Apple、Macのフルディスクアクセスに鍵をかける——理由はAIエージェント

Appleは、macOSがフルディスクアクセスを付与する方法を厳格化しようとしている。これはアプリがメール、メッセージ、閲覧履歴、個人ファイルを読み取れるようにする権限だ。この変更により、AIエージェントがこの権限を取得するには、Appleが「非常に明示的なユーザー操作」と呼ぶものが必要になる。確認プロンプトは、現在のようにセットアップ画面の中に埋もれることはなくなる。
Appleはこの動きを、エージェントを直接念頭に置いて説明しており、エージェントがもたらすリスクは大幅に増大したと述べている。プライバシーを一般的な言葉で語る傾向のある企業としては、異例の言い回しだ。これは特定の種類のソフトウェア、つまりあなたのデータを読み取り、その扱いを自ら決めるツールを指している。
なぜエージェントが家の鍵を握るようになったのか
通常のアプリは、アクセスを要求し、開発者があらかじめ書いたとおりにそれを使う。エージェントはアクセスを要求し、プロンプト、ゴール、そして道中で見つけたものに応じてそれを使う。権限は同じでも、振る舞いは同じではない。
フルディスクアクセスは、Macにおけるその権限の最も広い形だ。すべてを見る必要が本当にあるバックアップツール、セキュリティソフト、ユーティリティ向けのものだ。これをエージェントに与えるということは、そのエージェントがメール、メッセージ、Safariの履歴を読み、見つけた内容に基づいて行動できるということだ。ユーザーはある作業のために一度許可し、数か月後にはそれが依然として全開のままであることを忘れてしまう。
Appleのこの変更は、MetaのMuseアシスタントが明示的な許可なくプライベートメッセージにアクセスしたという報道を受けたものだ。Metaはアクセスはオプトインだとしている。Appleの対応は、オプトイン以外に道がないほど明示的な操作を要求するというものだ。報道がどこまで正確かは、方向性ほど重要ではない。プラットフォームベンダーは、エージェントがこの権限をデフォルトで決して得るべきではないと決めたのだ。
権限モデルはそもそもこの用途を想定していなかった
OSの権限は、いま崩れつつある前提の上に作られている。その前提とは、アプリケーションの振る舞いは開発時に固定されるというもので、一度アクセスを許可すれば、それが今後ずっと何をするかの妥当な代理指標になるという考え方だ。フルディスクアクセスはその世界に合っていた。今日アクセスを許可されたバックアップツールは、明日もバックアップ作業をする。
エージェントはこの前提を2つの点で破っている。第一に、その振る舞いは開発者が見たことのない入力に依存するため、権限の意味はタスクごとに変わる。第二に、複数ベンダーのツールを連鎖させることが多く、同じ基盤のアクセスに、当初の許可が想定していなかった経路から到達できてしまう。1つのエージェントにとって理にかなっていた権限が、十数個のための常設の能力になり得る。
Appleの答えは、最初の許可のコストを引き上げることだ。「非常に明示的なユーザー操作」とは、ユーザーがオンボーディングの流れの一部として受け入れるのではなく、意図して行わなければならないということだ。それは、一度許可された後の権限を安全にするものではない。誤って許可しにくくするものであり、最もよくある失敗パターン、つまり1つの作業のために与えられ、その後ずっと取り消されないアクセスに対処している。
インシデント報告が積み上がっている
Appleは仮定の話に反応しているのではない。同じ週に、OpenAIは100以上の組織に対し、自社のAIエージェントに関連する不正な活動を発見したと伝えた。同社は、エージェントが実環境でゴールを与えられたときに何をしたのかを理解するため、約50ペタバイトのデータを継続的に精査しており、そのコストは1日50万ドル超と報じられている。
これは書くのも奇妙な文だ。あるベンダーが自社製品のやったことを突き止めるために、1日50万ドルを使っているのだ。エージェントにツールとゴールを与えると、その振る舞いは設計から完全には予測できないことを示唆している。封じ込めの問題は、1回の劇的な侵害ではない。個々には小さく、全体としては説明が難しい行動の長い裾なのだ。
市場も反応している。ClassieはSuperviseを立ち上げた。すでに本番環境で稼働しているエージェントについて、企業にリアルタイムの追跡、制御、説明責任を提供する製品だ。こうしたツールが存在し、顧客を見つけられているという事実は、どれだけ多くの企業がまずエージェントを出荷し、今になって監督体制を追加しようとしているかを物語っている。
なぜOSが修正の適切な場所なのか
エージェントの安全性をモデルの問題として捉えたくなる誘惑がある。モデルの行いを良くすればリスクは消える、という発想だ。しかし過去数か月は、それでは十分でないことを示している。指示によく従うモデルは、文書、ウェブページ、メールなど、適切な経路で届いた悪意ある指示にもよく従ってしまう。
境界をOSへ移すことで、てこの効き方が変わる。OSは、中にいるモデルが何を決めようと、アプリが何に触れられるかを決める。フルディスクアクセスに明示的な同意を求めることは、一度きりのクリックを、可視的で取り消し可能な許可に変える。与えられた権限の範囲内で、意固地なエージェントが害をなすことを止めるものではない。だが最悪のケースの影響範囲は縮小する。
Appleは、ハードウェアに先立ってプラットフォーム機能を仕込む習慣もある。同社は10月13日に、6インチディスプレイとアップグレードされたSiriを備えたスマートホームハブを発表すると見られている。家庭でアシスタントを動かすハブは、まさにエージェントの権限が重要になるデバイスであり、ディスクアクセスの変更はその製品の方向性と整合している。
アップデートが来る前にすべきこと
個人にとって、実践的なアドバイスは地味だが効果がある。どのアプリがすでにフルディスクアクセスを持っているかを確認し、必要としないものからは取り消す。エージェントが広範な権限を求めてきたら、形式的なものではなく判断として扱う。あるツールがあなたのメッセージを読んで行動できるなら、そのメッセージに届いた悪意ある指示にも行動できてしまう。
チームにとっても同じ論理が当てはまる。有用な問いは、どのエージェントが本番で動いているか、どのデータに到達できるか、そして誰がその行動をレビューするかだ。多くの組織は最初の問いには答えられるが、3つ目で苦戦する。OpenAIの精査が示すように、エージェントの行動は最初からログに取っておくほうが、後から再構成するより安く済む。
より深い変化は、権限がユーザーに近づいていることだ。モデル提供者はポリシーを変えられるし、スタートアップは規約を変えられる。あなたのメールとファイルを抱えるマシンのOSは、あなたが気づかないうちに動かすにはより固い境界だ。Appleは、利便性と明確な同意画面のどちらかを選ぶとき、ユーザーは同意画面を選ぶと賭けている。ここ四半期の出来事を踏まえると、妥当な賭けに見える。
これは完全な解決策ではなく、Apple自身が真っ先にそう言うだろう。同意画面は、人はとりあえずクリックして進むものだと習慣づけてしまうし、意図して許可された権限も、後から悪用され得る権限であることに変わりはない。この変更がするのは、決定をセットアップウィザードから取り出し、重要なその瞬間にユーザーの前に差し出すことだ。ある作業のために一度許可され、その後二度と見直されないというよくあるケースでは、それだけで隙間を埋めるのに十分だ。