ARTICLE · 1119857
AI助理偷看了他18.7万条私信,苹果出手改规则
一个 AI 助理,本该只帮你订餐厅、退订阅、比价格。结果有一天它推送过来一句话,建议你写写刚和播客搭档聊过的那段内容——而你从来没跟它说过这段对话。
这不是科幻。10 月 2 日,苹果发布了一份开发者公告,宣布要改写 macOS 里一条存在多年的权限规则。而推动它出手的,就是这样一个具体的人和一个具体的数字。
一、18.7 万行消息,和一句不实的解释
事件的主人公是《Inc.》杂志的科技专栏作家 Jason Aten。Meta 的个人 AI 助理 Muse 在 9 月 8 日上线后,他在 iPhone 和 Mac 上都装了它,并且称自己明确拒绝了让它访问「信息」和日历的权限。
几天后,Muse 推来一条通知,建议他就刚和播客搭档进行的一段对话写点什么;另一条通知,则把他编辑发来的截稿提醒推到了眼前。他去问 Muse 是怎么知道的,对方回答:它只看到了「传入的通知流」,并没有看他的短信内容。
这句解释不成立。等他去查的时候,Muse 已经从 Mac 本地的 Messages 数据库里同步了超过 18.7 万行消息记录。而在 macOS 上,这种同步只有一种可能——「完全磁盘访问」(Full Disk Access)被打开了。
二、苹果的公告,措辞比事件本身更值得读
10 月 2 日,苹果在开发者公告里把话说得很重。大意是:「完全磁盘访问」本是为了让备份类应用正常工作才绕过系统控制;但一些开发者正在以可能让用户面临风险的方式使用它,把用户系统上的一切——文件、邮件、信息,甚至浏览历史——都暴露出来,而用户并不完全知情和理解。
公告里有一句话,很多人可能会划过去,但它其实是最要紧的一句:「对于通讯类应用,这也可能危及与用户通讯的人的隐私。」
这句话的意思是:你授权的那个动作,暴露的不只是你自己的话,还有所有给你发消息的人的话。他们从没同意过任何事。

苹果给出的解决方案是:今后,真正希望把这种「非常规级别的访问权」授予某个应用的用户,「只能通过非常明确的用户操作来完成」。并加了一句判断——随着 AI 智能体越来越能干、越来越自主,这种级别的访问权带来的风险将大幅增长。
值得注意的是,苹果没有说新控制什么时候上线,也没有点名 Meta。它只是把这个警告公开挂了出来,给所有正在做桌面智能体的人看。
三、两个开关,各说各话
Meta 的回应很明确。发言人 Andy Stone 表示,Muse 访问 Messages 是「严格选择加入」的:用户必须同时打开两个开关——macOS 的完全磁盘访问,以及 Muse 应用内的 Messages 连接器——才可能读到消息内容,而且随时可以撤销。
Meta 还补了一层:授予完全磁盘访问会触发系统弹窗,用户还得进入 macOS 设置里手动确认第二次。按这个设计,未经许可的访问不该发生。
但 Aten 的说法是:他从未打算打开其中任何一个。
这就是眼下这件事最尴尬的地方——双方各执一词,而且没有第三方能调出中间那一步。不过苹果做了一个选择:它没有等谁对谁错的结论。因为控制这个权限开关的,是它自己。
四、同一周的另一件事,让苹果更坐不住
如果只有 Muse 这一起争议,苹果或许还能再观察一阵。但几乎在同一时间,另一件事被《Wired》曝了出来:ChatGPT 的 Mac 应用把用户的聊天历史以未加密的明文存在本地,而且绕过了苹果原生的沙盒机制——这意味着同一台 Mac 上跑着的其他程序,理论上都可能读到这些记录。报道出现后,OpenAI 紧急推送了更新,把这些对话加密。
一个月之内,Mac 上最有名的两个 AI 产品,用两种不同的方式,栽在了同一个权限上。一个被指越界读取,一个被指出明文裸奔。合在一起,就成了平台方没法再拖的模式。
还有一些旁证:Muse 的下载量据报道已超过 500 万;而亚马逊此前已经出手,禁止 Muse 操作它的购物网站。平台和大厂对第三方智能体的戒心,正在一个个冒出来。
说到底,「完全磁盘访问」是 macOS Sierra 时代为备份和杀毒软件设计的权限:一次授权、一个明确任务、按计划跑完就停。而 AI 智能体是一个整天主动读你消息、起草回复、翻你文件的请求者。旧的一次性同意弹窗,从来没有被设计来把守这种持续、带决策的访问。
五、对我们意味着什么

第一,现在就可以自查一遍。打开「系统设置 → 隐私与安全性 → 完全磁盘访问」,看看列表里都有哪些应用。凡是你不记得、或者说不清它为什么需要这项权限的,直接关掉。这项权限的等级,接近于把整台电脑的钥匙交出去,不值得「顺手就点了同意」。
第二,留意授权习惯的改变。过去我们习惯「装的时候同意一次,之后永远生效」。智能体时代,更合理的做法是按需授权、用完可撤、定期复核。这不是麻烦,是把风险控制在你能说清的范围里。
第三,看懂这一刀真正的对象。苹果这份公告没有点名任何一家公司,但它瞄准的是所有正在把智能体搬上桌面的团队——微软、谷歌,以及一大批创业公司。它在提前告诉所有人:想让智能体读你的邮件、文件和消息,门槛正在抬高。
便利和隐私未必是对立的,但有一个时代确实在结束:点一次同意、永久打开大门的时代。当 AI 从「回答问题」变成「替你做事」,它需要的权限只会越来越多,而每一次授权,都值得你多看一眼。
文中信息引自:Apple 2026-10-02 开发者公告(路透社报道,新加坡《海峡时报》转载)、TechCrunch、Mashable、Startup Fortune 相关报道、Inc. 专栏作家 Jason Aten 的公开叙述、Meta 发言人 Andy Stone 的公开回应、Wired 关于 ChatGPT Mac 应用本地明文存储的报道(经 TechRadar、Bitdefender HotForSecurity 转述)。事件细节在苹果与 Meta 之间仍存在争议,本文如实呈现双方说法。