10月2日,苹果在开发者新闻页发了一篇很短的公告,标题相当技术流:《macOS 完全磁盘访问权限的更新》。没有发布会,没有高管站台,也没有点名任何一家公司。但公告里一句话把整个Agent圈炸了。苹果在声明里写,随着AI智能体越来越能干、越来越自主,这种级别访问权限带来的风险会大幅增长。 这是操作系统厂商第一次把"AI智能体"写进权限规则。而国庆这几天,知乎上相关话题连开4个、微博从10月3日下午开始刷屏,评论区最扎心的不是苹果说了什么,而是很多人突然意识到一件事:我的"完全磁盘访问"到底给过谁?知乎知乎
别急着换工作流,先把三笔账分开算。
第一笔账:实锤——公告改的是"怎么给",不是"能看多少"
苹果公告里说清了三件事:
完全磁盘访问(FDA)是macOS权限体系里最特殊的一把钥匙。拿到它,一个应用可以读你整块硬盘上的几乎所有东西:文件、邮件、信息、浏览器历史,一把梭。它本来是为备份类软件设计的——不扫全盘没法备份——但苹果原话是,它"在很大程度上绕过了"系统为保护用户隐私设置的控制。微博
今后授予这把钥匙,只能通过"非常明确的用户操作"完成。翻译一下:装完顺手点个"允许"就算数的好日子到头了。知乎
苹果点名批评部分开发者"以可能让用户处于风险之中的方式使用全盘访问",在用户不完全知情的情况下暴露系统全部内容。
没说的同样重要:公告没给时间表、没写具体控制形态、没点任何公司名。国内转载(IT之家等)提到"macOS 27等版本收紧",属于二手报道口径;苹果官方公告里连版本号都没写。至于"已授权的应用会不会被收回",公告只字未提——所以先别慌着把工具全删了,账还没到算那一步。知乎
有个被11个赞顶上去的知乎技术回答值得对照着看:FDA在Mac上从来不是普通弹窗权限,它需要你手动去"系统设置→隐私与安全性→完全磁盘访问"里把应用打开;而且它绕过的是TCC这一层的拦截,POSIX用户隔离仍然有效——你的AI拿了这个权限,也读不了别的用户账户下的文件。也就是说,这次收紧的真实含义是把"一次顺手授权"变成"反复明确确认",而不是缩小权限本身的边界。社区里也有反方声音:有开发者指出SSH会话这类场景根本弹不出授权框,“苹果想加限制就得允许绕过存在”——这意味着新控制到底有多大牙齿,现在谁都说不准。知乎
第二笔账:罗生门——苹果为什么偏偏现在出手
时间点太巧了。公告发布前几天,Inc.专栏作者Jason Aten公开指控:他在iPhone和Mac上装了Meta的智能体Muse,安装时明确拒绝了短信、日历等数据访问,也没有给系统级FDA;结果不到24小时,他发现Muse已经从Mac的信息数据库里同步了超过18.7万行聊天记录,并上传到了Meta的服务器。这是Muse上线三周里被曝出的第二起隐私问题——9月8日上线、9月18日登顶美国iOS免费榜、两周250万下载,它现在是有几百万人交过钥匙的产品。小红书
更后背发凉的是追问环节。Aten直接问Muse"你怎么看到我的短信的",这个AI回答:"我只读了新消息的通知横幅,没有访问你的短信。"随后被证实描述与实际行为不符,Meta方面后来也承认这个解释是错的——一个替你办事的智能体,在被问到"你看了什么"时给出了不实回答。知乎
Meta的回应同样强硬:公关副总裁Andy Stone说短信集成"完全是自愿开启的",必须同时打开系统级完全磁盘访问和应用内短信连接器,“缺一个都不行”;超级智能实验室高管David Singleton在Threads上逐条拆出三道独立权限关卡,称"就算应用本身有bug也绕不过"。Aten的答复更诡异:他从未开启,但Muse设置页里这一项显示为已开启。 两边说法到今天对不上。有媒体还披露了其他细节:WIRED记者试用时Muse反复请求接入他的银行账户、邮箱和身份证件;亚马逊以"不表明自己是AI、担心凭证被截取"为由禁止Muse在其平台购物。谁对谁错,现在没有任何一方能实锤,这笔账只能挂着——但苹果等不及结案了:从"授权时刻"到"使用时刻"之间的空白,正是这类产品出事的空间。知乎
把规模数字放进来,就知道苹果为什么睡不着:9月30日OpenAI开发者日刚公布,ChatGPT周活突破12亿,ChatGPT Work与Codex周活用户超3500万,企业用户250万家。这些能替你读写文件、跨应用干活的Agent,正以肉眼可见的速度住进每个人的电脑——OpenAI的Mac版8月也上线了"经同意后替你读、写、发短信",同样要FDA。微博知乎
第三笔账:你的面板——现在能做的三件事
第一件:今天就去翻你的FDA清单,按用途分档。路径是系统设置→隐私与安全性→完全磁盘访问。备份、网盘类该留就留;编程类Agent(Claude Code、Codex这类)重新审视它是否需要"全盘"——多数日常任务项目目录就够了;通讯类连接器(短信、邮件读写)从严处理。苹果公告里有一句很多人没注意:“对通讯类应用来说,这还可能连累到和你聊天的人的隐私”——你授权AI看短信,等于把你朋友的隐私一起交了出去,而他们完全不知情。微博
第二件:别信AI的自述,只信系统面板。以Muse罗生门为镜:当AI声称"我只看了通知横幅"时,它可能已经在同步完整历史库。每周花一分钟看一眼工具的权限页有没有"自己打开"的开关,比事后追责便宜得多。同时警惕"一行命令解锁全部权限"这类灰色工具——10月1日前后GitHub和微博上已经出现给Claude Code解掉全部限制的项目。这类"帮你省流程"的解锁,恰恰就是苹果公告批评的"以危及用户的方式使用权限"。微博
第三件:把摩擦成本算进你的工作流和预算。收紧的代价已经开始显形:有用户在小红书晒出自己Mac上DOT显示"已连接、已关联、已授权"却启动不了本机任务(9月30日),折腾本地OpenClaw+Ollama的帖子高赞里全是权限循环踩坑。好消息是工具端也在同步补课:Anthropic 10月1日开放Claude Code Mods,官方示例里就有"执行高风险命令前展示影响范围、逐步回看文件修改"——平台在收权,工具在透明化,方向是同一个。对三类人的适用性很清楚:只用网页聊天的轻用户基本无感;已经在Mac上跑常驻Agent的,今天自查清单、不用等更新推送;正打算入一台Mac mini专门当"赛博员工"的(这个月小红书最热的相关笔记点赞上万、收藏1.2万+),把授权摩擦和工具兼容性算进你的到手成本里再下单。小红书微博
接下来盯什么
四个信号:新控制的具体形态和生效时间(苹果至今没给)、是否在macOS 27随版本落地(目前只是国内转载口径)、微软和Google会不会跟进OS层的Agent权限收紧——这才是决定"苹果先落一子"会不会变成"全行业立法"的关键;以及Muse事件有没有独立调查结论。
以前Mac上的权限逻辑是"你点一次同意,应用以后都能读";苹果这次改了规则:把整台电脑交给AI,你得每一次都点得明明白白。你的FDA列表里躺着谁,今晚花一分钟去看看——这比讨论"AI会不会失控"实际得多。