杂谈

突发!苹果收紧 Mac 完全磁盘访问权限,Agent 的下一道门槛是用户信任

⭐ **2026-10-02 苹果公告**:macOS "完全磁盘访问权限"(FDA)将 ⭐ **新增控制措施** —— 用户必须通过 ⭐ **更明确的主动操作**才能授予 Agent 这级权限。背景是 ⭐ **Meta Muse** 主动推送专栏选题(读私人消息)+ ⭐ **ChatGPT Mac 应用漏洞**(WIRED 10-2 披露,已修复)+ ⭐ **Simon Willison"致命三要素"**(私人数据 + 不可信内容 + 外部通信)。

一句话总结

⭐ 2026-10-02 苹果公告:macOS “完全磁盘访问权限”(FDA)将 ⭐ 新增控制措施 —— 用户必须通过 ⭐ 更明确的主动操作才能授予 Agent 这级权限。背景:⭐ Meta Muse 主动推送专栏选题(读私人消息)+ ⭐ ChatGPT Mac 应用漏洞(WIRED 10-2 披露,已修复)+ ⭐ Simon Willison “致命三要素”(私人数据 + 不可信内容 + 外部通信)。大厂正在 ⭐ 把信任写进架构(Meta Sentinel / Anthropic Computer Use 隔离 VM)。


一、苹果公告 ⭐

“10 月 2 日,苹果在开发者网站发布公告,⭐ 表示将为 macOS 的’完全磁盘访问权限’(Full Disk Access)增加控制措施,⭐ 确保用户通过更加明确的主动操作,才能授予应用这一级别的访问权。”

“苹果指出,随着 AI Agent 的能力和自主性不断增强,⭐ 这类权限带来的风险将显著上升。”

”⭐ 苹果尚未披露具体实施机制、适用系统版本和上线时间,也没有宣布禁止 Agent 使用这项权限。但这条公告释放了一个清晰信号:⭐ 当 AI 从回答问题走向代人行动,系统需要重新确认,用户究竟把什么交给了它。”


二、争议起源:Meta Muse ⭐

一次”懂你”的推送 ⭐

“在苹果公告发布前,Meta 的个人 AI Agent Muse 已因一次主动服务陷入争议。”

“《Inc.》科技专栏作家 ⭐ Jason Aten 描述,自己安装 Muse 后,与播客搭档讨论新款 iPhone,随后收到助手推送,建议把这段讨论写成专栏。Muse 还提到了编辑对交稿时间的要求。”

“Aten 表示,自己没有要求它提供这些建议,也记得明确拒绝过消息等个人信息的访问。”

Meta 反驳 ⭐

”⭐ Meta 否认未经授权读取消息,⭐ 称必须同时开启完全磁盘访问权限和消息连接器。”

⭐ 产品难题 ⭐

“这场争议不能被视为 Muse 绕过系统权限的定论,苹果公告也没有将政策调整归因于这一事件。但 ⭐ 双方说法之间的距离,已经暴露出个人 Agent 的产品难题:⭐ 开发者认为用户完成了授权,用户却认为自己没有委托这件事。”

“访问资格、使用目的和行动范围,需要形成一致的预期。”


三、FDA 风险 ⭐

为什么敏感 ⭐

“完全磁盘访问权限之所以敏感,是因为它允许应用跨越相当一部分隐私访问控制。⭐ 苹果表示,这项权限主要用于支持备份软件正常工作,⭐ 但一些开发者正在以用户没有充分理解的方式使用它,⭐ 使文件、邮件、消息乃至浏览历史暴露在应用面前;涉及通信软件时,风险还会延伸到与用户交流的其他人。”

⚠️ 单项 vs 组合 ⭐

“Agent 带来的变化,是 ⭐ 这些权限可能被组合进一条持续运行的任务链:读取资料 → 判断下一步 → 再调用工具执行。⭐ 单项授权看起来各有用途,组合起来却可能形成广泛的数据访问和行动能力。”


四、ChatGPT Mac 应用漏洞 ⭐

“10 月 2 日,⭐ 《WIRED》披露,ChatGPT Mac 应用一个已修复的漏洞,⭐ 可能让已在目标电脑植入恶意软件的攻击者获取聊天记录等数据或执行命令。”

“研究员 ⭐ Patrick Wardle 将 Agent 比作 ⭐ 掌握各房间钥匙的楼宇管理员:⭐ 访问越广,被攻破后的影响也越大。”

“桌面 AI 的风险超出了’模型会不会答错’。客户端、连接器和执行环境一旦出现问题,应用已经获得的信任,就可能被攻击者利用。”


五、致命三要素 ⭐

“Simon Willison 在 2025 年提出过 AI Agent 的 ⭐ ‘致命三要素’:

三要素含义
⭐ 接触私人数据能读取用户隐私信息
⭐ 读取不可信内容网页 / 文档中可能有恶意指令
⭐ 向外部通信能力能发送消息 / 提交表单

”⭐ 当三者同时存在,外部内容中的恶意指令就可能诱导 Agent 读取并传出私人信息。”

”⭐ 这三项能力,也恰好构成许多个人 Agent 的价值基础。读取工作资料才能理解任务,浏览网页才能获取新信息,发送消息和提交表单才能交付结果。⭐ 产品越接近一个能够独立工作的助理,越需要约束这些能力之间的连接。”


六、大厂正在把信任写进架构 ⭐

Meta Muse 安全架构 ⭐

“在官方安全说明中,Meta 表示:

架构设计
⭐ 隔离环境Muse 不直接接触真实凭证
⭐ Sentinel 系统连接器操作 + 对外网络请求由 ⭐ 独立系统管理
⭐ 执行许可⭐ Agent 可以提出动作,但不能自行决定是否获得执行许可
⭐ 按次 / 按任务 / 按会话 / 按时间范围授予权限⭐ 让许可与具体用途绑定

“这份架构说明不能替代对争议的调查,但它呈现了一个重要的工程选择:⭐ 允许模型规划任务,同时把权限判断放在模型无法自行改写的边界上。”

Anthropic Computer Use ⭐

“公司提醒,⭐ 网页或图像中的指令有时会让模型偏离用户要求,并建议:

  • ⭐ 使用权限受限的独立虚拟机或容器
  • ⭐ 隔离敏感数据
  • ⭐ 让用户确认具有重要现实后果的操作

七、信任 vs 体验 ⭐

“这些做法说明,⭐ 模型能力之外,还有一层决定产品能否进入日常工作的工程:哪些资料可见,哪些凭证不可见,哪些动作可以自动完成,哪些动作必须停下来。”

”⭐ 这层工程也需要处理体验成本。确认过少,用户可能在事后才发现发生了什么;⭐ 确认过多,自动化又会退化成不断点击弹窗。⭐ 真正困难的是,让低风险任务顺畅运行,把用户的注意力留给需要作出决定的地方。”

“由此产生的竞争,⭐ 不只是增加安全功能。⭐ 权限管理需要理解任务范围,执行审计需要还原动作链条,数据隔离需要与实际工作流相容。⭐ 能否把这些能力嵌入产品,而不显著损害完成率和效率,才是值得验证的技术与商业价值。”


八、商业策略 ⭐

少拿一些权限的价值 ⭐

“获得广泛权限,⭐ 确实可能缩短 Agent 早期的开发路径。团队可以减少逐个打通数据源的工作,更快实现跨文件检索、个人记忆和上下文理解。”

”⭐ 但如果关键体验依赖用户一次性开放大量数据,那么授权意愿就是业务成立的前提。更清楚的风险提示,可能改变用户是否愿意完成这一步;⭐ 进入企业环境后,还需要回答员工的授权是否涉及客户资料、同事信息和公司内部系统。”

测试方法 ⭐

”⭐ 苹果此次调整尚不足以判断哪类 Agent 会胜出,但它提供了一种更实用的测试方法:⭐ 让产品在更小的授权范围里,再做一次同样的工作。”

“产品却已经可以在更接近真实使用的条件下接受检验:⭐ 关闭聊天记录访问,只开放一个项目目录,撤掉无关连接器,观察任务完成率和交付质量发生什么变化。”

切入顺序 ⭐

“先围绕一份资料或一个明确流程证明价值,再随着使用关系加深扩大委托范围,⭐ 可能比首次安装就要求用户交出大量权限,更容易建立持续的信任。”

“用户每次扩大授权,都能对应一项看得见的收益。”

投资判断 ⭐

”⭐ 完整权限下的演示能说明能力上限,⭐ 受限环境中的表现则更接近部署后的价值:⭐ 产品是否知道缺少什么资料,能否请求恰当的授权,以及拿不到额外权限时能否继续完成任务。”


九、核心结论 ⭐

”⭐ 如果减少数据和权限之后,它仍能稳定交付结果,价值就更多来自任务理解、工具协作和工作流设计。⭐ 这样的能力,也更有机会跨过尝鲜阶段,进入用户愿意长期委托的重要工作。”


与之前 FDA 文章的关系

今晨 23:39 已发过一篇 iphone-18-pro-max-att-outage-muse-fda.md —— 侧重 iPhone 18 Pro Max AT&T 故障 + 顺带提 FDA 收紧。这篇(mac-full-disk-access-agent-trust)专门深挖 FDA + Agent 信任 ⭐ 两个文章主题互补:

角度早间文章本篇
核心iPhone AT&T 网络故障Mac FDA 收紧
Muse 事件简短提及⭐ 深入展开
信任架构—⭐ Meta Sentinel / Anthropic Computer Use / Willison 三要素
投资判断—⭐ 减少权限测试方法 + 切入顺序

配图

苹果收紧 Mac FDA + Agent 用户信任

图 1:苹果收紧 macOS 完全磁盘访问权限(FDA)—— Agent 下一道门槛是用户信任(有新 Newin · 2026-10-03)

来源

  • 网易新闻(有新 Newin)· 原文
  • 苹果开发者网站公告(2026-10-02)
  • Inc. 杂志 Jason Aten 专栏(Meta Muse 争议)
  • WIRED 报道(ChatGPT Mac 应用漏洞 / 2026-10-02)
  • Simon Willison “致命三要素”(2025)
  • Meta Muse 安全说明(Sentinel 系统)
  • Anthropic Computer Use 文档(隔离 VM)