A Apple está alterando as proteções do Acesso Total ao Disco do macOS após preocupações de que agentes de IA possam expor mensagens, arquivos, dados de navegação e outros conteúdos privados.

A Apple afirma que mudará as configurações de privacidade do macOS para reduzir o risco de aplicativos de terceiros usarem indevidamente o Acesso Total ao Disco, uma permissão de nível de sistema que pode expor arquivos, e-mails, mensagens, dados do navegador e outras informações armazenadas em um Mac.
O anúncio ocorre após uma disputa pública sobre se o assistente de IA Muse, da Meta, poderia acessar o Apple Messages sem que o usuário habilitasse explicitamente o conector de Mensagens do Muse. A Apple não mencionou a Meta nem o Muse e não informou exatamente como as mudanças de permissão funcionarão ou quando chegarão. Mas o momento coloca os agentes de IA no centro de um debate mais amplo sobre se as permissões existentes em computadores desktop são adequadas para softwares capazes de atuar em vários aplicativos.
Para desenvolvedores de IA e compradores corporativos, a questão é maior do que um único assistente. Os agentes se tornam mais úteis quando podem examinar comunicações, calendários, arquivos e sites. O mesmo acesso também cria um ponto de falha de alto impacto se as permissões forem mal compreendidas, abusadas ou alcançadas por meio de outro aplicativo em execução no computador.
A Apple disse que alguns desenvolvedores estão usando o Acesso Total ao Disco “de maneiras que podem colocar os usuários em risco”, segundo declaração divulgada pela Ars Technica. A empresa afirmou que essas práticas podem expor sistemas inteiros, incluindo arquivos, e-mails, mensagens e histórico de navegação, sem que os usuários entendam plenamente o que autorizaram.
A Apple também destacou uma segunda preocupação de privacidade: aplicativos de comunicação podem expor informações que pertencem não apenas à pessoa que instalou o aplicativo, mas também a colegas, clientes, amigos e outras pessoas cujas mensagens aparecem na conta.
A empresa vinculou o risco diretamente aos recursos crescentes dos agentes de IA. À medida que os agentes se tornam mais autônomos, disse a Apple, as consequências de conceder amplo acesso ao sistema podem aumentar. O objetivo declarado é ajudar os usuários a compreender as implicações antes de aprovar a permissão.
As evidências disponíveis não identificam uma solução técnica específica. A Apple não revelou se adicionará controles mais granulares, introduzirá novos avisos, restringirá o acesso de categorias específicas de aplicativos ou mudará a forma como os agentes interagem com dados protegidos. O anúncio representa, portanto, uma direção de política e de plataforma, e não uma especificação completa do produto.
A controvérsia imediata começou depois que o colunista de tecnologia Jason Aten relatou ter recebido uma notificação não solicitada do Muse que fazia referência a uma conversa do Apple Messages com um colega de trabalho. Aten disse que não havia concedido conscientemente ao Muse permissão para ler suas mensagens e havia presumido que o conteúdo não estava disponível para o assistente.
O diretor de tecnologia da Meta, David Singleton, respondeu que a integração do Messages no aplicativo Muse para Mac era opcional. A Meta disse que o Muse só poderia ler o conteúdo do Messages quando duas condições fossem atendidas: o Acesso Total ao Disco do macOS tivesse sido concedido e o conector de Mensagens estivesse habilitado.
Essa explicação foi contestada pelo pesquisador de segurança do macOS Patrick Wardle. Conforme resumido pela Ars Technica, Wardle argumentou que o Acesso Total ao Disco permite que um aplicativo leia arquivos que não são do root, incluindo possíveis dados de navegador, chats e outras informações armazenadas localmente. A preocupação era que a permissão subjacente do sistema operacional pudesse ser mais ampla do que o conector específico do aplicativo sugeria.
A distinção é importante para o design de agentes. Um aplicativo pode apresentar controles estreitos e específicos para uma tarefa enquanto mantém uma permissão do sistema operacional que tecnicamente alcança muito mais dados. Os usuários podem entender que habilitaram um conector, mas não perceber que outra permissão dá ao aplicativo acesso a um armazenamento de dados local mais amplo.
Segundo o relatório, a resposta pública da Meta repetiu a explicação de opt-in. A empresa não forneceu uma resposta adicional às perguntas da Ars Technica antes da publicação. A Apple também não disse que o Muse causou a mudança de política.
O fato confirmado mais importante é a declaração da Apple de que pretende alterar as proteções do Acesso Total ao Disco porque alguns desenvolvedores podem estar usando a permissão de maneiras que colocam os usuários em risco. Os comentários da empresa estabelecem a preocupação da plataforma, mas não uma conclusão específica contra a Meta ou qualquer outro desenvolvedor citado.
A Ars Technica informou que não havia relatos conhecidos de outros aplicativos abusando do Acesso Total ao Disco para ler mensagens e histórico de navegação. A publicação também observou que o anúncio da Apple poderia não ter relação com o incidente do Muse, embora o momento torne plausível uma conexão.
O episódio segue outra preocupação de segurança envolvendo o Muse. Segundo relatos, Wardle divulgou uma configuração que permitia que qualquer aplicativo ou código executado em um Mac assumisse o controle do assistente. A Ars Technica disse que isso poderia incluir comandos injetados por ataques ClickFix, uma categoria de ataque de engenharia social que engana usuários para que executem instruções maliciosas. Um invasor que obtivesse esse controle poderia potencialmente acessar recursos disponíveis para o Muse.
A Amazon também bloqueou o Muse em sua plataforma, dizendo que aplicações desse tipo devem operar abertamente e respeitar as decisões dos provedores de serviços sobre participar ou não. Essa é uma disputa separada de política de plataforma, não uma evidência de que o sistema de permissões da Apple tenha sido comprometido.
Em conjunto, os relatos indicam um escrutínio crescente do modelo de acesso do Muse. Eles não estabelecem com que frequência os usuários habilitaram as configurações relevantes, quantos dados o Muse acessou ou se ocorreu alguma violação confirmada. Conclusões sobre adoção, segurança e desempenho devem, portanto, ser tratadas com cautela.
Para desenvolvedores de IA, o anúncio da Apple aumenta o custo de depender de permissões amplas do desktop como atalho para integração. Um agente que lê bancos de dados locais, armazenamentos de mensagens, sessões de navegador ou arquivos de aplicativos pode oferecer uma experiência mais fluida, mas também herda as fragilidades de segurança e privacidade de todas as fontes de dados acessíveis.
Os desenvolvedores talvez precisem priorizar conectores mais restritos, autorização explícita por fonte, registros de auditoria mais fortes e explicações mais claras sobre o que um agente pode ler e fazer. Esses controles são especialmente importantes quando um agente pode tanto recuperar informações quanto executar ações, como enviar mensagens, alterar registros ou seguir instruções encontradas em conteúdo não confiável.
As equipes corporativas devem tratar o Acesso Total ao Disco como um privilégio de alto risco, e não como uma etapa rotineira de instalação. As políticas de gerenciamento de dispositivos talvez precisem restringir quais aplicativos podem recebê-lo, enquanto as equipes de segurança devem monitorar acessos inesperados a armazenamentos de mensagens, dados de navegador e arquivos sensíveis. A questão prática não é apenas se um agente é útil, mas se suas permissões podem ser limitadas, revogadas e investigadas.
A medida da Apple também pode pressionar empresas de IA a separar com mais cuidado os recursos do produto dos privilégios do sistema operacional. Se um conector do Messages exigir acesso total ao disco, os desenvolvedores poderão ser obrigados a explicar o motivo e provar que a permissão é necessária. Isso pode atrasar a implantação, mas também criar limites mais claros entre o fluxo de trabalho pretendido de um agente e os dados aos quais ele pode tecnicamente chegar.
O acompanhamento mais importante será a especificação técnica da Apple. Será preciso observar se a empresa introduzirá acesso limitado por escopo, novas telas de consentimento, direitos de aplicativos ou restrições sobre como o Acesso Total ao Disco pode ser usado por agentes de IA e outras ferramentas de comunicação.
Desenvolvedores e equipes de segurança também devem procurar mudanças no modelo de permissões do Muse, documentação mais clara da Meta e testes independentes da integração do Messages do assistente. Um relato confirmado sobre quais dados o Muse pode acessar sob diferentes combinações de configurações do macOS e do aplicativo seria mais útil do que garantias amplas sobre controles de opt-in.
Outros sinais incluirão suporte ao gerenciamento corporativo, o tratamento de aplicativos legados pela Apple e a possível adoção, por outros fornecedores de sistemas operacionais, de controles mais granulares para software agentivo. O mercado provavelmente recompensará agentes capazes de demonstrar acesso com privilégio mínimo sem sacrificar fluxos de trabalho essenciais.
O anúncio da Apple reflete um descompasso entre as permissões tradicionais de desktop e os agentes de IA modernos. O Acesso Total ao Disco já era poderoso, mas um agente pode transformar essa permissão em uma interface continuamente utilizável para mensagens, arquivos, navegadores e sistemas empresariais. Uma configuração que antes parecia apenas um detalhe técnico de instalação agora afeta o limite operacional efetivo de um agente.
O teste principal será a implementação, não o alerta em si. Os desenvolvedores precisam de sistemas de permissão que os usuários entendam e os administradores possam governar, enquanto as empresas precisam de evidências de que um agente pode ser útil sem receber acesso irrestrito a um dispositivo inteiro. Até que a Apple publique os mecanismos, a conclusão mais segura é que o acesso local amplo continua sendo um risco relevante para agentes de IA, mesmo quando um aplicativo descreve integrações individuais como opcionais.