Apple ужесточит полный доступ к диску в macOS после опасений по поводу ИИ-агентов

Apple меняет защиту полного доступа к диску в macOS после опасений, что ИИ-агенты могут раскрывать сообщения, файлы, данные браузинга и другой конфиденциальный контент.

AI News

Apple заявила, что изменит настройки конфиденциальности macOS, чтобы снизить риск злоупотребления сторонними приложениями разрешением полного доступа к диску — системным разрешением, которое может раскрывать файлы, почту, сообщения, данные браузера и другую информацию, хранящуюся на Mac.

Объявление последовало за публичным спором о том, мог ли ИИ-ассистент Muse компании Meta получить доступ к Apple Messages без явного включения пользователем коннектора Messages в Muse. Apple не упомянула ни Meta, ни Muse и не сообщила, как именно будут работать изменения разрешений и когда они появятся. Однако их сроки помещают ИИ-агентов в центр более широкой дискуссии о том, достаточны ли существующие разрешения настольных систем для программ, способных действовать сразу в нескольких приложениях.

Для разработчиков ИИ и корпоративных покупателей проблема выходит далеко за рамки одного ассистента. Агенты становятся полезнее, когда могут просматривать переписку, календари, файлы и веб-сайты. Тот же доступ создает точку отказа с серьезными последствиями, если разрешения неправильно поняты, используются злоумышленно или достигаются через другое приложение, работающее на компьютере.

Предлагаемый ответ Apple на доступ агентов

По данным Ars Technica, Apple заявила, что некоторые разработчики используют полный доступ к диску «способами, которые могут подвергать пользователей риску». Компания утверждает, что такие практики способны раскрывать целые системы, включая файлы, почту, сообщения и историю браузинга, при том что пользователи не до конца понимают, что именно они разрешили.

Apple также выделила вторую проблему конфиденциальности: коммуникационные приложения могут раскрывать информацию, принадлежащую не только установившему приложение человеку, но и коллегам, клиентам, друзьям и другим людям, чьи сообщения отображаются в учетной записи.

Компания напрямую связала этот риск с растущими возможностями ИИ-агентов. По словам Apple, по мере роста автономности агентов могут увеличиваться и последствия предоставления широкого системного доступа. Заявленная цель компании — помочь пользователям понять последствия до одобрения разрешения.

Доступные сведения не указывают на конкретное техническое решение. Apple не раскрыла, добавит ли более детальные элементы управления, новые предупреждения, ограничения для отдельных категорий приложений или изменит способ взаимодействия агентов с защищенными данными. Поэтому объявление представляет собой направление политики и платформы, а не полную спецификацию продукта.

Спор вокруг Muse выявил пробел в системе разрешений

Непосредственная полемика началась после того, как технологический обозреватель Jason Aten сообщил о непрошеном уведомлении Muse со ссылкой на переписку в Apple Messages с коллегой. Aten заявил, что сознательно не предоставлял Muse разрешение на чтение сообщений и предполагал, что этот контент недоступен ассистенту.

Технический директор Meta David Singleton ответил, что интеграция Messages в приложении Muse для Mac была добровольной. Meta заявила, что Muse мог читать содержимое Messages только при выполнении двух условий: macOS предоставляла полный доступ к диску, а коннектор Messages был включен.

Исследователь безопасности macOS Patrick Wardle оспорил это объяснение. Как резюмировала Ars Technica, Wardle утверждал, что полный доступ к диску позволяет приложению читать файлы, не относящиеся к root, включая возможные данные браузера, чаты и другую локально сохраненную информацию. Его беспокоило, что базовое разрешение операционной системы может быть шире, чем предполагает специфичный для приложения коннектор.

Это различие важно для проектирования агентов. Приложение может предлагать узкие, ориентированные на конкретную задачу элементы управления, одновременно обладая разрешением операционной системы, которое технически дает доступ к гораздо большему объему данных. Пользователь может понимать, что включил коннектор, но не осознавать, что другое разрешение открывает приложению более широкий локальный массив данных.

Согласно публикации, публичный ответ Meta повторил объяснение о добровольном включении. До публикации компания не дала дополнительного ответа на вопросы Ars Technica. Apple также не заявляла, что именно Muse стал причиной изменения политики.

Доказательства и утверждения остаются ограниченными

Наиболее надежно подтвержденный факт — заявление Apple о намерении изменить защиту полного доступа к диску, поскольку некоторые разработчики могут использовать это разрешение таким образом, что пользователи подвергаются риску. Комментарии компании подтверждают наличие проблемы на уровне платформы, но не конкретное обвинение Meta или любого другого названного разработчика.

Ars Technica сообщила, что не было известно о случаях злоупотребления другими приложениями полным доступом к диску для чтения сообщений и истории браузинга. Издание также отметило, что объявление Apple может не быть связано с инцидентом Muse, хотя время публикации делает связь правдоподобной.

Эпизоду предшествовала еще одна проблема безопасности, связанная с Muse. По сообщениям, Wardle раскрыл конфигурацию, позволявшую любому приложению или коду, запущенному на Mac, получить контроль над ассистентом. Ars Technica указала, что это могло включать команды, внедренные через атаки ClickFix — разновидность социальной инженерии, заставляющую пользователей выполнять вредоносные инструкции. Получив такой контроль, злоумышленник потенциально мог бы получить доступ к ресурсам, доступным Muse.

Amazon также заблокировала Muse на своей платформе, заявив, что подобные приложения должны работать открыто и уважать решения поставщиков сервисов о том, участвовать ли им в этом. Это отдельный спор о политике платформы, а не свидетельство компрометации системы разрешений Apple.

В совокупности эти сообщения указывают на растущее внимание к модели доступа Muse. Они не устанавливают, как часто пользователи включали соответствующие настройки, сколько данных получил Muse и имела ли место подтвержденная утечка. Поэтому выводы о распространенности, безопасности и производительности следует делать осторожно.

Что изменение означает для разработчиков и предприятий

Для разработчиков ИИ объявление Apple повышает стоимость использования широких разрешений рабочего стола как краткого пути к интеграции. Агент, читающий локальные базы данных, хранилища сообщений, сеансы браузера или файлы приложений, может обеспечить более удобную работу, но одновременно наследует слабые места безопасности и конфиденциальности всех доступных источников данных.

Разработчикам, возможно, придется отдавать предпочтение более узким коннекторам, явной авторизации для каждого источника, усиленным журналам аудита и более понятным объяснениям того, что агент может читать и делать. Это особенно важно, когда агент способен не только получать информацию, но и выполнять действия: отправлять сообщения, изменять записи или следовать инструкциям из ненадежного контента.

Корпоративным командам следует считать полный доступ к диску привилегией высокого риска, а не обычным этапом установки. Политики управления устройствами, возможно, должны ограничить список приложений, которым он доступен, а службы безопасности — отслеживать неожиданный доступ к хранилищам сообщений, данным браузера и конфиденциальным файлам. Практический вопрос заключается не только в полезности агента, но и в возможности ограничить, отозвать и расследовать его разрешения.

Шаг Apple также может заставить ИИ-компании тщательнее отделять функции продукта от привилегий операционной системы. Если коннектор Messages требует полного доступа к диску, разработчикам придется объяснять причины и доказывать необходимость такого разрешения. Это может замедлить внедрение, но одновременно четче разделит предполагаемый рабочий процесс агента и данные, к которым он технически способен получить доступ.

За чем следить дальше

Важнее всего будет техническая спецификация Apple. Следует выяснить, введет ли компания доступ с ограниченной областью действия, новые экраны согласия, разрешения для приложений или ограничения на использование полного доступа к диску ИИ-агентами и другими коммуникационными инструментами.

Разработчикам и специалистам по безопасности также следует искать изменения в модели разрешений Muse, более подробную документацию Meta и независимое тестирование интеграции ассистента с Messages. Подтвержденное описание того, к каким данным Muse может получить доступ при разных сочетаниях настроек macOS и приложения, было бы полезнее общих заверений о добровольном включении.

Другие сигналы включают поддержку корпоративного управления, подход Apple к устаревшим приложениям и возможное внедрение другими производителями ОС более детальных средств контроля для агентного программного обеспечения. Рынок, вероятно, будет поощрять агентов, способных доказать соблюдение принципа минимальных привилегий без ущерба для основных рабочих процессов.

Взгляд Creati.ai

Объявление Apple отражает несоответствие между традиционными разрешениями настольных систем и современными ИИ-агентами. Полный доступ к диску и раньше был мощным инструментом, но агент может превратить его в постоянно используемый интерфейс для сообщений, файлов, браузеров и бизнес-систем. Настройка, которая прежде выглядела технической деталью установки, теперь определяет фактическую операционную границу агента.

Главным испытанием станет реализация, а не само предупреждение. Разработчикам нужны системы разрешений, понятные пользователям и управляемые администраторами, а предприятиям — доказательства, что агент может быть полезен без неограниченного доступа ко всему устройству. Пока Apple не опубликует подробности механизма, наиболее безопасный вывод таков: широкий локальный доступ остается существенным риском для ИИ-агентов, даже если приложение описывает отдельные интеграции как необязательные.

Реклама