
文/如川 「思聪网」
Mac 是开发者们的最爱,也是安全最前线的风向标。面对空前强大的 AI Agent,苹果正在重新审视 macOS 安全边界。
10月2日,苹果宣布将调整 macOS 的 Full Disk Access(完全磁盘访问)机制,加强用户授权时的控制和确认。
苹果表示,一些开发者正在利用这一权限访问用户电脑上的文件、邮件、消息乃至浏览历史,而用户未必充分理解这一权限意味着什么。
更值得注意的是,苹果在公告中直接把这一变化与 AI Agent 联系起来:随着 AI Agent 变得更加自主,这种级别的数据访问所带来的风险也会显著增加。
这意味着,苹果看到的已经不只是某一个应用“能不能读取某个文件”的问题,而是传统操作系统权限模型正在面对一个新的变量:软件开始拥有行动能力。
OS权限, 不能胡来
Full Disk Access 并不是一个普通的文件读取权限。
在 macOS 的传统应用模型中,一个程序通常被限制在相对明确的权限范围内。需要访问特定目录、通讯录、麦克风、摄像头或者其他敏感资源时,系统会要求用户授权。
但 Full Disk Access 是一个特殊存在。
为了让备份软件等工具正常工作,macOS允许用户赋予应用非常广泛的数据访问能力。苹果自己也承认,这一权限在很大程度上绕过了系统原本建立的数据保护机制。一旦获得授权,应用可能接触到文件、邮件、Messages 数据以及浏览历史等大量信息。
过去,这种权限的风险相对容易理解:
一个软件拿到了权限,它就可以访问更多数据。
但 Agent 出现之后,问题开始发生变化。
一个传统应用的能力通常是开发者预先写好的;而一个 AI Agent 不只是执行固定功能,它可以理解用户目标、调用工具、访问外部服务、生成新的操作步骤,并持续执行一个任务。
Meta 的 Muse 就是这种模式的典型代表。
Ars Technica此前报道,Muse 可以处理预约、表单、客服、购物、文档等任务,并与 WhatsApp、邮件、日历和社交账号等服务连接;当任务需要不存在的工具时,Muse甚至可以动态创建工具。
于是,一个原本属于“应用权限”的问题,开始变成“Agent 能够利用这些权限完成什么”的问题。
Muse事件,把这个矛盾推到了台前
这场争议的导火索,是一名科技记者 Jason Aten 对 Muse 的指控。
Aten称,Muse曾向他发送一条涉及自己与同事 Apple Messages 对话的通知,而他认为自己并没有授权 Muse 读取这些消息。
Meta随后反驳称,Muse 的 Messages 集成完全是用户主动选择的功能。Meta CTO David Singleton表示,用户需要同时授予 Muse macOS 的 Full Disk Access,并启用 Messages connector,Muse才能读取 Messages 内容。
因此,这件事本身仍存在争议,不能简单下结论说 Muse 绕过了 macOS 权限。
但真正值得关注的,是苹果随后做出的回应。
苹果没有直接点名 Meta 或 Muse,而是宣布将增加控制机制,让用户在授予 Full Disk Access 这种“非常高等级”的权限时,必须进行更加明确的操作。苹果同时特别强调,AI Agent 越来越强、越来越自主之后,这类权限的风险会进一步扩大。
换句话说,苹果实际上承认了一个此前并不突出的问题:
过去可以接受的“应用获得权限”模式,未必适合今天的 Agent。
Agent权限不简单,“乘数效应”不可小视
这可能才是这次苹果动作真正值得关注的地方。
假设一个普通应用获得了读取文件的权限,它能够读取什么,通常由程序本身决定。
但 Agent 不一样。
它可能同时拥有:
- • 文件访问能力;
- • 浏览器操作能力;
- • 邮件、日历和消息接口;
- • 第三方账号授权;
- • 网络访问能力;
- • 自动执行脚本或工具的能力;
- • 根据任务动态决定下一步操作的能力。
这些能力一旦组合起来,权限的意义就发生了变化。
一个权限不再只是一个权限,而可能成为一组行动能力的入口。
这也是为什么 Muse此前曝出的安全漏洞尤其值得关注。
9月,Ars Technica报道,安全研究人员 Patrick Wardle发现,Muse存在一个漏洞,使本地应用或终端命令能够控制 Agent 的部分设置,并进一步利用 Muse 本身已经拥有的权限执行操作。研究人员甚至演示了利用 Agent 权限写入恶意文件、调用摄像头等行为。Meta随后发布了修复程序。
这暴露出 Agent 安全中的一个特殊问题:
传统恶意软件往往需要自己寻找权限、突破沙箱、窃取数据。
而 Agent 时代,攻击者可能不需要重新构建一套能力。
它只需要劫持一个已经获得大量权限的 Agent。
Agent 本身就成为了“能力放大器”。
操作系统的安全边界,需要从“应用”转向“行为”
这也是 macOS、Windows 等操作系统接下来可能面临的更大问题。
过去的权限设计,很大程度上回答的是:
这个应用能访问什么?
但 Agent 时代还需要回答另外几个问题:
它现在准备做什么?
为什么要做?
它调用了哪些工具?
它能不能继续把这个权限交给另一个工具?
它获得一次授权后,能不能持续行动?
这实际上意味着操作系统的安全模型可能需要从单纯的Capability(能力授权)进一步走向Action(行为授权)。
例如,一个 AI 可以被允许读取邮件,但当它准备根据邮件内容向外部网站下单时,系统可能需要重新确认。
一个 Agent 可以读取 Messages,但如果它准备把消息内容发送给第三方服务,操作系统又需要判断这是否属于原授权范围。
甚至可以进一步细化:
读取数据、分析数据、组合数据、向外发送数据、代表用户执行操作,这五件事不应该天然拥有相同的权限等级。
而今天大量桌面操作系统的权限机制,并不是按照这样的逻辑设计的。
苹果出招,标杆意义
目前苹果只宣布了将为 Full Disk Access 增加额外控制,并没有公布完整的技术实现方案,也没有说明最终会采用怎样的权限界面或底层机制。
因此,现在还不能把它理解成 macOS 已经完成了一套针对 Agent 的全新权限体系。
但信号已经非常明确。
苹果过去面对的是“应用越来越强”的问题;现在面对的则是应用开始拥有类似人的持续行动能力。
这两者并不是同一个安全问题。
一个浏览器拥有访问网页的能力,并不意味着它能够替用户完成一笔复杂交易;一个邮件客户端可以读取邮件,也不意味着它应该自动替用户回复、转发或者签署文件。
但当这些能力被一个 Agent 统一起来之后,“应用”“工具”和“用户代理”之间的边界开始模糊。
这也是 AI Agent 真正进入电脑操作层之后,操作系统必须重新回答的问题:
过去的安全边界,是围绕“程序”建立的;未来的安全边界,可能必须围绕“程序正在替用户做什么”建立。
苹果这次收紧 Full Disk Access,表面上是在处理磁盘权限,实际上更像是操作系统第一次正面回应 Agent 时代的安全挑战。
AI Agent 正在进入操作系统,而操作系统的权限模型,也必须跟着它一起重做

评论交流