ARTICLE · 1145687
我查了下常驻电脑的 AI 助手,它能碰到我多少隐私
刷到一条消息,让我有点坐不住。
10 月初,苹果在开发者站点发了篇文章,说要收紧 macOS 的「完全磁盘访问」权限——以后不能顺手就给,必须用户非常明确地同意一次。
起因是两件事:Meta 的 AI 被指读了记者的私信;另一个安全团队挖出了 ChatGPT Mac 客户端的漏洞(9 月底已修)。
我第一反应不是看热闹,是有点慌。
因为我这台 Mac mini 上,就常驻着一个 AI 助手。它挂在系统后台,24 小时不睡觉,能读文件、能跑命令、还接着我的飞书。
而那个「完全磁盘访问」,本来是给备份软件开的。一旦拿到,就绕过系统所有隐私保护——邮件、短信、浏览器历史、照片、Time Machine 备份,全都读得到。
对备份软件来说这是本职。对一个常驻的 AI 来说,那是你整个数字生活的表面积。
所以我决定,先查查自己这台机器。
我没有直接去系统设置里翻,太慢。
我让助手自己去读系统的权限数据库。
第一个就卡住了——读不了,被系统拒绝。
不信邪,接着让它读邮件目录、短信目录、浏览器的数据。全是「拒绝」。
连桌面、文稿、下载这三个文件夹都碰不到,一碰就卡住(系统在弹授权框)。
再试截屏,直接报错:无法从显示器创建图像。
也就是说——我这个天天在电脑上跑命令、读文件、连着聊天软件的 AI 助手,实际上连我的邮件、短信、桌面都摸不到。
说实话,比我预期的干净不少。
但真正让我后背发凉的,不是这个。
是同一周冒出来的另一堆消息,关于 MCP。
不知道 MCP 的话,简单说:它是让 AI 助手去调用各种工具的接口标准——查数据库、发邮件、连 Notion,都靠它。
有安全团队扫了 15000 多个公开的 MCP 服务,结论是:几乎没有审核、没有签名、没有来源验证。
其中 2.3% 的域名已经解析不了了。有 6 个,挂在过期的域名上。
这意味着什么?谁花几块钱把那个域名抢注下来,就继承了一个「已经被信任的服务身份」——外加所有还在调用它的 AI 助手。
另一份报告更直接:攻击者只要在 AI 读到的内容里埋一句话,AI 就可能照做。
一封邮件、一个网页、别人开源库里的一段代码——都可能是带着指令的。
这一条最扎心:入口根本不是漏洞,是提示注入。AI 读过的每一样东西,都可能是指令。
我对照了一下自己:我让助手每天扫新闻、读文档、整理资料……它读的每一样东西,其实都是外部输入。
所以我自己定了三条规矩,也分享给你。
第一,凭证别躺在配置文件里。
现在的习惯是,把各种 API key、token 直接写进 agent 的配置。谁读到这个文件,谁就全拿走。更好的做法是让 agent 只拿一个「通行证」,真正的钥匙放在单独的加密存储里,到用的时候才由中间层贴上去。
第二,凡是 AI 能读到的外部内容,都当成「可能带指令」来看。
不是疑神疑鬼,而是别让它读到的内容,拥有直接指挥它行动的权限。读是一回事,照着做是另一回事。
第三,定期看一眼隐私面板。
系统设置 → 隐私与安全性,把「完全磁盘访问」「屏幕录制」「辅助功能」几个面板过一遍。那些早就不用的软件,权限该撤就撤。
苹果这次收紧权限,方向是对的。AI 越来越能干的这几年,权限这件事只会越来越重要。
我现在的态度挺简单:让 AI 干活没问题,但钥匙得攥在自己手里。
你觉得呢?
关于作者
一枚在金融软件开发行业搬砖的程序员,平时写代码、看看股票、捣鼓 AI 工具。关注我,一起聊聊技术和投资的那些事,不装,不卷,保持真实。
往期推荐
📎 我用 LLM Wiki 搭了个「第二大脑」,比想象中简单 📎 手把手教 Codex 接入 Agnes AI,用 cc-switch 白嫖 📎 Agnes AI:一个免费的全模态 AI 模型 API 📎 程序员学量化交易,到底靠不靠谱? 📎 炒股第 8 年,失败经验倒是攒了一大堆 📎 给小白的一个提示词模板,拿去用