Apple намерена ужесточить выдачу разрешения Full Disk Access (FDA), или «Полного доступа к диску», в macOS. Причина связана с ИИ-агентами, которым разработчики запрашивают доступ к файлам, электронной почте, сообщениям, истории браузера и данным других приложений. Пользователь может согласиться, не вполне представляя масштаб разрешения. В случае программ для общения под угрозой оказывается и переписка собеседников, которые никаких разрешений не давали. Apple хочет, чтобы FDA предоставлялся исключительно после явного действия пользователя, но дату введения новых правил пока не назвала.

Настройка Full Disk Access появилась в macOS Mojave 10.14 и находится в разделе «Конфиденциальность и безопасность» системных настроек. Она позволяет выбранной программе читать информацию Mail, Messages и Safari, обращаться к резервным копиям Time Machine, обходить часть защитных ограничений macOS, а в некоторых случаях записывать или изменять закрытые системные файлы. Такой уровень доступа нужен отдельным защитным утилитам и программам резервного копирования. Для обычного приложения это слишком широкая дверь: за ней лежат данные всей цифровой жизни владельца Mac.
По формулировке Apple, FDA в значительной мере обходит механизмы, предназначенные для защиты личной информации. Компания рассчитывает сделать риск понятным до нажатия кнопки согласия, а не после утечки. Отдельно упомянута растущая самостоятельность программ: «По мере того как ИИ-агенты становятся всё более способными и автономными, риски, связанные с таким уровнем доступа, существенно возрастут». Агент отличается от пассивного чат-бота тем, что способен обращаться к системным службам и выполнять действия от имени человека.
Конкретного разработчика Apple не назвала, однако планы появились на фоне истории с Muse от М⃰. Этот продукт продвигается как «персональный ИИ-агент», построен по образцу OpenClaw и работает в выделенной виртуальной машине Linux, размещённой в облаке М⃰. После предоставления Full Disk Access Muse получил доступ к личным iMessage журналиста. Получается неудобная конструкция: локальное разрешение macOS открывает данные агенту, чья вычислительная среда находится в чужой облачной инфраструктуре.
М⃰ уточнила, что для чтения переписки Muse нужны два отдельных согласия. Сначала приложению предоставляют системный Full Disk Access, затем внутри Muse включают коннектор Messages. Технический директор М⃰ Дэвид Синглтон (David Singleton) назвал интеграцию добровольной: «Ваш Muse может читать содержимое Messages, только если на системном уровне macOS предоставлен Full Disk Access и включён коннектор Messages». Эта схема требует двух действий, но первое из них уже даёт приложению привилегированное положение в системе.
За несколько недель до заявления Apple исследователь безопасности Патрик Уордл (Patrick Wardle) показал доказательство работоспособности атаки, Proof-of-Concept (PoC), на тогда ещё неизвестную уязвимость Mac-приложения Muse. Ошибка получила название not-a-mused. Любое локальное приложение или команда терминала могли извлечь токен, которым пользователь подтверждал свою личность в учётной записи Muse. Уязвимость впоследствии исправили, однако до выпуска патча для эксплуатации не требовались административные права.
Атака использовала недокументированную настройку endo_voyager_dictation_endpoint. Непривилегированный локальный процесс мог перенаправить трафик диктовки Muse, перехватывать надиктованный звук и пользовательские запросы, а также подмешивать вредоносные инструкции. Дальше атакующий получал шанс пользоваться разрешениями, которые владелец Mac ранее выдал самому агенту. По оценке Уордла, Muse мог располагать куда более широким доступом, чем обычная локальная вредоносная программа, поэтому становился удобным посредником для усиления чужих привилегий.
Проблема затронула и другой известный ИИ-клиент. Патрик Уордл сообщил об отдельной уязвимости в приложении OpenAI ChatGPT для Mac, зарегистрированной под номером CVE-2026-100754. Ошибка позволяла перехватить управление помощником ChatGPT, без разрешения читать журналы разговоров и получать другие данные, сохранённые приложением. Здесь опасность снова возникала на стыке доверия пользователя, локального клиента и большого массива информации, накопленной ИИ-сервисом.
Агентные инструменты получают возможности, которые раньше распределялись между несколькими программами. Один агент может записывать файлы на диск, включать микрофон или камеру, создавать события календаря, отправлять электронную почту и отслеживать местоположение. Одновременно он собирает запросы, документы и приватную переписку, а затем самостоятельно обращается к разным частям операционной системы. Каждое такое разрешение добавляет новый путь атаки, а их сочетание позволяет одной небольшой уязвимости дать злоумышленнику неожиданно широкий доступ.
Компрометация ИИ-агента опасна именно накопленным доверием. Вредоносный процесс без особых прав может использовать агента как проводника: читать закрытые сообщения, похищать чувствительные сведения, выполнять действия от имени владельца и фактически повышать собственные полномочия. Поэтому Apple собирается привязать Full Disk Access к недвусмысленному решению пользователя. FDA останется необходимым для защитных и резервных инструментов, но автономной программе уже недостаточно будет получить это разрешение незаметно или через неясный запрос.[/final]

Изображение носит иллюстративный характер
Настройка Full Disk Access появилась в macOS Mojave 10.14 и находится в разделе «Конфиденциальность и безопасность» системных настроек. Она позволяет выбранной программе читать информацию Mail, Messages и Safari, обращаться к резервным копиям Time Machine, обходить часть защитных ограничений macOS, а в некоторых случаях записывать или изменять закрытые системные файлы. Такой уровень доступа нужен отдельным защитным утилитам и программам резервного копирования. Для обычного приложения это слишком широкая дверь: за ней лежат данные всей цифровой жизни владельца Mac.
По формулировке Apple, FDA в значительной мере обходит механизмы, предназначенные для защиты личной информации. Компания рассчитывает сделать риск понятным до нажатия кнопки согласия, а не после утечки. Отдельно упомянута растущая самостоятельность программ: «По мере того как ИИ-агенты становятся всё более способными и автономными, риски, связанные с таким уровнем доступа, существенно возрастут». Агент отличается от пассивного чат-бота тем, что способен обращаться к системным службам и выполнять действия от имени человека.
Конкретного разработчика Apple не назвала, однако планы появились на фоне истории с Muse от М⃰. Этот продукт продвигается как «персональный ИИ-агент», построен по образцу OpenClaw и работает в выделенной виртуальной машине Linux, размещённой в облаке М⃰. После предоставления Full Disk Access Muse получил доступ к личным iMessage журналиста. Получается неудобная конструкция: локальное разрешение macOS открывает данные агенту, чья вычислительная среда находится в чужой облачной инфраструктуре.
М⃰ уточнила, что для чтения переписки Muse нужны два отдельных согласия. Сначала приложению предоставляют системный Full Disk Access, затем внутри Muse включают коннектор Messages. Технический директор М⃰ Дэвид Синглтон (David Singleton) назвал интеграцию добровольной: «Ваш Muse может читать содержимое Messages, только если на системном уровне macOS предоставлен Full Disk Access и включён коннектор Messages». Эта схема требует двух действий, но первое из них уже даёт приложению привилегированное положение в системе.
За несколько недель до заявления Apple исследователь безопасности Патрик Уордл (Patrick Wardle) показал доказательство работоспособности атаки, Proof-of-Concept (PoC), на тогда ещё неизвестную уязвимость Mac-приложения Muse. Ошибка получила название not-a-mused. Любое локальное приложение или команда терминала могли извлечь токен, которым пользователь подтверждал свою личность в учётной записи Muse. Уязвимость впоследствии исправили, однако до выпуска патча для эксплуатации не требовались административные права.
Атака использовала недокументированную настройку endo_voyager_dictation_endpoint. Непривилегированный локальный процесс мог перенаправить трафик диктовки Muse, перехватывать надиктованный звук и пользовательские запросы, а также подмешивать вредоносные инструкции. Дальше атакующий получал шанс пользоваться разрешениями, которые владелец Mac ранее выдал самому агенту. По оценке Уордла, Muse мог располагать куда более широким доступом, чем обычная локальная вредоносная программа, поэтому становился удобным посредником для усиления чужих привилегий.
Проблема затронула и другой известный ИИ-клиент. Патрик Уордл сообщил об отдельной уязвимости в приложении OpenAI ChatGPT для Mac, зарегистрированной под номером CVE-2026-100754. Ошибка позволяла перехватить управление помощником ChatGPT, без разрешения читать журналы разговоров и получать другие данные, сохранённые приложением. Здесь опасность снова возникала на стыке доверия пользователя, локального клиента и большого массива информации, накопленной ИИ-сервисом.
Агентные инструменты получают возможности, которые раньше распределялись между несколькими программами. Один агент может записывать файлы на диск, включать микрофон или камеру, создавать события календаря, отправлять электронную почту и отслеживать местоположение. Одновременно он собирает запросы, документы и приватную переписку, а затем самостоятельно обращается к разным частям операционной системы. Каждое такое разрешение добавляет новый путь атаки, а их сочетание позволяет одной небольшой уязвимости дать злоумышленнику неожиданно широкий доступ.
Компрометация ИИ-агента опасна именно накопленным доверием. Вредоносный процесс без особых прав может использовать агента как проводника: читать закрытые сообщения, похищать чувствительные сведения, выполнять действия от имени владельца и фактически повышать собственные полномочия. Поэтому Apple собирается привязать Full Disk Access к недвусмысленному решению пользователя. FDA останется необходимым для защитных и резервных инструментов, но автономной программе уже недостаточно будет получить это разрешение незаметно или через неясный запрос.[/final]