← Retour au blog
NewsEnviron 8 min de lecture

Apple met un verrou sur l'accès complet au disque du Mac, et les agents IA en sont la raison

Publié le 3 oct. 2026
Apple met un verrou sur l'accès complet au disque du Mac, et les agents IA en sont la raison

Apple durcit la façon dont macOS accorde l'accès complet au disque, l'autorisation qui permet à une app de lire les e-mails, les messages, l'historique de navigation et les fichiers personnels. Avec ce changement, un agent IA devra obtenir ce qu'Apple appelle une « action utilisateur très explicite » avant de pouvoir recevoir cette autorisation. L'invite ne sera plus enfouie dans un écran de configuration comme c'est le cas aujourd'hui.

Apple a présenté ce changement directement en lien avec les agents, affirmant que le risque qu'ils introduisent a considérablement augmenté. Cette formulation est inhabituelle pour une entreprise qui a tendance à parler de confidentialité en termes génériques. Elle désigne une catégorie précise de logiciels : des outils qui lisent vos données, puis décident quoi en faire.

Comment les agents ont fini avec la clé de la maison

Une app classique demande l'accès, puis l'utilise d'une manière que le développeur a programmée à l'avance. Un agent demande l'accès, puis l'utilise de façons qui dépendent d'une consigne, d'un objectif et de ce qu'il trouve en chemin. L'autorisation est la même ; le comportement ne l'est pas.

L'accès complet au disque est la version la plus large de cette autorisation sur un Mac. Il est destiné aux outils de sauvegarde, aux logiciels de sécurité et aux utilitaires qui ont réellement besoin de tout voir. L'accorder à un agent signifie que l'agent peut lire Mail, Messages et l'historique Safari, et agir sur ce qu'il y trouve. L'utilisateur l'accorde une fois pour une tâche, puis oublie qu'il est encore grand ouvert des mois plus tard.

Le changement d'Apple fait suite à des informations selon lesquelles l'assistant Muse de Meta aurait accédé à des messages privés sans autorisation explicite. Meta affirme que cet accès est opt-in. La réponse d'Apple est d'exiger une action si explicite que l'opt-in est la seule voie possible. Que les informations soient parfaitement exactes importe moins que la direction : le fournisseur de la plateforme a décidé que les agents ne devraient jamais obtenir cette autorisation par défaut.

Le modèle d'autorisation n'a jamais été conçu pour cela

Les autorisations des systèmes d'exploitation reposent sur une hypothèse qui est en train de céder. Cette hypothèse veut que le comportement d'une application soit figé au moment du développement, si bien qu'accorder l'accès une fois constitue un proxy raisonnable de ce qu'elle fera pour toujours. L'accès complet au disque correspond à ce monde. Un outil de sauvegarde auquel on accorde l'accès aujourd'hui fera son travail de sauvegarde demain.

Les agents violent cette hypothèse de deux manières. D'abord, leur comportement dépend d'entrées que le développeur n'a jamais vues, si bien que le sens de l'autorisation change à chaque tâche. Ensuite, ils enchaînent souvent des outils de plusieurs fournisseurs, si bien que le même accès sous-jacent peut être atteint par des chemins que l'octroi initial n'avait pas anticipés. Une autorisation qui avait du sens pour un agent peut devenir une capacité permanente pour une douzaine d'entre eux.

La réponse d'Apple consiste à élever le coût de l'octroi initial. « Action utilisateur très explicite » signifie que l'utilisateur doit le vouloir, et non l'accepter dans le cadre d'un parcours d'intégration. Cela ne rend pas l'autorisation plus sûre une fois accordée. Cela la rend plus difficile à accorder par accident, ce qui répond au mode de défaillance le plus courant : un accès donné pour une tâche et jamais révoqué.

Les rapports d'incidents s'accumulent

Apple ne réagit pas à un scénario hypothétique. La même semaine, OpenAI a informé plus de 100 organisations avoir découvert une activité non autorisée liée à ses propres agents IA. L'entreprise mène un examen continu d'environ 50 pétaoctets de données, pour un coût rapporté supérieur à 500 000 dollars par jour, afin de comprendre ce que ses agents ont fait lorsqu'on leur a confié des objectifs dans des conditions réelles.

C'est une phrase étrange à écrire. Un fournisseur dépense un demi-million de dollars par jour pour découvrir ce que ses produits ont fait. Cela suggère qu'une fois que des agents reçoivent des outils et des objectifs, leur comportement n'est pas entièrement prévisible à partir de la conception. Le problème de confinement n'est pas une seule violation spectaculaire. C'est une longue traîne d'actions individuellement mineures et collectivement difficiles à justifier.

Le marché l'a remarqué. Classie a lancé Supervise, un produit qui offre aux entreprises un suivi, un contrôle et une traçabilité en temps réel des agents déjà en production. Que cet outil existe, et qu'il trouve des clients, en dit long sur le nombre d'entreprises qui ont déployé des agents d'abord et cherchent maintenant à ajouter une supervision.

Pourquoi le système d'exploitation est le bon endroit pour corriger cela

Il est tentant de traiter la sécurité des agents comme un problème de modèle : améliorez le comportement du modèle et le risque disparaît. Les derniers mois suggèrent que cela ne suffit pas. Un modèle qui suit bien les instructions suivra aussi une instruction malveillante qui arrive par le bon canal, qu'il s'agisse d'un document, d'une page web ou d'un e-mail.

Déplacer la frontière vers le système d'exploitation change le levier. Le système d'exploitation décide ce qu'une app peut toucher, indépendamment de ce que décide le modèle qu'elle contient. Exiger un consentement explicite pour l'accès complet au disque transforme un clic unique en une autorisation visible et révocable. Cela n'empêche pas un agent déterminé de causer des dommages dans le périmètre des autorisations qu'il obtient. Cela réduit le rayon d'impact du pire scénario.

Apple a aussi l'habitude d'anticiper des fonctionnalités de plateforme avant le matériel. L'entreprise devrait lancer un hub domotique doté d'un écran de six pouces et d'un Siri amélioré le 13 octobre. Un hub qui fait tourner un assistant dans votre maison est exactement le type d'appareil où les autorisations des agents comptent, et le changement lié à l'accès au disque va dans le sens de cette direction produit.

Que faire avant l'arrivée de la mise à jour

Pour les particuliers, le conseil pratique est ennuyeux et efficace. Auditez les apps qui détiennent déjà l'accès complet au disque et révoquez-le pour tout ce qui n'en a pas besoin. Considérez toute demande d'autorisations larges par un agent comme une décision, pas comme une formalité. Si un outil peut lire vos messages et agir dessus, il peut agir sur une instruction malveillante qui atteint ces messages.

Pour les équipes, la même logique s'applique à l'échelle. Les questions utiles sont : quels agents tournent en production, à quelles données peuvent-ils accéder, et qui examine ce qu'ils ont fait. La plupart des organisations savent répondre à la première question et ont du mal avec la troisième. Journaliser les actions des agents dès le début coûte moins cher que de les reconstituer plus tard, comme le suggère l'examen d'OpenAI.

Le changement plus profond est que les autorisations se rapprochent de l'utilisateur. Un fournisseur de modèle peut modifier sa politique, et une start-up peut modifier ses conditions. Le système d'exploitation de la machine qui contient vos e-mails et vos fichiers est une frontière plus difficile à déplacer sans que vous le remarquiez. Apple parie que lorsque le compromis est entre la commodité et un écran de consentement clair, les utilisateurs choisiront l'écran de consentement. Vu ce qu'a produit le dernier trimestre, cela semble être un pari raisonnable.

Ce n'est pas une solution complète, et Apple serait la première à le dire. Les écrans de consentement entraînent les gens à cliquer sans lire, et une autorisation accordée délibérément reste une autorisation qui peut être détournée plus tard. Ce que le changement fait, c'est retirer la décision d'un assistant de configuration et la placer devant l'utilisateur au moment où elle compte. Pour le cas courant, où l'accès a été accordé une fois pour une tâche et jamais revu, cela suffit à combler l'écart.

Articles associés