![]() 文/如川 「思聪网」 Mac 是开发者们的最爱,也是安全最前线的风向标。面对空前强大的 AI Agent,苹果正在重新审视 macOS 安全边界。 10月2日,苹果宣布将调整 macOS 的 Full Disk Access(完全磁盘访问)机制,加强用户授权时的控制和确认。 苹果表示,一些开发者正在利用这一权限访问用户电脑上的文件、邮件、消息乃至浏览历史,而用户未必充分理解这一权限意味着什么。 更值得注意的是,苹果在公告中直接把这一变化与 AI Agent 联系起来:随着 AI Agent 变得更加自主,这种级别的数据访问所带来的风险也会显著增加。 这意味着,苹果看到的已经不只是某一个应用“能不能读取某个文件”的问题,而是传统操作系统权限模型正在面对一个新的变量:软件开始拥有行动能力。 OS权限, 不能胡来Full Disk Access 并不是一个普通的文件读取权限。 在 macOS 的传统应用模型中,一个程序通常被限制在相对明确的权限范围内。需要访问特定目录、通讯录、麦克风、摄像头或者其他敏感资源时,系统会要求用户授权。 但 Full Disk Access 是一个特殊存在。 为了让备份软件等工具正常工作,macOS允许用户赋予应用非常广泛的数据访问能力。苹果自己也承认,这一权限在很大程度上绕过了系统原本建立的数据保护机制。一旦获得授权,应用可能接触到文件、邮件、Messages 数据以及浏览历史等大量信息。 过去,这种权限的风险相对容易理解: 一个软件拿到了权限,它就可以访问更多数据。 但 Agent 出现之后,问题开始发生变化。 一个传统应用的能力通常是开发者预先写好的;而一个 AI Agent 不只是执行固定功能,它可以理解用户目标、调用工具、访问外部服务、生成新的操作步骤,并持续执行一个任务。 Meta 的 Muse 就是这种模式的典型代表。 Ars Technica此前报道,Muse 可以处理预约、表单、客服、购物、文档等任务,并与 WhatsApp、邮件、日历和社交账号等服务连接;当任务需要不存在的工具时,Muse甚至可以动态创建工具。 于是,一个原本属于“应用权限”的问题,开始变成“Agent 能够利用这些权限完成什么”的问题。 Muse事件,把这个矛盾推到了台前这场争议的导火索,是一名科技记者 Jason Aten 对 Muse 的指控。 Aten称,Muse曾向他发送一条涉及自己与同事 Apple Messages 对话的通知,而他认为自己并没有授权 Muse 读取这些消息。 Meta随后反驳称,Muse 的 Messages 集成完全是用户主动选择的功能。Meta CTO David Singleton表示,用户需要同时授予 Muse macOS 的 Full Disk Access,并启用 Messages connector,Muse才能读取 Messages 内容。 因此,这件事本身仍存在争议,不能简单下结论说 Muse 绕过了 macOS 权限。 但真正值得关注的,是苹果随后做出的回应。 苹果没有直接点名 Meta 或 Muse,而是宣布将增加控制机制,让用户在授予 Full Disk Access 这种“非常高等级”的权限时,必须进行更加明确的操作。苹果同时特别强调,AI Agent 越来越强、越来越自主之后,这类权限的风险会进一步扩大。 换句话说,苹果实际上承认了一个此前并不突出的问题: 过去可以接受的“应用获得权限”模式,未必适合今天的 Agent。 Agent权限不简单,“乘数效应”不可小视这可能才是这次苹果动作真正值得关注的地方。 假设一个普通应用获得了读取文件的权限,它能够读取什么,通常由程序本身决定。 但 Agent 不一样。 它可能同时拥有:
这些能力一旦组合起来,权限的意义就发生了变化。 一个权限不再只是一个权限,而可能成为一组行动能力的入口。 这也是为什么 Muse此前曝出的安全漏洞尤其值得关注。 9月,Ars Technica报道,安全研究人员 Patrick Wardle发现,Muse存在一个漏洞,使本地应用或终端命令能够控制 Agent 的部分设置,并进一步利用 Muse 本身已经拥有的权限执行操作。研究人员甚至演示了利用 Agent 权限写入恶意文件、调用摄像头等行为。Meta随后发布了修复程序。 这暴露出 Agent 安全中的一个特殊问题: 传统恶意软件往往需要自己寻找权限、突破沙箱、窃取数据。 而 Agent 时代,攻击者可能不需要重新构建一套能力。 它只需要劫持一个已经获得大量权限的 Agent。 Agent 本身就成为了“能力放大器”。 操作系统的安全边界,需要从“应用”转向“行为”这也是 macOS、Windows 等操作系统接下来可能面临的更大问题。 过去的权限设计,很大程度上回答的是: 这个应用能访问什么? 但 Agent 时代还需要回答另外几个问题:
这实际上意味着操作系统的安全模型可能需要从单纯的Capability(能力授权)进一步走向Action(行为授权)。 例如,一个 AI 可以被允许读取邮件,但当它准备根据邮件内容向外部网站下单时,系统可能需要重新确认。 一个 Agent 可以读取 Messages,但如果它准备把消息内容发送给第三方服务,操作系统又需要判断这是否属于原授权范围。 甚至可以进一步细化: 读取数据、分析数据、组合数据、向外发送数据、代表用户执行操作,这五件事不应该天然拥有相同的权限等级。 而今天大量桌面操作系统的权限机制,并不是按照这样的逻辑设计的。 苹果出招,标杆意义目前苹果只宣布了将为 Full Disk Access 增加额外控制,并没有公布完整的技术实现方案,也没有说明最终会采用怎样的权限界面或底层机制。 因此,现在还不能把它理解成 macOS 已经完成了一套针对 Agent 的全新权限体系。 但信号已经非常明确。 苹果过去面对的是“应用越来越强”的问题;现在面对的则是应用开始拥有类似人的持续行动能力。 这两者并不是同一个安全问题。 一个浏览器拥有访问网页的能力,并不意味着它能够替用户完成一笔复杂交易;一个邮件客户端可以读取邮件,也不意味着它应该自动替用户回复、转发或者签署文件。 但当这些能力被一个 Agent 统一起来之后,“应用”“工具”和“用户代理”之间的边界开始模糊。 这也是 AI Agent 真正进入电脑操作层之后,操作系统必须重新回答的问题: 过去的安全边界,是围绕“程序”建立的;未来的安全边界,可能必须围绕“程序正在替用户做什么”建立。 苹果这次收紧 Full Disk Access,表面上是在处理磁盘权限,实际上更像是操作系统第一次正面回应 Agent 时代的安全挑战。 AI Agent 正在进入操作系统,而操作系统的权限模型,也必须跟着它一起重做 |
© 2017-2026 思聪网 · TechGG.com 保留所有权利 基于 Discuz X8.8 设计 京ICP备14029665号-4
最新评论0