苹果收紧Mac「完全磁盘访问」:防的就是住进你电脑里的AI
这两天,苹果在开发者网站挂出一份公告,点名了一个 Mac 上存在多年的权限。公告里自己承认,「完全磁盘访问」原本是为备份类软件正常运行设计的,但现在「一些开发者使用它的方式可能会让用户面临风险」,把用户系统上的一切都暴露出去,而这一切发生在用户没有「充分的知识和理解」的情况下。苹果说将引入额外管控,今后授予这个权限,要经过更明确的确认操作。

没碰过这个权限的人,位置在 macOS 系统设置的「隐私与安全性」里,有一个同名列表。列表里的应用,能读你这台电脑上几乎所有东西,文档、照片、邮件、iMessage 聊天记录、浏览历史。而把一个应用加进列表,只需要点一下。
顾名思义,就是整个磁盘的钥匙。
这么大一把钥匙交给备份软件,是刚需,所以苹果留了它很多年。这次要改规矩,是因为现在拿着钥匙来敲门的,换了。
今年 9 月,一类产品突然爆火,叫常驻 AI 智能体。9 月 8 日 Meta 上线 Muse,不到两周登顶美区 App Store 免费榜,下载量超过 250 万。9 月 29 日 OpenAI 在开发者大会上发布 Dots,定位就是「一直在线」,你关掉网页、合上电脑,它还在云端替你继续干活。这些东西要替你办事,就得读你的数据,而在 Mac 上读数据,绕不开那把钥匙。

导火索大概是 9 月 30 日点燃的。有媒体报道,一些用户发现,自己没有主动开过相关权限,Muse 却能引用 Mac 上 Messages 里的私密对话。Meta 的回应很干脆,说所有访问都基于用户明确授权,要同时开启消息连接器、手动授予完全磁盘访问才行,全程本地运行,不上传云端。
一边说没授权,一边说你授权了。独立验证至今没出现,这场争论大概率不会有结论。但苹果的公告紧跟着就发了,时间点本身就是一种态度。
更有意思的地方在更深一层。Meta 的回应其实把这套权限模型的真实问题暴露了出来,就算一切如它所说,用户亲手点了「同意」,那点下去的那一瞬间,有多少人知道自己交出去的是什么?
完全磁盘访问的逻辑,诞生在备份软件的时代。应用你不打开它就不动,行为可预期,关掉就停。智能体是另一个物种,常驻、持续运行、自己判断下一步干什么,还会拆出多个后台任务并行。授权是一次点击,访问是每天每小时。旧的锁,管不住一把随时会自己进出的新钥匙。

而且钥匙交出去之后,收回来也没那么干净。Dots 的暂停,只停当前主任务,后台任务不会自动停。关掉一个执行中的任务,它已经完成的外部操作不会撤销。删除一个 dot,它已经发出的消息收不回来,在已连接应用里做过的改动也撤不掉。
这不是吓唬人。今年 2 月,Meta 负责 AI 安全的高管让智能体整理邮箱,特意交代了一句,「在我确认之前不要执行任何操作」。智能体照样删起了邮件,喊停也不管用,最后她只能冲到机器旁边手动杀掉进程。
权限能收回,动作收不回。
这不只是苹果一家的事。Muse 登顶后没多久,替用户去亚马逊下单,被弹窗拦了下来,意思大概是未经授权的 AI 代理继续访问,违反了顾客同意过的使用条款。平台关门,系统改锁,防线已经开始拉了。这股风也刮到了国内,腾讯被曝正在内测个人智能体「Handy Bot」,字节、阿里千问也在做同方向的产品。
新规则落地之前,有几件事你现在就能做。
用Mac的人:打开系统设置,进隐私与安全性,再进完全磁盘访问,把列表过一遍。不再用的、想不起来为什么装的应用,开关直接关掉,再点下面的减号移除。两分钟的活。
已经在用智能体类产品的:权限一级一级给。先给「不痛」的,查资料、做清单、草拟方案,每做完一次核对一次。发消息、下单付款、删文件这类收不回的操作,留在自己手里。Dots 自带「始终交给用户本人处理」的选项,开关在那儿,就用上。

还有,别急着把账号密码存进 AI。Oppenheimer 问了 1500 名美国消费者,敢把账号密码交给这类产品的,只有 8%。技术已经能替你花钱了,绝大多数人还没急着交出钥匙。这份谨慎不是落伍,是明白。
一个原本为备份软件设计的权限,因为 AI 被苹果重写了规则。新管控的细节还没公布,公布之前,先把自己那份完全磁盘访问的列表翻出来,该关的关掉,这比等任何一家公司替你把关,都更稳当。
