← Volver al blog
Newsaprox. 7 min de lectura

Apple pone un candado al Acceso total al disco del Mac, con los agentes de IA como motivo

Publicado 3 oct 2026
Apple pone un candado al Acceso total al disco del Mac, con los agentes de IA como motivo

Apple está endureciendo la forma en que macOS concede el Acceso total al disco, el permiso que permite a una app leer correo, mensajes, historial de navegación y archivos personales. Con el cambio, un agente de IA necesitará lo que Apple llama “una acción muy explícita del usuario” antes de poder obtener ese permiso. La solicitud ya no quedará enterrada en una pantalla de configuración como ocurre ahora.

Apple ha enmarcado la medida directamente en torno a los agentes, diciendo que el riesgo que introducen ha crecido sustancialmente. Esa formulación es inusual para una empresa que tiende a hablar de privacidad en términos genéricos. Apunta a una clase específica de software: herramientas que leen tus datos y luego deciden qué hacer con ellos.

Cómo los agentes acabaron con la llave de la casa

Una app normal pide acceso y luego lo usa de la forma que el desarrollador escribió de antemano. Un agente pide acceso y luego lo usa de formas que dependen de un prompt, un objetivo y lo que encuentre en el camino. El permiso es el mismo; el comportamiento, no.

El Acceso total al disco es la versión más amplia de ese permiso en un Mac. Está pensado para herramientas de copia de seguridad, software de seguridad y utilidades que realmente necesitan verlo todo. Dárselo a un agente significa que el agente puede leer Mail, Mensajes y el historial de Safari, y puede actuar según lo que encuentre. El usuario lo concede una vez para una tarea y luego olvida que sigue completamente abierto meses después.

El cambio de Apple se produce después de informes de que el asistente Muse de Meta accedió a mensajes privados sin permiso explícito. Meta dice que el acceso es opt-in. La respuesta de Apple es exigir una acción tan explícita que el opt-in sea el único camino que funcione. Que los informes sean totalmente precisos importa menos que la dirección: el proveedor de la plataforma decidió que los agentes no deberían obtener este permiso por defecto, nunca.

El modelo de permisos nunca se diseñó para esto

Los permisos del sistema operativo se construyeron sobre una suposición que ahora se está rompiendo. La suposición es que el comportamiento de una aplicación queda fijado en el momento del desarrollo, por lo que concederle acceso una vez es un indicador razonable de lo que hará para siempre. El Acceso total al disco encaja en ese mundo. Una herramienta de copia de seguridad a la que se concede acceso hoy hará trabajo de copia de seguridad mañana.

Los agentes violan esa suposición de dos maneras. Primero, su comportamiento depende de entradas que el desarrollador nunca vio, así que el significado del permiso cambia con cada tarea. Segundo, a menudo encadenan herramientas de varios proveedores, por lo que se puede llegar al mismo acceso subyacente a través de rutas que la concesión original no previó. Un permiso que tenía sentido para un agente puede convertirse en una capacidad permanente para una docena.

La respuesta de Apple es elevar el costo de la concesión inicial. “Una acción muy explícita del usuario” significa que el usuario tiene que tener la intención de hacerlo, no aceptarlo como parte de un flujo de incorporación. Eso no hace que el permiso sea más seguro una vez concedido. Hace que sea más difícil concederlo por accidente, lo que aborda el modo de fallo más común: acceso que se dio para una tarea y nunca se revocó.

Los informes de incidentes se acumulan

Apple no está reaccionando a una hipótesis. Esa misma semana, OpenAI dijo a más de 100 organizaciones que había encontrado actividad no autorizada vinculada a sus propios agentes de IA. La empresa está llevando a cabo una revisión continua de aproximadamente 50 petabytes de datos, con un costo reportado superior a 500.000 dólares al día, para entender qué hicieron sus agentes cuando se les dieron objetivos en el mundo real.

Es una frase extraña de escribir. Un proveedor está gastando medio millón de dólares al día para averiguar qué hicieron sus productos. Sugiere que, una vez que se les dan herramientas y objetivos a los agentes, su comportamiento no es totalmente predecible a partir del diseño. El problema de contención no es una única brecha dramática. Es una larga cola de acciones que, individualmente, eran menores y, en conjunto, difíciles de contabilizar.

El mercado lo ha notado. Classie lanzó Supervise, un producto que ofrece a las empresas seguimiento, control y contabilidad en tiempo real de los agentes que ya están en producción. Que la herramienta exista, y que pueda encontrar clientes, te dice cuántas compañías lanzaron agentes primero y ahora intentan añadir supervisión.

Por qué el sistema operativo es el lugar correcto para arreglarlo

Existe la tentación de tratar la seguridad de los agentes como un problema del modelo: haz que el modelo se comporte mejor y el riesgo desaparece. Los últimos meses sugieren que eso no es suficiente. Un modelo que sigue bien las instrucciones también seguirá una instrucción maliciosa que llegue por el canal adecuado, ya sea un documento, una página web o un correo electrónico.

Mover el límite al sistema operativo cambia la ventaja. El sistema operativo decide a qué puede acceder una app, independientemente de lo que decida el modelo que lleva dentro. Exigir consentimiento explícito para el Acceso total al disco convierte un clic único en una concesión visible y revocable. No impide que un agente decidido cause daño dentro de los permisos que sí obtiene. Sí reduce el radio de explosión del peor caso.

Apple también tiene la costumbre de sembrar funciones de plataforma antes que el hardware. Se espera que la compañía lance un hub para el hogar inteligente con una pantalla de seis pulgadas y un Siri mejorado el 13 de octubre. Un hub que ejecuta un asistente en tu casa es exactamente el tipo de dispositivo donde los permisos de los agentes importan, y el cambio en el acceso al disco es coherente con esa dirección de producto.

Qué hacer antes de que llegue la actualización

Para los individuos, el consejo práctico es aburrido y eficaz. Audita qué apps ya tienen Acceso total al disco y revócalo de todo lo que no lo necesite. Trata cualquier solicitud de permisos amplios de un agente como una decisión, no como un trámite. Si una herramienta puede leer tus mensajes y actuar sobre ellos, puede actuar sobre una instrucción maliciosa que llegue a esos mensajes.

Para los equipos, la misma lógica escala. Las preguntas útiles son qué agentes se ejecutan en producción, a qué datos pueden llegar y quién revisa lo que hicieron. La mayoría de las organizaciones puede responder la primera pregunta y tiene dificultades con la tercera. Registrar las acciones de los agentes desde el principio es más barato que reconstruirlas después, como sugiere la revisión de OpenAI.

El cambio más profundo es que los permisos se están acercando al usuario. Un proveedor de modelos puede cambiar su política, y una startup puede cambiar sus términos. El sistema operativo de la máquina que contiene tu correo y tus archivos es un límite más difícil de mover sin que lo notes. Apple apuesta a que, cuando la disyuntiva es entre comodidad y una pantalla de consentimiento clara, los usuarios elegirán la pantalla de consentimiento. Dado lo que produjo el último trimestre, parece una apuesta razonable.

No es una solución completa, y Apple sería la primera en decirlo. Las pantallas de consentimiento entrenan a la gente para hacer clic y seguir adelante, y un permiso concedido deliberadamente sigue siendo un permiso que puede usarse mal después. Lo que hace el cambio es sacar la decisión de un asistente de configuración y ponerla delante del usuario en el momento en que importa. Para el caso común, en el que el acceso se concedió una vez para una tarea y nunca se volvió a revisar, eso basta para cerrar la brecha.

Artículos relacionados