 제기했다. Ars Technica의 요약에 따르면 Wardle은 전체 디스크 접근이 애플리케이션으로 하여금 root가 아닌 파일을 읽게 할 수 있으며, 여기에는 브라우저 데이터, 채팅 및 기타 로컬 저장 정보가 포함될 수 있다고 주장했다. 그의 우려는 기반 운영체제 권한의 범위가 애플리케이션별 커넥터가 암시하는 것보다 넓을 수 있다는 것이었다.

이 구분은 에이전트 설계에서 중요하다. 애플리케이션은 작업별로 제한된 제어 기능을 제공하면서도 기술적으로 훨씬 더 많은 데이터에 접근할 수 있는 운영체제 권한을 보유할 수 있다. 사용자는 커넥터를 활성화했다는 점은 이해해도, 다른 권한이 애플리케이션에 더 넓은 로컬 데이터 저장소 접근 권한을 준다는 사실은 알지 못할 수 있다.

보도에 따르면 Meta의 공개 답변은 옵트인 설명을 반복했다. Meta는 Ars Technica가 보낸 질문에 대해 기사 게재 전 추가 답변을 제공하지 않았다. Apple 역시 Muse가 이번 정책 변경을 일으켰다고 말하지 않았다.

증거와 주장은 여전히 제한적

가장 확실히 확인된 사실은 일부 개발자가 사용자를 위험에 빠뜨리는 방식으로 권한을 사용할 수 있기 때문에 전체 디스크 접근 보호를 변경할 계획이라는 Apple의 발표다. Apple의 발언은 플랫폼 차원의 우려를 보여주지만 Meta나 특정 개발자에 대한 구체적인 판단을 확정하지는 않는다.

Ars Technica는 메시지와 브라우징 기록을 읽기 위해 다른 애플리케이션이 전체 디스크 접근을 악용했다는 알려진 보고는 없다고 전했다. 또한 Apple의 발표가 Muse 사건과 무관할 수도 있다고 지적했지만, 시점상 연관성은 충분히 가능하다.

이번 사건에 앞서 Muse와 관련된 또 다른 보안 우려도 있었다. Wardle은 Mac에서 실행되는 모든 애플리케이션이나 코드가 비서를 제어할 수 있도록 하는 구성을 공개한 것으로 알려졌다. Ars Technica에 따르면 여기에는 사용자를 속여 악성 지시를 실행하게 만드는 사회공학 공격인 ClickFix 공격을 통해 주입된 명령이 포함될 수 있다. 공격자가 이러한 제어권을 얻으면 Muse가 사용할 수 있는 리소스에 접근할 가능성이 있다.

Amazon도 Muse를 자사 플랫폼에서 차단했다. 이런 종류의 애플리케이션은 공개적으로 작동하고 서비스 제공업체가 참여 여부를 결정할 권리를 존중해야 한다는 이유에서다. 이는 별도의 플랫폼 정책 분쟁이며 Apple의 권한 시스템이 침해됐다는 증거는 아니다.

종합하면 이러한 보도는 Muse의 접근 모델에 대한 감시가 커지고 있음을 보여준다. 그러나 사용자가 관련 설정을 얼마나 자주 활성화했는지, Muse가 얼마나 많은 데이터에 접근했는지, 확인된 침해가 발생했는지는 입증하지 않는다. 따라서 도입률, 안전성, 성능에 대한 결론은 신중하게 내려야 한다.

개발자와 기업에 이 변경이 의미하는 것

AI 개발자에게 Apple의 발표는 광범위한 데스크톱 권한을 통합의 지름길로 사용하는 비용을 높인다. 로컬 데이터베이스, 메시지 저장소, 브라우저 세션 또는 애플리케이션 파일을 읽는 에이전트는 더 원활한 경험을 제공할 수 있지만, 접근 가능한 모든 데이터 소스의 보안 및 개인정보 보호 취약점도 물려받는다.

개발자는 더 제한적인 커넥터, 데이터 소스별 명시적 권한 부여, 강력한 감사 로그, 에이전트가 읽고 수행할 수 있는 작업에 대한 명확한 설명을 우선해야 할 수 있다. 에이전트가 정보를 검색하는 것뿐 아니라 메시지 전송, 기록 변경, 신뢰할 수 없는 콘텐츠에 포함된 지시 따르기 같은 행동도 수행할 수 있다면 이러한 통제는 특히 중요하다.

기업 팀은 전체 디스크 접근을 일상적인 설치 단계가 아니라 고위험 권한으로 취급해야 한다. 기기 관리 정책은 어떤 애플리케이션이 해당 권한을 받을 수 있는지 제한해야 할 수 있으며, 보안팀은 메시지 저장소, 브라우저 데이터, 민감한 파일에 대한 예기치 않은 접근을 감시해야 한다. 실질적인 질문은 에이전트가 유용한지뿐 아니라 권한을 제한하고 취소하며 조사할 수 있는지다.

Apple의 조치는 AI 기업이 제품 기능과 운영체제 권한을 더 신중하게 분리하도록 압박할 수도 있다. Messages 커넥터에 전체 디스크 접근이 필요하다면 개발자는 그 이유를 설명하고 권한이 필요한 이유를 입증해야 할 수 있다. 배포가 늦어질 수 있지만, 에이전트가 의도한 작업 흐름과 기술적으로 접근할 수 있는 데이터 사이의 경계는 더 명확해질 수 있다.

앞으로 지켜볼 사항

가장 중요한 후속 조치는 Apple의 기술 사양이다. Apple이 범위가 제한된 접근, 새로운 동의 화면, 애플리케이션 권한 부여 기능 또는 AI 에이전트와 기타 통신 도구가 전체 디스크 접근을 사용하는 방식에 대한 제한을 도입하는지 지켜봐야 한다.

개발자와 보안팀은 Muse의 권한 모델 변경, Meta의 더 명확한 문서, 비서의 Messages 통합에 대한 독립적인 테스트도 살펴봐야 한다. 다양한 macOS 및 앱 내 설정 조합에서 Muse가 어떤 데이터에 접근할 수 있는지 확인된 설명이 옵트인 제어에 대한 포괄적인 보장보다 유용할 것이다.

기업 관리 지원, Apple의 레거시 애플리케이션 처리 방식, 다른 운영체제 업체가 에이전트 소프트웨어에 더욱 세분화된 제어 기능을 도입하는지도 중요한 신호다. 시장은 핵심 작업 흐름을 희생하지 않고 최소 권한 접근을 입증할 수 있는 에이전트를 선호할 가능성이 높다.

Creati.ai의 관점

Apple의 발표는 전통적인 데스크톱 권한과 현대적인 AI 에이전트 사이의 불일치를 반영한다. 전체 디스크 접근은 이미 강력했지만, 에이전트는 이 권한을 메시지, 파일, 브라우저, 비즈니스 시스템 전반에서 지속적으로 사용할 수 있는 인터페이스로 바꿀 수 있다. 한때 기술적인 설치 세부사항처럼 보였던 설정이 이제는 에이전트의 실질적인 운영 경계를 결정한다.

핵심 시험대는 경고 자체가 아니라 구현이다. 개발자에게는 사용자가 이해하고 관리자가 통제할 수 있는 권한 시스템이 필요하며, 기업에는 에이전트가 전체 기기에 무제한 접근 권한을 받지 않고도 유용할 수 있다는 증거가 필요하다. Apple이 작동 방식을 공개할 때까지는, 애플리케이션이 개별 통합을 선택 사항이라고 설명하더라도 광범위한 로컬 접근은 AI 에이전트에 여전히 중대한 위험이라고 보는 것이 가장 안전하다.

광고