果粉世家

苹果收紧 MacOS 磁盘权限,AI Agent 冲击操作系统的安全边界

作者: 来源: 文章标签:MacOS

图片

文/如川 「思聪网」

Mac 是开发者们的最爱,也是安全最前线的风向标。面对空前强大的 AI Agent,苹果正在重新审视 macOS 安全边界。

10月2日,苹果宣布将调整 macOS 的 Full Disk Access(完全磁盘访问)机制,加强用户授权时的控制和确认。

苹果表示,一些开发者正在利用这一权限访问用户电脑上的文件、邮件、消息乃至浏览历史,而用户未必充分理解这一权限意味着什么。

更值得注意的是,苹果在公告中直接把这一变化与 AI Agent 联系起来:随着 AI Agent 变得更加自主,这种级别的数据访问所带来的风险也会显著增加。

这意味着,苹果看到的已经不只是某一个应用“能不能读取某个文件”的问题,而是传统操作系统权限模型正在面对一个新的变量:软件开始拥有行动能力。

OS权限, 不能胡来

Full Disk Access 并不是一个普通的文件读取权限。

在 macOS 的传统应用模型中,一个程序通常被限制在相对明确的权限范围内。需要访问特定目录、通讯录、麦克风、摄像头或者其他敏感资源时,系统会要求用户授权。

但 Full Disk Access 是一个特殊存在。

为了让备份软件等工具正常工作,macOS允许用户赋予应用非常广泛的数据访问能力。苹果自己也承认,这一权限在很大程度上绕过了系统原本建立的数据保护机制。一旦获得授权,应用可能接触到文件、邮件、Messages 数据以及浏览历史等大量信息。

过去,这种权限的风险相对容易理解:

一个软件拿到了权限,它就可以访问更多数据。

但 Agent 出现之后,问题开始发生变化。

一个传统应用的能力通常是开发者预先写好的;而一个 AI Agent 不只是执行固定功能,它可以理解用户目标、调用工具、访问外部服务、生成新的操作步骤,并持续执行一个任务。

Meta 的 Muse 就是这种模式的典型代表。

Ars Technica此前报道,Muse 可以处理预约、表单、客服、购物、文档等任务,并与 WhatsApp、邮件、日历和社交账号等服务连接;当任务需要不存在的工具时,Muse甚至可以动态创建工具。

于是,一个原本属于“应用权限”的问题,开始变成“Agent 能够利用这些权限完成什么”的问题。

Muse事件,把这个矛盾推到了台前

这场争议的导火索,是一名科技记者 Jason Aten 对 Muse 的指控。

Aten称,Muse曾向他发送一条涉及自己与同事 Apple Messages 对话的通知,而他认为自己并没有授权 Muse 读取这些消息。

Meta随后反驳称,Muse 的 Messages 集成完全是用户主动选择的功能。Meta CTO David Singleton表示,用户需要同时授予 Muse macOS 的 Full Disk Access,并启用 Messages connector,Muse才能读取 Messages 内容。

因此,这件事本身仍存在争议,不能简单下结论说 Muse 绕过了 macOS 权限。

但真正值得关注的,是苹果随后做出的回应。

苹果没有直接点名 Meta 或 Muse,而是宣布将增加控制机制,让用户在授予 Full Disk Access 这种“非常高等级”的权限时,必须进行更加明确的操作。苹果同时特别强调,AI Agent 越来越强、越来越自主之后,这类权限的风险会进一步扩大。

换句话说,苹果实际上承认了一个此前并不突出的问题:

过去可以接受的“应用获得权限”模式,未必适合今天的 Agent。

Agent权限不简单,“乘数效应”不可小视

这可能才是这次苹果动作真正值得关注的地方。

假设一个普通应用获得了读取文件的权限,它能够读取什么,通常由程序本身决定。

但 Agent 不一样。

它可能同时拥有:

  • • 文件访问能力;
  • • 浏览器操作能力;
  • • 邮件、日历和消息接口;
  • • 第三方账号授权;
  • • 网络访问能力;
  • • 自动执行脚本或工具的能力;
  • • 根据任务动态决定下一步操作的能力。

这些能力一旦组合起来,权限的意义就发生了变化。

一个权限不再只是一个权限,而可能成为一组行动能力的入口。

这也是为什么 Muse此前曝出的安全漏洞尤其值得关注。

9月,Ars Technica报道,安全研究人员 Patrick Wardle发现,Muse存在一个漏洞,使本地应用或终端命令能够控制 Agent 的部分设置,并进一步利用 Muse 本身已经拥有的权限执行操作。研究人员甚至演示了利用 Agent 权限写入恶意文件、调用摄像头等行为。Meta随后发布了修复程序。

这暴露出 Agent 安全中的一个特殊问题:

传统恶意软件往往需要自己寻找权限、突破沙箱、窃取数据。

而 Agent 时代,攻击者可能不需要重新构建一套能力。

它只需要劫持一个已经获得大量权限的 Agent。

Agent 本身就成为了“能力放大器”。

操作系统的安全边界,需要从“应用”转向“行为”

这也是 macOS、Windows 等操作系统接下来可能面临的更大问题。

过去的权限设计,很大程度上回答的是:

这个应用能访问什么?

但 Agent 时代还需要回答另外几个问题:

它现在准备做什么?

为什么要做?

它调用了哪些工具?

它能不能继续把这个权限交给另一个工具?

它获得一次授权后,能不能持续行动?

这实际上意味着操作系统的安全模型可能需要从单纯的Capability(能力授权)进一步走向Action(行为授权)。

例如,一个 AI 可以被允许读取邮件,但当它准备根据邮件内容向外部网站下单时,系统可能需要重新确认。

一个 Agent 可以读取 Messages,但如果它准备把消息内容发送给第三方服务,操作系统又需要判断这是否属于原授权范围。

甚至可以进一步细化:

读取数据、分析数据、组合数据、向外发送数据、代表用户执行操作,这五件事不应该天然拥有相同的权限等级。

而今天大量桌面操作系统的权限机制,并不是按照这样的逻辑设计的。

苹果出招,标杆意义

目前苹果只宣布了将为 Full Disk Access 增加额外控制,并没有公布完整的技术实现方案,也没有说明最终会采用怎样的权限界面或底层机制。

因此,现在还不能把它理解成 macOS 已经完成了一套针对 Agent 的全新权限体系。

但信号已经非常明确。

苹果过去面对的是“应用越来越强”的问题;现在面对的则是应用开始拥有类似人的持续行动能力。

这两者并不是同一个安全问题。

一个浏览器拥有访问网页的能力,并不意味着它能够替用户完成一笔复杂交易;一个邮件客户端可以读取邮件,也不意味着它应该自动替用户回复、转发或者签署文件。

但当这些能力被一个 Agent 统一起来之后,“应用”“工具”和“用户代理”之间的边界开始模糊。

这也是 AI Agent 真正进入电脑操作层之后,操作系统必须重新回答的问题:

过去的安全边界,是围绕“程序”建立的;未来的安全边界,可能必须围绕“程序正在替用户做什么”建立。

苹果这次收紧 Full Disk Access,表面上是在处理磁盘权限,实际上更像是操作系统第一次正面回应 Agent 时代的安全挑战。

AI Agent 正在进入操作系统,而操作系统的权限模型,也必须跟着它一起重做

 
收藏文章

评论交流