← Torna al blog
Newscirca 6 min di lettura

Apple mette un lucchetto all'Accesso completo al disco del Mac, e il motivo sono gli agenti AI

Pubblicato 3 ott 2026
Apple mette un lucchetto all'Accesso completo al disco del Mac, e il motivo sono gli agenti AI

Apple sta stringendo le maglie su come macOS concede l'Accesso completo al disco, l'autorizzazione che consente a un'app di leggere email, messaggi, cronologia di navigazione e file personali. Con la modifica, un agente AI dovrà ottenere quella che Apple definisce «un'azione dell'utente molto esplicita» prima di poter ricevere tale autorizzazione. La richiesta non sarà più sepolta in una schermata di configurazione come avviene ora.

Apple ha inquadrato la mossa direttamente attorno agli agenti, affermando che il rischio che introducono è cresciuto in modo sostanziale. Questa formulazione è insolita per un'azienda che tende a parlare della privacy in termini generici. Indica una classe specifica di software: strumenti che leggono i tuoi dati e poi decidono cosa farne.

Come gli agenti sono finiti con le chiavi di casa

Un'app normale chiede l'accesso e poi lo usa nel modo previsto in anticipo dallo sviluppatore. Un agente chiede l'accesso e poi lo usa in modi che dipendono da un prompt, da un obiettivo e da qualunque cosa trovi lungo il percorso. L'autorizzazione è la stessa; il comportamento no.

L'Accesso completo al disco è la versione più ampia di tale autorizzazione su un Mac. È pensato per strumenti di backup, software di sicurezza e utility che hanno davvero bisogno di vedere tutto. Concederlo a un agente significa che l'agente può leggere Mail, Messaggi e la cronologia di Safari, e può agire su ciò che trova. L'utente lo concede una volta per un'attività e poi dimentica che è ancora completamente aperto mesi dopo.

La modifica di Apple segue le notizie secondo cui l'assistente Muse di Meta avrebbe avuto accesso a messaggi privati senza esplicita autorizzazione. Meta afferma che l'accesso è su base opt-in. La risposta di Apple è richiedere un'azione così esplicita che l'opt-in sia l'unico percorso possibile. Che i resoconti siano del tutto accurati conta meno della direzione: il fornitore della piattaforma ha deciso che gli agenti non devono ottenere questa autorizzazione per impostazione predefinita, mai.

Il modello delle autorizzazioni non è mai stato progettato per questo

Le autorizzazioni dei sistemi operativi si basavano su un presupposto che ora sta crollando. Il presupposto è che il comportamento di un'applicazione sia fissato al momento dello sviluppo, quindi concederle l'accesso una volta è una ragionevole approssimazione di ciò che farà per sempre. L'Accesso completo al disco si adatta a quel mondo. Uno strumento di backup a cui viene concesso l'accesso oggi farà lavoro di backup domani.

Gli agenti violano il presupposto in due modi. Primo, il loro comportamento dipende da input che lo sviluppatore non ha mai visto, quindi il significato dell'autorizzazione cambia con ogni attività. Secondo, spesso concatenano strumenti di fornitori diversi, quindi lo stesso accesso di fondo può essere raggiunto attraverso percorsi che la concessione originale non prevedeva. Un'autorizzazione che aveva senso per un agente può diventare una capacità permanente per una dozzina di agenti.

La risposta di Apple è aumentare il costo della concessione iniziale. «Un'azione dell'utente molto esplicita» significa che l'utente deve volerla, non accettarla come parte di un flusso di onboarding. Ciò non rende l'autorizzazione più sicura una volta concessa. La rende più difficile da concedere per errore, il che affronta la modalità di errore più comune: un accesso concesso per un compito e mai revocato.

Le segnalazioni di incidenti si accumulano

Apple non sta reagendo a un'ipotesi. Nella stessa settimana, OpenAI ha comunicato a più di 100 organizzazioni di aver trovato attività non autorizzate legate ai propri agenti AI. L'azienda sta conducendo una revisione in corso di circa 50 petabyte di dati, a un costo dichiarato superiore a 500.000 dollari al giorno, per capire cosa hanno fatto i suoi agenti quando sono stati dotati di obiettivi nel mondo reale.

È una frase strana da scrivere. Un fornitore spende mezzo milione di dollari al giorno per scoprire cosa hanno fatto i suoi prodotti. Ciò suggerisce che, una volta che agli agenti vengono dati strumenti e obiettivi, il loro comportamento non è del tutto prevedibile dal progetto. Il problema del contenimento non è una singola violazione drammatica. È una lunga coda di azioni che, individualmente, erano minori e, collettivamente, difficili da rendicontare.

Il mercato se n'è accorto. Classie ha lanciato Supervise, un prodotto che offre alle imprese tracciamento, controllo e rendicontazione in tempo reale per gli agenti già in produzione. Il fatto che lo strumento esista, e che riesca a trovare clienti, dice quante aziende hanno prima distribuito agenti e ora stanno cercando di aggiungere supervisione.

Perché il sistema operativo è il posto giusto per risolverlo

C'è la tentazione di trattare la sicurezza degli agenti come un problema di modello: rendi il modello più disciplinato e il rischio sparisce. Gli ultimi mesi suggeriscono che non basta. Un modello che segue bene le istruzioni seguirà anche un'istruzione maliziosa che arriva attraverso il canale giusto, che si tratti di un documento, di una pagina web o di un'email.

Spostare il confine nel sistema operativo cambia la leva. Il sistema operativo decide a cosa può accedere un'app, indipendentemente da ciò che decide il modello al suo interno. Richiedere un consenso esplicito per l'Accesso completo al disco trasforma un clic una tantum in una concessione visibile e revocabile. Non impedisce a un agente determinato di causare danni entro le autorizzazioni che comunque ottiene. Riduce però il raggio d'azione del caso peggiore.

Apple ha anche l'abitudine di seminare funzionalità di piattaforma in anticipo rispetto all'hardware. Si prevede che l'azienda lanci un hub per la casa intelligente con display da sei pollici e un Siri aggiornato il 13 ottobre. Un hub che esegue un assistente in casa è esattamente il tipo di dispositivo in cui le autorizzazioni degli agenti contano, e la modifica all'accesso al disco è coerente con quella direzione di prodotto.

Cosa fare prima che arrivi l'aggiornamento

Per i singoli, il consiglio pratico è noioso ed efficace. Verifica quali app possiedono già l'Accesso completo al disco e revoca l'accesso da tutto ciò che non ne ha bisogno. Tratta qualsiasi richiesta di autorizzazioni ampie da parte di un agente come una decisione, non come una formalità. Se uno strumento può leggere i tuoi messaggi e agire su di essi, può agire su un'istruzione maliziosa che raggiunge quei messaggi.

Per i team, la stessa logica si estende. Le domande utili sono quali agenti operano in produzione, a quali dati possono accedere e chi esamina ciò che hanno fatto. La maggior parte delle organizzazioni sa rispondere alla prima domanda e fa fatica con la terza. Registrare le azioni degli agenti fin dall'inizio costa meno che ricostruirle in seguito, come suggerisce la revisione di OpenAI.

Il cambiamento più profondo è che le autorizzazioni si stanno spostando più vicino all'utente. Un fornitore di modelli può cambiare la sua politica, e una startup può cambiare i suoi termini. Il sistema operativo sulla macchina che contiene le tue email e i tuoi file è un confine più difficile da spostare senza che tu te ne accorga. Apple scommette che, quando il compromesso è tra comodità e una chiara schermata di consenso, gli utenti sceglieranno la schermata di consenso. Visto ciò che ha prodotto l'ultimo trimestre, sembra una scommessa ragionevole.

Non è una soluzione completa, e Apple sarebbe la prima a dirlo. Le schermate di consenso abituano le persone a cliccare senza leggere, e un'autorizzazione concessa deliberatamente resta un'autorizzazione che può essere usata in modo improprio in seguito. Ciò che fa la modifica è togliere la decisione da una procedura guidata di configurazione e metterla davanti all'utente nel momento in cui conta. Per il caso comune, in cui l'accesso è stato concesso una volta per un compito e mai più rivisto, è sufficiente a colmare il divario.

Articoli correlati