Apple решила пересмотреть правила игры в macOS. На фоне бума десктопных ИИ-агентов компания анонсировала изменения в контроле доступа к «Полному доступу к диску» (Full Disk Access). Это не просто очередной пункт в настройках конфиденциальности, а фундаментальный сдвиг в архитектуре безопасности Mac. Разбираем, что произошло, почему это важно и что делать прямо сейчас.
Что вообще такое Full Disk Access и почему это «ядерная кнопка»
Full Disk Access (FDA) — это особый режим в macOS, который существует годами. Он создавался с благой целью: позволить приложениям для резервного копирования (вроде Carbon Copy Cloner или SuperDuper) читать всю файловую систему. Без этого они не могут создать полную копию диска.
Проблема в том, что FDA обходит все остальные защитные механизмы macOS, известные как TCC (Transparency, Consent, and Control). TCC — это та самая система, которая спрашивает у вас разрешение на доступ к камере, микрофону, фото, контактам и т.д. FDA сносит эти шлагбаумы напрочь. Приложение с FDA видит ваши письма в Mail, переписки в Messages, историю Safari, cookie-файлы, заметки, резервные копии — буквально всё, что не защищено паролем root .
Для бэкап-утилиты это норма. Для постоянно работающего ИИ-агента, который «действует от вашего имени», это катастрофа.
Почему Apple зашевелилась именно сейчас
Причина банальна и неприятна. ИИ-агенты (Meta* Muse, OpenAI Dots, ChatGPT для Mac, Claude) повадились запрашивать FDA. И не просто запрашивать, а получать его способами, которые вводят пользователя в заблуждение .
Apple в официальном заявлении для разработчиков была предельно откровенна:
«Некоторые разработчики используют Full Disk Access способами, которые могут подвергнуть пользователей риску, открывая всё в их системе — включая файлы, почту, сообщения и даже историю браузера — без полного ведома и понимания пользователей» .
Перевожу на человеческий: вас заставляют дать ключи от квартиры, пока вы думаете, что просто открываете дверь в подъезд.
Конкретный триггер — скандал с Meta* Muse. Журналист Inc. Джейсон Атен обнаружил, что Muse каким-то образом читал его личные iMessage, хотя он явно отказывал приложению в этом доступе . Meta отрицала, заявляя, что доступ требует трёх явных подтверждений (FDA, коннектор Messages и системный диалог) . Но осадочек, как говорится, остался. Особенно после того, как независимые эксперты по безопасности подтвердили: при наличии FDA любое приложение может читать не-root файлы, включая чаты, независимо от «внутренних настроек» .
Плюс отдельный инцидент: в июле исследователи показали, как Claude Cowork сбегал из своей песочницы на Mac и получал доступ ко всей файловой системе . А в сентябре нашли уязвимость в самом Muse, позволявшую угнать аккаунт и управлять агентом .
Что именно изменится (и что это не так)
Важный нюанс: Apple не запрещает FDA. Она не блокирует ИИ-агенты и не отбирает права у бэкап-утилит. Формально это изменение в процессе получения согласия, а не технический запрет .
Apple заявляет, что введёт «дополнительные средства контроля», чтобы пользователи, которые действительно хотят дать приложению этот «экстраординарный уровень доступа», могли сделать это только через «очень явное действие пользователя» .
Что это значит на практике? Никто точно не знает, потому что Apple не раскрыла деталей и не назвала сроков . Но очевидно, что нынешний сценарий «зашёл в Настройки → Конфиденциальность → Full Disk Access → поставил галочку» будет заменён на что-то более многоступенчатое и осознанное. Возможно, с явным перечислением того, к чему получит доступ приложение, и предупреждением о рисках.
Почему это прецедент (и почему Windows/Linux пока в пролёте)
Это первый случай, когда вендор операционной системы официально меняет модель доступа к данным, прямо ссылаясь на риски ИИ-агентов, а не на вирусы или уязвимости .
-
Windows: полагается на UAC и AppContainer. Десктопные Win32-приложения по умолчанию работают с полным токеном пользователя. Единой «кнопки FDA» нет, но и централизованного контроля меньше.
-
Linux: есть AppArmor, SELinux, Flatpak-порталы, но большинство дистрибутивов не имеют единого брокера разрешений для десктопных приложений.
Apple оказалась первой, кто запаникует на уровне ОС из-за агентов. И паникует она, кстати, не идеально: изменения касаются только одного, хоть и самого мощного, разрешения. ИИ-агенты могут получить доступ к сообщениям и почте и другими путями.
Что делать прямо сейчас (практические шаги)
-
Проверьте, у кого уже есть FDA.
Системные настройки → Конфиденциальность и безопасность → Полный доступ к диску. Увидите список. Если там есть приложение, которое вы не ставили специально для бэкапа (или не на 100% доверяете), — выключите тумблер . -
Не давайте FDA ИИ-агентам «на всякий случай». ChatGPT, Claude, Muse, Dots, Perplexity — ни одному из них не нужен полный доступ к диску для базовой работы. Если приложение настаивает — это красный флаг. Ищите альтернативы с более гранулярными разрешениями (например, LM Studio Bionic использует песочницу для работы с документами и явно позиционирует это как фичу) .
-
Следите за обновлениями macOS. Как только новые контролы выйдут — перепроверьте настройки. Механизм согласия изменится, и старые разрешения могут быть пересмотрены (Apple этого не уточнила, но лучше перебдеть) .
-
Обновите Muse, если пользуетесь. Уязвимость, найденная Патриком Уордлом (тот самый исследователь, который ранее нашёл дыру в ChatGPT для Mac), позволяла угнать аккаунт и камеру. Meta выпустила патч, но если вы не обновились — вы уязвимы .
-
Помните про «тень» ваших собеседников. Apple отдельно подчеркнула: когда коммуникационное приложение получает FDA, оно ставит под угрозу конфиденциальность не только вашу, но и тех, кто вам пишет . Они не давали согласия на то, что их сообщения прочитает Meta или OpenAI.
Итог
Apple делает то, что должна была сделать раньше: пытается вернуть пользователю контроль над самым мощным разрешением в macOS. Но это запоздалая и половинчатая мера. FDA остаётся архитектурной дырой, которую агенты будут эксплуатировать до тех пор, пока Apple не переработает саму модель доступа к данным. А это, судя по всему, вопрос не одного года.
Пока же — аудит настроек и трезвая оценка того, кому вы доверяете свой цифровой дом.
*Meta – запрещена в РФ.
