Token导航 LogoToken导航

苹果收紧Mac完全磁盘访问权限,Agent面临用户信任门槛

更新时间 2026-10-03来源 有新Newin正文 2889字阅读约 10分钟1 张图片
图片

AI 助手越了解一个人,往往越能提供有用的服务。但当它开始读取私人消息、理解工作关系,甚至主动采取行动,“了解用户”与“超出委托”之间的边界,也变得越来越难以忽略。

10 月 2 日,苹果在开发者网站发布公告,表示将为 macOS 的“完全磁盘访问权限”(Full Disk Access)增加控制措施,确保用户通过更加明确的主动操作,才能授予应用这一级别的访问权。苹果指出,随着 AI Agent 的能力和自主性不断增强,这类权限带来的风险将显著上升。

苹果尚未披露具体实施机制、适用系统版本和上线时间,也没有宣布禁止 Agent 使用这项权限。但这条公告释放了一个清晰信号:当 AI 从回答问题走向代人行动,系统需要重新确认,用户究竟把什么交给了它。

▍一次“懂你”的推送,为什么变成了争议

在苹果公告发布前,Meta 的个人 AI Agent Muse 已因一次主动服务陷入争议。

《Inc.》科技专栏作家 Jason Aten 描述,自己安装 Muse 后,与播客搭档讨论新款 iPhone,随后收到助手推送,建议把这段讨论写成专栏。Muse 还提到了编辑对交稿时间的要求。Aten 表示,自己没有要求它提供这些建议,也记得明确拒绝过消息等个人信息的访问。

Meta 否认未经授权读取消息,称必须同时开启完全磁盘访问权限和消息连接器。

这场争议不能被视为 Muse 绕过系统权限的定论,苹果公告也没有将政策调整归因于这一事件。但双方说法之间的距离,已经暴露出个人 Agent 的产品难题:开发者认为用户完成了授权,用户却认为自己没有委托这件事。

Aten 在文章中强调,即使用户曾不知情地开启相关设置,私人消息被读取也不应该成为出乎意料的体验。他关心的并不只是某个开关是否打开,而是自己是否理解了应用会如何使用这些信息。

从产品能力看,助手把私人对话转化成选题建议,体现的是上下文理解和主动服务;从使用关系看,同一个动作却可能意味着越界。功能是否有用,与用户是否愿意让它发生,是两件需要分别验证的事。

个人 Agent 越强调持续记忆和主动行动,就越需要解释这些能力的来源。用户愿意让助手处理一份材料,不代表愿意让所有材料进入长期记忆;允许它读取日程,也不意味着希望它主动分析私人关系。访问资格、使用目的和行动范围,需要形成一致的预期。

▍权限越广,被攻破的代价越大

完全磁盘访问权限之所以敏感,是因为它允许应用跨越相当一部分隐私访问控制。苹果表示,这项权限主要用于支持备份软件正常工作,但一些开发者正在以用户没有充分理解的方式使用它,使文件、邮件、消息乃至浏览历史暴露在应用面前;涉及通信软件时,风险还会延伸到与用户交流的其他人。

它原本就需要用户在系统设置中明确授予,也不等于拥有电脑上的全部操作权。文件访问、辅助功能和自动化操作,各有不同的授权要求。

Agent 带来的变化,是这些权限可能被组合进一条持续运行的任务链:读取资料、判断下一步,再调用工具执行。单项授权看起来各有用途,组合起来却可能形成广泛的数据访问和行动能力。

10 月 2 日,《WIRED》披露,ChatGPT Mac 应用一个已修复的漏洞,可能让已在目标电脑植入恶意软件的攻击者获取聊天记录等数据或执行命令。研究员 Patrick Wardle 将 Agent 比作掌握各房间钥匙的楼宇管理员:访问越广,被攻破后的影响也越大。

这让桌面 AI 的风险超出了“模型会不会答错”。客户端、连接器和执行环境一旦出现问题,应用已经获得的信任,就可能被攻击者利用。

开发者 Simon Willison 在 2025 年提出过 AI Agent 的“致命三要素”:接触私人数据、读取不可信内容,以及向外部通信的能力。当三者同时存在,外部内容中的恶意指令就可能诱导 Agent 读取并传出私人信息。

这三项能力,也恰好构成许多个人 Agent 的价值基础。读取工作资料才能理解任务,浏览网页才能获取新信息,发送消息和提交表单才能交付结果。产品越接近一个能够独立工作的助理,越需要约束这些能力之间的连接。

▍大厂正在把信任写进架构

Meta 并未只把 Muse 的安全寄托于模型表现。

在官方安全说明中,Meta 表示,即使核心模型足够强,Agent 仍会犯错,也可能受到所读取数据的攻击。因此,Muse 运行在隔离环境中,不直接接触真实凭证;连接器操作和对外网络请求,则由独立的 Sentinel 系统管理。按照这一设计,Agent 可以提出动作,但不能自行决定是否获得执行许可。

Meta 还描述了按单次、任务、会话或时间范围授予权限的机制,让许可与具体用途绑定。这份架构说明不能替代对争议的调查,但它呈现了一个重要的工程选择:允许模型规划任务,同时把权限判断放在模型无法自行改写的边界上。

Anthropic 的 Computer Use 文档也采用类似思路。公司提醒,网页或图像中的指令有时会让模型偏离用户要求,并建议使用权限受限的独立虚拟机或容器、隔离敏感数据,以及让用户确认具有重要现实后果的操作。

这些做法说明,模型能力之外,还有一层决定产品能否进入日常工作的工程:哪些资料可见,哪些凭证不可见,哪些动作可以自动完成,哪些动作必须停下来。

这层工程也需要处理体验成本。确认过少,用户可能在事后才发现发生了什么;确认过多,自动化又会退化成不断点击弹窗。真正困难的是,让低风险任务顺畅运行,把用户的注意力留给需要作出决定的地方。

由此产生的竞争,不只是增加安全功能。权限管理需要理解任务范围,执行审计需要还原动作链条,数据隔离需要与实际工作流相容。能否把这些能力嵌入产品,而不显著损害完成率和效率,才是值得验证的技术与商业价值。

▍少拿一些权限,还能交付多少价值

获得广泛权限,确实可能缩短 Agent 早期的开发路径。团队可以减少逐个打通数据源的工作,更快实现跨文件检索、个人记忆和上下文理解,演示也更容易呈现出“它很懂我”的效果。

但如果关键体验依赖用户一次性开放大量数据,那么授权意愿就是业务成立的前提。更清楚的风险提示,可能改变用户是否愿意完成这一步;进入企业环境后,还需要回答员工的授权是否涉及客户资料、同事信息和公司内部系统。

苹果的新控制措施会产生多大影响,仍要等待具体规则。产品却已经可以在更接近真实使用的条件下接受检验:关闭聊天记录访问,只开放一个项目目录,撤掉无关连接器,观察任务完成率和交付质量发生什么变化。

这种验证也会影响产品的切入顺序。先围绕一份资料或一个明确流程证明价值,再随着使用关系加深扩大委托范围,可能比首次安装就要求用户交出大量权限,更容易建立持续的信任。用户每次扩大授权,都能对应一项看得见的收益。

投资判断也因此多了一项可以观察的依据。完整权限下的演示能说明能力上限,受限环境中的表现则更接近部署后的价值:产品是否知道缺少什么资料,能否请求恰当的授权,以及拿不到额外权限时能否继续完成任务。

苹果此次调整尚不足以判断哪类 Agent 会胜出,但它提供了一种更实用的测试方法:让产品在更小的授权范围里,再做一次同样的工作。

如果减少数据和权限之后,它仍能稳定交付结果,价值就更多来自任务理解、工具协作和工作流设计。这样的能力,也更有机会跨过尝鲜阶段,进入用户愿意长期委托的重要工作。

文章标签智能体
资讯来源:由AI资讯编辑整理自互联网公开内容,版权归原作者所有,未经许可,不得转载。

继续浏览更多资讯

返回资讯目录

相关资讯

更多