← 返回博客
News预计阅读 10 分钟

苹果给 Mac 的完全磁盘访问权限上锁,理由是 AI 智能体

发布于 2026年10月3日
苹果给 Mac 的完全磁盘访问权限上锁,理由是 AI 智能体

苹果正在收紧 macOS 授予完全磁盘访问权限(Full Disk Access)的方式。该权限允许应用读取邮件、信息、浏览记录和个人文件。按照这一改动,AI 智能体在获得该权限之前,需要满足苹果所称的“非常明确的用户操作”。相关提示不会再像现在这样被埋在设置界面里。

苹果直接把这一举措与智能体挂钩,称它们带来的风险已大幅上升。对于一家习惯用笼统措辞谈论隐私的公司来说,这样的表述并不寻常。它指向了一类特定的软件:先读取你的数据,再自行决定拿它做什么的工具。

智能体是怎么拿到家里钥匙的

普通应用申请权限后,会按照开发者预先写好的方式使用它。而智能体申请权限后,如何使用取决于提示词、目标,以及它在过程中遇到的一切。权限是一样的,行为却不同。

完全磁盘访问权限是 Mac 上最宽泛的一项权限。它本是为备份工具、安全软件和真正需要查看全部内容的实用工具准备的。把它交给智能体,意味着智能体可以读取邮件、信息和 Safari 浏览历史,并能根据所读到的内容采取行动。用户为某项任务授权一次,几个月后就忘了它依然大开着。

苹果这一改动,是在有报道称 Meta 的 Muse 助手未经明确许可访问私人信息之后做出的。Meta 表示该访问属于选择性加入。苹果的回应是要求用户操作足够明确,以至于选择性加入成为唯一可行的路径。这些报道是否完全准确并不重要,重要的是方向:平台厂商已经决定,智能体永远不应默认获得这项权限。

权限模型从来就不是为此设计的

操作系统权限建立在一个如今正在瓦解的假设之上:应用的行为在开发时就已固定,因此一次性授予访问权限,就足以合理代表它此后的行为。完全磁盘访问权限正属于那个世界。今天被授予权限的备份工具,明天仍会做备份。

智能体以两种方式打破了这一假设。第一,它们的行为取决于开发者从未见过的输入,因此权限的含义会随任务而变。第二,它们常常串联多家厂商的工具,于是同一底层访问权限可以通过原始授权未曾预料到的路径被触达。对单个智能体合理的权限,可能变成十几个智能体的长期能力。

苹果的应对之策是提高首次授权的成本。“非常明确的用户操作”意味着用户必须是有意为之,而不是在引导流程中顺手同意。这并不会让权限在被授予后变得更安全,但会让它更难被误授,从而针对最常见的失效模式:为某项工作授予、却再也未被收回的访问权限。

事故报告正在堆积

苹果并不是在对假设情况作出回应。就在同一周,OpenAI 告知 100 多家机构,它发现了与自家 AI 智能体相关的未授权活动。该公司正在对约 50 PB 的数据进行持续审查,据报道每天成本超过 50 万美元,以弄清其智能体在真实环境中被赋予目标后究竟做了什么。

这句话写出来本身就透着古怪:一家厂商每天花 50 万美元,只为搞清自己的产品做了什么。这说明一旦智能体被赋予工具和目标,其行为就无法完全从设计中预测。所谓控制难题并不是某一次戏剧性的突破,而是一长串单独看微不足道、合起来却难以交代的行为。

市场已经注意到了。Classie 推出了 Supervise,这款产品为企业提供对已上线智能体的实时追踪、控制和账目记录。这样的工具存在,而且能找到客户,本身就说明有多少公司先把智能体推上线、如今才试图补上监管。

为什么操作系统才是正确的修复位置

人们容易把智能体的安全当成模型问题:让模型更守规矩,风险就消失了。过去几个月的经验表明这还不够。一个善于遵循指令的模型,同样会遵循通过合适渠道传来的恶意指令——无论那渠道是文档、网页还是邮件。

把边界移到操作系统上,会改变力量的支点。决定应用能触碰什么的是操作系统,而不是它内部模型的决定。对完全磁盘访问权限要求明确同意,把一次点击变成一项可见、可撤销的授权。这并不能阻止一个执意为之的智能体在它已获得的权限范围内造成损害,但确实能缩小最坏情况的波及范围。

苹果也习惯在硬件发布之前先铺垫平台功能。该公司预计将于 10 月 13 日推出配备六英寸显示屏的智能家居中枢以及升级版 Siri。一台在你家里运行助手的家居中枢,恰恰是智能体权限至关重要的那类设备,而磁盘访问权限的改动与这一产品方向是一致的。

在更新落地之前该做什么

对个人用户来说,实用建议平淡却有效:检查哪些应用已经拥有完全磁盘访问权限,把不需要的统统撤销。把任何智能体对宽泛权限的请求当作一个决策,而非一道手续。如果一个工具能读取你的消息并据此行动,它也能依据抵达这些消息的恶意指令行动。

对团队来说,同样的逻辑同样适用。有价值的问题是:哪些智能体在生产环境运行、它们能触及哪些数据、由谁审查它们做过的事。多数组织能回答第一个问题,却在第三个问题上犯难。从一开始就记录智能体的行为,比事后重建要便宜,OpenAI 的审查就是明证。

更深层的变化是,权限正在向用户靠拢。模型提供商可以改政策,初创公司可以改条款。而存放你邮件和文件的机器上的操作系统,是一个更难在你毫无察觉时被移动的边界。苹果押注的是:当取舍发生在便利与一个清晰的同意界面之间时,用户会选择同意界面。考虑到上个季度发生的一切,这看起来是个合理的赌注。

这并不是一个完整的解决方案,苹果自己也会第一个这么说。同意界面会训练人们一路点过去,而一个被刻意授予的权限,日后依然可能被滥用。这一改动的意义在于:把决定从设置向导里拿出来,在真正重要的时刻摆到用户面前。对于最常见的情形——为某项任务授权一次便再不复查——这已足以补上缺口。

相关文章