ARTICLE · 1118170
苹果收回Mac权限,AI助手用得太野
我平时根本想不起来 Mac 里还有个叫「完全磁盘访问权限」的开关。它藏在「隐私与安全性」设置的最下面,名字起得让人毫无点开的欲望。
直到昨天,苹果专门为它写了一篇开发者公告。公告不长,话说得却很重。
苹果说,有开发者正在使用这个权限,方式可能危害用户安全。随着 AI 智能体越来越强、越来越自主,这类权限带来的风险会「大幅上升」。
翻译一下就是,苹果要把 Mac 上那把能开所有房间的钥匙收回去了。这件事我认为苹果做得对,也是这一周里少数几件方向没走偏的动作。
值得先给苹果记一笔的是,它没有一刀切把这个权限禁掉。真禁了,所有备份软件当天就得停摆。
苹果没碰这个权限的边界,只改了授权的手续,怎么给比以前严格了。这个分寸,算克制。
同一周还有另一条新闻,几乎没人把它和苹果这条放在一起看。它说明苹果改的那个东西,可能不是问题真正所在的地方。

Mac 的隐私设置里,「完全磁盘访问权限」一直是那栏没人会点开的开关
这个开关从设计上就是给「例外」用的
要弄明白苹果为什么突然动它,得先知道 Full Disk Access 是个什么东西。你在 Mac 上装个应用,它想用相机、麦克风或者通讯录,系统都会弹一个窗问你,你点了才给。
这套机制是苹果这些年在隐私上做得挺得意的一层设计,业内叫 TCC,你可以理解成「每一样敏感能力都得单独申请」。它管的是「这个应用能碰什么」。
Full Disk Access 是这套设计的例外。它一旦被授予,应用就绕过了上面所有的控制,能直接读整台电脑——文件、邮件、消息、浏览历史,全都包括。
拿到这个权限之后,系统层面就再没有别的机制能拦住它,它想读什么就读什么,而你收不到任何提示。
苹果自己在公告里的原话是,这个权限「在很大程度上绕过了」那些用来保护用户数据的控制。
它存在的理由只有一个:备份。备份软件要读全盘,不然备份不全,所以苹果给它留了一扇后门。

苹果「完全磁盘访问权限」的官方图标,这个权限原本只为备份软件而设
而备份是个低频需求,用户装完软件给一次权限,就再也不会想起这个开关——它长期待在没人看的角落里。问题在于,后门的钥匙后来发给了别人。
AI 助手要的权限,比它干的活大得多
AI 助手跟别的应用不一样,它要替你干活,就得先能看见你的东西。你让它「把我上周和老王的聊天记录整理一下」,它得读你的消息;你让它「找找那份合同放哪了」,它得翻你的文件夹。
普通应用不需要这么多。一个图片编辑器只碰你给它的那几张图,一个播放器只读你选的歌单。
AI 助手的麻烦在于,它得替你决定「该读什么」,而做这个决定的前提,是先能看见有什么可读。
一个只会答题的助手,不需要碰你的文件;一个能替你开浏览器、翻文件夹、点按钮的助手,才需要。
能力越大,要的权限越大,这是这类产品的必然走向。所以从去年开始,桌面端的 AI 助手几乎都走同一条路——向用户要 Full Disk Access。
这个逻辑很顺,但它藏了一个跳跃:整理一个对话,只需要读那一个对话;而 Full Disk Access 给的,是整台电脑的钥匙。拿一把能开所有房间的钥匙,去开一扇门,这是第一个不对劲的地方。
Meta 读了 18 万条短信,苹果才动手
苹果的公告没点名,但时间线对得很清楚。9 月 24 日,《Inc.》专栏作家 Jason Aten 发文说,他在 Mac 上装了 Meta 的个人助手 Muse,安装时明确拒绝了消息权限,可 Muse 还是知道了他私信里的内容。
他问 Muse 是怎么知道的,Muse 回答:只是读了通知预览。而实际被同步的,是他 Mac 上 18 万 7 千多条 iMessage 记录。要读那个数据库,绕不开 Full Disk Access。
Meta 的回应来得也快。9 月 30 日,Meta 发言人 Andy Stone 说,读消息「完全是用户主动选择的」,你得同时打开 Full Disk Access 和 Messages 连接器,Muse 才能读到你的消息内容。
这话在技术上没错。可它同时承认了一件事:想让助手读你的消息,你得先把整台电脑的钥匙交出去。
这个设计我看了两遍还是觉得拧巴。一个只该看消息的功能,要的却是全盘权限;而权限一旦给出去,Muse 能碰到的东西远不止消息。权限的边界和功能的边界,在这里根本不是一回事。
苹果改的是授权的手续,钥匙能开多少门没变
苹果的表述很克制:以后要拿到 Full Disk Access,用户必须通过「非常明确的用户操作」。目标是「确保真正想要授权的用户,在充分理解风险之后」才做出决定。
方向没问题,但这里有一处说不通。Full Disk Access 的风险,不是一个普通用户能「充分理解」的。
它不像「这个应用想用你的相机」那样一句话能讲清。它意味着一个程序可以读你电脑上的任何文件,包括你三年前删了一半的草稿、你的报税表、你和医生的对话记录。
这些东西叠在一起是什么风险,没有哪个弹窗讲得明白。把「用户必须先理解风险」当成解决方案,等于承认系统层面拿不出更好的办法,于是把这道题推给了用户。
顺便说一句,苹果这次连时间表都没给。公告里只说「今后」,什么时候上线、具体改成什么形态,一个字没提。TechCrunch 去问,苹果没回。
一篇宣布要改权限的公告,没写清楚的是什么时候改。
同一周,有人用十几行代码撬开了 ChatGPT 的锁
10 月 2 日,WIRED 披露了 macOS 版 ChatGPT 应用的一个高危漏洞,编号 CVE-2026-100754。
发现它的是 Patrick Wardle,Objective-See 基金会的研究员,在 macOS 安全圈做了十几年。他对 WIRED 的评价是,利用起来「简单得离谱」——概念验证代码只有十几行。

发现这个漏洞的 Objective-See 基金会,专做苹果系统的安全研究
漏洞的机制值得看一眼,因为它说明了很多问题。ChatGPT 的 Mac 应用由好几个组件拼成,组件之间靠数字签名互相验证身份,防止外面的恶意程序冒充 OpenAI 的组件去发指令。
这套校验做得很细:不光查调用者的父进程,连祖父进程都查了,一共三层。
听起来够严。但 Wardle 发现,应用里有一个受信任的脚本解释器,会接受来自不受信任来源的脚本,再把它送进 ChatGPT 主进程。
绕开那三层校验的办法,是让恶意脚本「把脚本解释器启动三次」——祖父、父、自己,逐层对上,校验全过。
校验写到了祖父级,被一句「多起一层进程」绕过去。
这也说明校验这类设计的一个通病:链条越长,环节越多,越容易在某一处留下一个「例外」;而攻击者不需要攻破整条链,他只需要那一个例外。
用这个洞,攻击者能读走 ChatGPT 里所有的聊天记录,还能让 ChatGPT 替他执行命令。打开浏览器、访问别的敏感应用,这些请求在系统看来,就跟 OpenAI 官方发出的正规指令一样。
它需要这台 Mac 上已经先中了别的恶意软件,属于提权,够不上远程入侵。可对一个能读你全部聊天记录和浏览器会话的入口来说,这个门槛不算高。
这里得给 OpenAI 记第二笔。漏洞是 9 月 25 日修掉的,修复直接写进了公开的 changelog,版本号 26.924.20706,并且点名致谢了 Wardle 和 Objective-See 基金会。
主动披露、写清版本、感谢发现者,这三件事不是每家公司都做得到。Meta 那边对 Muse 读消息的回应,是把球踢回给了用户。
OpenAI 发言人对 WIRED 的说法是:「我们会持续改进安全实践,但承认需要更快一些。」
三家平台给了三种答案,但前提没人动
把这几件事摆在一起看,会发现一个挺有意思的格局。苹果的答案是把门改小:Full Disk Access 还得给,但授权动作要更重、更明确,用户得知道自己在干什么。
微软的答案不一样。Windows 上有个叫「代理工作区」的实验性功能,从 2025 年 10 月就开始预览:每个 AI 代理跑在一个独立的系统账号和独立会话里,能碰的文件夹必须逐个授权。
而且这个权限不会自动扩散到别的代理。翻译成人话,就是给每个助手单独盖一间屋子,屋子里放什么你说了算,它出不了这间屋。
Meta 的答案是加一道闸:Full Disk Access 和 Messages 连接器,两个开关都要你手动打开。
三家处理的是同一个问题——AI 助手在桌面系统上到底能碰什么——给的却是三种完全不同的解法:收权限、给沙箱、加开关。
从效果上看,沙箱那条路要彻底一些,因为它划的是「助手能碰到什么」的边界,而收权限划的是「用户给不给」的手续。前者管住了范围,后者只改变了流程。
可三家的分歧在手段,共识在前提:助手必须拿到很高的权限,才能把活干好。
这个前提才是没人动的东西。而 Wardle 那十几行代码说明的是,就算你把门改小了、给助手盖了屋子、在门口加了闸,锁本身还是可能坏的。
苹果管得住「谁拿到钥匙」,管不住「钥匙插的那扇门结不结实」。
Wardle 手里还不止这一个。他早前在 Meta Muse 的听写功能里也找到过一个漏洞,攻击者可以截获一个处理不当的登录令牌,拿到用户数据,那个洞也已经修了。
他跟 WIRED 说,自己已经向 OpenAI 提交了一份关于 ChatGPT 与 Dots 助手集成的新报告,OpenAI 正在看。他打算 11 月在 Objective by the Sea 上,把这一批 macOS AI 应用漏洞一起讲出来。
这类工作没什么曝光,收益也谈不上,但正是它让这些洞在被利用之前就被堵上。做这件事的人,值得说一声谢谢。
他有一句话我觉得说到了点子上:AI 助手需要大量权限才能干活,它们就像拿着所有房间钥匙的楼管;所以一旦它们被污染或者被劫持,问题就非常严重。
而他对这些公司的评价是:现在所有精力都在加功能上,功能越多,攻击面越大;至于安全,在他看过的公司里,很多时候看起来还是个事后才想起来的事。
回到开头那把钥匙。苹果这次把钥匙收回去,方向是对的,我认。但它收回的是给钥匙的手续,钥匙能开多少门,一点没变。
一个要读你消息的助手,要的还是整台电脑的权限;一个把签名校验做到祖父级的应用,锁还是能被十几行代码撬开。
我的判断是:这件事不会因为苹果改了授权流程就结束。接下来一年,只要桌面 AI 助手还在往「什么都能干」的方向走,这类新闻就会一直有,先发现的,大概率还是外部安全研究者。
真正的解法不是让用户更懂风险,是让助手拿不到那么多。