Los cambios de Apple en Full Disk Access ponen bajo presión la defensa de privacidad de Meta’s Muse
Apple está endureciendo Full Disk Access después de que un usuario de Meta Muse reportara una sorpresa inquietante: el agente de IA hizo referencia a conversaciones privadas de Messages que nunca esperó que leyera.
La disputa no gira simplemente en torno a si alguien hizo clic en el permiso equivocado. Meta afirma que Muse necesita tanto Full Disk Access de macOS como un conector de Messages habilitado antes de poder leer el contenido de los mensajes. Apple ahora sostiene que Full Disk Access puede exponer mensajes independientemente de que los usuarios comprendan esa consecuencia.
La diferencia importa porque los agentes autónomos necesitan un acceso amplio para resultar útiles. También actúan sobre la información sin esperar una nueva instrucción. Un permiso diseñado para software de respaldo adquiere consecuencias mucho mayores cuando se concede a un software que observa, interpreta e inicia tareas.
Apple no identificó a Meta ni a Muse en su anuncio del 2 de octubre. Sin embargo, la declaración siguió a los reportes sobre Muse, la divulgación de una grave vulnerabilidad por parte de un investigador de seguridad y la defensa pública de Meta de su modelo de consentimiento.
Por tanto, los cambios de Apple en Full Disk Access ejercen presión sobre más de un producto. Cuestionan la idea de que un único permiso amplio del sistema operativo pueda proporcionar un consentimiento significativo para cada acción que un agente de IA pueda realizar posteriormente.
Los cambios de Apple en Full Disk Access exigirán una aprobación más explícita
Apple afirma que los usuarios deberían encontrarse con controles adicionales antes de conceder a una aplicación acceso a prácticamente todo lo almacenado en su Mac.
Full Disk Access es un permiso de macOS que permite a las aplicaciones aprobadas leer datos fuera de sus contenedores habituales. Apple lo creó en parte porque el software de respaldo necesita una amplia visibilidad de todo un dispositivo de almacenamiento.
Ese diseño requiere una excepción amplia a los controles de privacidad de macOS. Puede exponer archivos locales, bases de datos de correo electrónico, historiales de mensajes, registros del navegador y otros datos de aplicaciones.
La actualización de Full Disk Access de Apple indica que algunos desarrolladores están utilizando el permiso de maneras que ponen en riesgo a los usuarios. La compañía identificó específicamente archivos, correo, mensajes e historial de navegación como categorías expuestas.
También reconoció un segundo problema de privacidad. Leer las comunicaciones de una persona puede exponer información que pertenece a todas las personas que se comunicaron con ella. Esos contactos nunca aprobaron al agente ni su acceso.
Apple afirmó que los futuros controles garantizarán que los usuarios puedan conceder este acceso únicamente mediante una “acción de usuario muy explícita”. La compañía no describió la interfaz definitiva, el modelo de aplicación técnica ni la fecha de lanzamiento.
La falta de esos detalles es importante. Un cuadro de diálogo más alarmante podría hacer que los usuarios se detuvieran a pensar, pero no limitaría necesariamente lo que una aplicación aprobada puede leer. Un rediseño más sólido dividiría el permiso en categorías más restringidas o limitaría cómo se accede a las bases de datos sensibles.
El anuncio de Apple compromete controles adicionales, no una arquitectura específica. Por ello establece una dirección de política, al tiempo que deja abiertas las preguntas de implementación más importantes.
El momento agudizó el significado del anuncio. Menos de dos semanas antes, el columnista tecnológico Jason Aten dijo que Muse mostró información de una conversación de Apple Messages sin un permiso que él recordara haber concedido.
Aten había instalado Muse en un iPhone y un Mac mini. Le pidió que lo investigara y sugiriera tareas útiles. Más tarde, Muse envió una notificación no solicitada sobre una conversación con el copresentador de su podcast y señaló un mensaje de su editor.
Según el relato de Aten sobre Muse, el agente afirmó inicialmente que solo había visto banners de notificaciones entrantes. Su revisión sugirió que había ocurrido algo más amplio.
Informó haber descubierto que Muse había sincronizado datos de la base de datos local de Messages hasta la fila 187.462. Ese número de fila no establece cuántos mensajes se ingirieron, pero sugería un acceso más allá de una única notificación.
Aten también afirmó que la aplicación Muse mostraba Full Disk Access como desactivado cuando lo comprobó. Su informe no estableció de forma independiente cómo se había concedido el acceso, cuándo cambió una configuración ni si la interfaz representaba con precisión el estado del sistema.
Esas incertidumbres impiden que el episodio pruebe una evasión deliberada. No eliminan el problema de consentimiento que Apple ha reconocido ahora.
Si un usuario informado puede sorprenderse por lo que lee un agente, el flujo de permisos no ha logrado comunicar el resultado práctico. Esto sigue siendo cierto incluso si cada control requerido estaba técnicamente habilitado.
Full Disk Access es más amplio que el argumento de Meta sobre el conector
Meta describe el acceso a mensajes como una decisión de dos pasos, mientras que Apple describe Full Disk Access en sí mismo como una exposición a los mensajes.
El director de tecnología de Meta, David Singleton, respondió que la integración de Messages en la aplicación Muse para Mac es opcional. Dijo que Muse solo puede leer contenido de Messages cuando se concede Full Disk Access y se habilita el conector de Messages.
Esa defensa separa la autoridad del sistema operativo de la intención a nivel de producto. Full Disk Access proporciona a la aplicación alcance técnico, mientras que el conector indica a Muse que utilice ese alcance para una función específica.
Estos controles por capas pueden mejorar un producto. Un usuario podría conceder a una aplicación acceso amplio para un propósito mientras deshabilita una integración opcional dentro de la aplicación.
La cuestión más difícil es qué aplica realmente el segundo control. Un interruptor de conector puede regular el comportamiento normal del producto sin restringir lo que el proceso de la aplicación puede leer técnicamente.
El investigador de seguridad Patrick Wardle dijo a Ars Technica que una aplicación con Full Disk Access puede leer archivos que no pertenecen a root, incluidos chats, cookies del navegador, historial de navegación y otros datos privados. Su observación se refería a la capacidad del sistema operativo, no a la interfaz prevista por Meta.
Esa distinción debilita cualquier afirmación de que un conector deshabilitado hace que el acceso a mensajes sea técnicamente imposible. Podría hacer que el acceso contradiga la lógica o la política del producto. No elimina necesariamente el permiso subyacente sobre los archivos.
El anuncio de Apple adopta la misma descripción más amplia. La compañía afirma que Full Disk Access puede exponer mensajes, en lugar de tratar el acceso a mensajes como un privilegio independiente bloqueado automáticamente por una configuración de la aplicación.
En su informe sobre Apple, Ars Technica indicó que Meta repitió la explicación de Singleton sobre el conector cuando se le preguntó por este conflicto. Según los informes, Meta no respondió a más preguntas enviadas tras el anuncio de Apple.
Eso no demuestra que Muse ignorara la configuración de su conector. La experiencia de Aten no se ha reproducido públicamente bajo condiciones documentadas, y el historial de configuración relevante sigue sin estar claro.
Siguen siendo posibles varias explicaciones. El conector podría haber estado habilitado durante la configuración, el estado mostrado por la aplicación podría no haber coincidido con un estado anterior o podría haber intervenido otra vía de datos.
La propia explicación del agente no puede resolver la cuestión. Un modelo de lenguaje no sabe automáticamente cómo recopiló información la aplicación que lo rodea. Por tanto, la afirmación de Muse de que vio banners de notificaciones no constituía una auditoría técnica fiable.
Este caso ilustra por qué las interfaces de IA crean un nuevo problema de consentimiento. Los usuarios naturalmente preguntan a un asistente qué sabe y cómo obtuvo ese conocimiento. La respuesta suena autoritativa incluso cuando el modelo no tiene acceso a registros del sistema ni a detalles de implementación.
Una aplicación convencional suele mostrar sus capacidades mediante comandos visibles. Un asistente autónomo convierte el acceso en segundo plano en sugerencias, resúmenes y acciones. El momento del acceso puede desaparecer de la vista.
Eso crea una brecha entre el permiso y la expectativa. Un usuario puede entender que una aplicación puede acceder al almacenamiento sin esperar que inspeccione continuamente conversaciones privadas.
La posición de Meta se centra en los controles que deberían haberse habilitado. La respuesta de Apple se centra en lo que permite una aprobación por debajo de esos controles. Ambas declaraciones pueden describir capas distintas del mismo sistema.
La disputa se centra en qué capa debería definir un consentimiento significativo. Los próximos cambios de Apple sugieren que el fabricante del sistema operativo ya no considera que la concesión existente sea lo suficientemente clara para un software cada vez más autónomo.
La privacidad de Meta Muse depende de una confianza extraordinaria
La utilidad de Muse depende de un amplio contexto personal, por lo que un modelo de permisos confuso crea más riesgo que en una aplicación común.
Meta lanzó Muse como un agente personal de propósito general para adultos en Estados Unidos. Puede gestionar tareas relacionadas con calendarios, compras, correo electrónico, viajes, formularios y planes a largo plazo.
Meta dijo a Associated Press que Muse funciona mediante una máquina virtual segura y dedicada que contiene al agente y los datos del usuario. Los usuarios pueden interactuar a través de una aplicación Muse independiente o mediante WhatsApp.
La propuesta de la compañía depende de la delegación. Muse está diseñado para coordinar recursos, utilizar un navegador, completar formularios y avanzar el trabajo sin instrucciones paso a paso.
Los detalles del lanzamiento de Muse muestran por qué los agentes necesitan un contexto más rico que los chatbots. Redactar un mensaje requiere texto. Enviarlo requiere una cuenta, información del destinatario y autoridad para actuar.
Un agente personal que prepara un resumen matutino podría necesitar correo electrónico, eventos de calendario, mensajes, documentos y contexto de navegación. Cada conexión hace que el resultado sea más útil, al tiempo que amplía las consecuencias de un fallo.
Esa disyuntiva es más aguda en un ordenador personal. Un Mac puede contener años de correspondencia, datos de autenticación, sesiones del navegador, documentos fiscales, archivos de trabajo, información médica y material privado de otras personas.
Los permisos tradicionales de macOS dividen algunos de esos recursos en decisiones separadas. Las aplicaciones solicitan acceso al micrófono, la cámara, la ubicación, los calendarios, los contactos y las carpetas protegidas.
Full Disk Access es diferente porque elude muchos límites normales. Fue diseñado para casos excepcionales, incluido el software que debe inspeccionar una unidad completa.
Un agente de IA puede convertir ese acceso excepcional en una fuente continua de contexto. Puede buscar información, inferir relevancia y mostrar material que el usuario no solicitó explícitamente.
Eso cambia el cálculo de riesgos. El software de respaldo podría copiar una base de datos sin interpretar su contenido. Un agente puede leer esa misma base de datos, conectarla con otras fuentes y actuar según sus conclusiones.
El usuario también se enfrenta a un problema de atención. Un flujo de configuración puede solicitar varios permisos, conexiones de cuentas e integraciones de navegador en cuestión de minutos. Cada aviso compite con el deseo de hacer funcionar el nuevo producto.
El consentimiento obtenido en ese entorno puede ser formalmente válido, pero mal comprendido. Los usuarios conocen la consecuencia solo después de que el agente revela algo inesperado.
Por eso importa la expresión de Apple “acción de usuario muy explícita”. La compañía está señalando que la ruta existente no se ajusta adecuadamente a la sensibilidad de la concesión.
Sin embargo, una fricción adicional por sí sola no resolverá todos los problemas. Los usuarios aprueban advertencias de forma rutinaria cuando una aplicación se niega a funcionar sin ellas. Los agentes pueden intensificar esa presión porque sus funciones principales dependen del acceso.
Los desarrolladores necesitan, por tanto, controles que sigan siendo relevantes después de la instalación. Los historiales de actividad deberían mostrar a qué fuente accedió un agente, cuándo lo hizo y qué tarea requería esos datos.
Los permisos también deberían seguir el principio de mínimo privilegio, el principio de seguridad que concede únicamente el acceso necesario para un trabajo específico. Una tarea de viaje no debería convertirse silenciosamente en un permiso permanente para analizar cada mensaje privado.
Los límites claros entre fuentes ayudarían a los usuarios a distinguir las cuentas conectadas de los archivos locales. Un conector de Messages debería describir si lee nuevas notificaciones, hilos históricos, archivos adjuntos, contactos o la base de datos subyacente.
Las personas que construyen una base de conocimiento personal se enfrentan a una decisión de confianza relacionada. El valor procede de combinar información, pero los límites deben seguir siendo visibles y controlables.
Por tanto, la privacidad de Meta Muse no puede depender únicamente de un diálogo del sistema y un interruptor de la aplicación. También depende de un comportamiento predecible, explicaciones precisas y pruebas de que las integraciones desactivadas permanecen desactivadas.
Un fallo corregido de Muse eleva lo que está en juego más allá del consentimiento
La disputa sobre los mensajes se refiere al comportamiento esperado, pero una vulnerabilidad independiente mostró cómo los atacantes podrían heredar los privilegios aprobados de un agente.
Wardle reveló una vulnerabilidad de Muse 11 días antes de que Apple anunciara sus planes para Full Disk Access. Descubrió que aplicaciones ejecutadas localmente o comandos de terminal podían modificar configuraciones no documentadas de Muse.
Una configuración controlaba el endpoint utilizado para la transcripción. Un atacante podía redirigir ese tráfico a un servidor bajo su control y obtener el token que autentica la cuenta Muse del usuario.
Wardle afirmó que ese control podría permitir a un atacante manipular al agente y utilizar sus permisos. Esto transforma al agente de un objetivo que contiene datos en un intermediario en el que el sistema ya confía.
Meta lanzó una corrección urgente aproximadamente 12 horas después de que Ars Technica publicara la revelación. El parche abordó el zero-day reportado, una vulnerabilidad previamente desconocida que carecía de una corrección disponible al momento de divulgarse.
La vulnerabilidad de Muse no demostró que los atacantes accedieran a los mensajes de Aten. Era un problema independiente relacionado con la configuración de la aplicación y el control de la cuenta.
Sin embargo, expone el mismo riesgo estructural. Cada permiso otorgado a un agente puede pasar a formar parte del conjunto de herramientas de un atacante si el agente se ve comprometido.
Wardle demostró acciones de prueba de concepto como escribir archivos y tomar fotografías. Sostuvo que los atacantes podrían usar los privilegios existentes del asistente en lugar de desarrollar malware para Mac más amplio.
Según informes, Meta caracterizó el problema como algo que no era un exploit remoto. Wardle respondió que los ataques ClickFix podrían proporcionar una vía práctica.
ClickFix es una técnica de ingeniería social que persuade a los usuarios para copiar o ejecutar comandos maliciosos, a menudo con el pretexto de reparar un problema del navegador o de verificación. El usuario inicia la ejecución, pero el atacante diseña la instrucción.
Esa distinción importa para la clasificación de vulnerabilidades, pero ofrece un consuelo limitado a un usuario afectado. Si un comando breve puede transferir el control de un agente con privilegios extensos, el daño resultante sigue siendo grave.
El incidente también muestra por qué las restricciones a nivel de aplicación no son suficientes. Un conector puede estar diseñado cuidadosamente, pero un agente comprometido podría modificar configuraciones o enviar instrucciones por otra vía.
Los desarrolladores de agentes afrontan un estándar de seguridad más alto porque sus productos agregan autoridad. Un fallo en un simple editor de texto podría exponer los documentos disponibles para ese editor. Un fallo en un agente puede alcanzar servicios conectados y recursos aprobados del dispositivo.
La respuesta de Amazon ilustra otro límite. La empresa bloqueó a Muse para realizar compras en su plataforma y lo describió como un agente no autorizado que infringía sus condiciones.
Amazon afirmó que las aplicaciones de terceros que actúan en nombre de clientes deberían operar abiertamente y respetar si los proveedores de servicios deciden participar. Esa disputa se refiere al control de la plataforma y no a la privacidad local, pero expone otro límite de la acción autónoma.
Un agente opera entre tres partes: el usuario, el proveedor del agente y el servicio al que accede. El permiso de una parte no establece automáticamente el consentimiento de las otras dos.
El mismo patrón aparece en las comunicaciones privadas. El propietario de un Mac puede conceder a una aplicación acceso al almacenamiento, pero los interlocutores no necesariamente aceptaron que sus mensajes fueran analizados por un sistema autónomo.
Apple destacó explícitamente esta preocupación en su anuncio. Para las aplicaciones de comunicación, el acceso amplio puede comprometer la privacidad de todas las personas que participan en una conversación.
La combinación de acceso a mensajes, un fallo corregido de control de cuentas y actividad de compras bloqueada genera presión sobre Meta. Muse debe demostrar que puede respetar las decisiones de los usuarios, resistir secuestros y respetar los límites de los servicios externos.
También presiona a Apple. macOS proporcionó el permiso amplio cuyos privilegios se vuelven peligrosos cuando se concentran dentro de un agente autónomo.
Más solicitudes de permisos no contendrán por completo a los agentes de IA
Apple puede dificultar la concesión de Full Disk Access, pero el desafío más profundo es controlar lo que hace un agente después de recibir acceso legítimo.
La interpretación más sencilla del plan de Apple es una advertencia más contundente. Un usuario podría tener que navegar por configuraciones adicionales, autenticarse de nuevo o confirmar una descripción más explícita.
Estas medidas pueden evitar concesiones accidentales. También pueden reducir las aplicaciones que solicitan Full Disk Access de forma casual cuando bastarían interfaces más limitadas.
No pueden explicar todas las acciones futuras que podría realizar un sistema autónomo. Un usuario puede aprobar el acceso al almacenamiento para organizar documentos sin esperar que el agente inspeccione sesiones del navegador o años de conversaciones.
Los permisos granulares ofrecen un enfoque más sólido. Apple podría separar las bases de datos de comunicaciones, los datos del navegador, los almacenes de correo y los archivos generales. La empresa no ha dicho que vaya a hacerlo.
La granularidad también genera costes de diseño. Los usuarios pueden verse abrumados por solicitudes repetidas, mientras los desarrolladores deben gestionar accesos parciales y configuraciones impredecibles.
Algunas aplicaciones legítimas necesitan visibilidad completa. Los productos de copia de seguridad, las herramientas de seguridad y el software de gestión empresarial pueden fallar si el sistema operativo divide el acceso de forma demasiado agresiva.
Por tanto, Apple debe diferenciar las aplicaciones por su comportamiento o propósito declarado sin crear una etiqueta fácil de manipular. Un agente también podría invocar procesos auxiliares, extensiones, scripts o sesiones del navegador.
La aplicación técnica de las restricciones se vuelve más difícil cuando un agente puede crear herramientas dinámicamente. Un sistema de permisos construido en torno a funciones fijas de una aplicación no se adapta limpiamente a software que genera nuevos flujos de trabajo.
La auditoría puede ser tan importante como la aprobación. Los usuarios necesitan un registro legible que conecte la acción de un agente con los archivos, cuentas e instrucciones que la respaldaron.
Un registro eficaz mostraría más que una entrada genérica de “accedió a Messages”. Conectaría el acceso con una tarea, identificaría si se leyó contenido histórico y registraría cualquier transmisión externa.
La revocación también debe tener un efecto claro. Desactivar un conector debería detener el acceso futuro y explicar qué datos sincronizados previamente permanecen almacenados en otro lugar.
Esta cuestión es central en la controversia sobre la privacidad de Meta Muse. Aten no se limitó a objetar un permiso de base de datos. Objetó haber sido sorprendido por una sugerencia proactiva derivada de una conversación privada.
Esa sorpresa revela un fallo a nivel de producto incluso si el acceso subyacente estaba autorizado. Los usuarios evalúan el consentimiento por los resultados, no por la distinción técnica entre una configuración del sistema y un conector.
También existe una brecha de verificación. Los informes públicos no han establecido el historial completo de configuración en el Mac de Aten. Los investigadores independientes no han reproducido el comportamiento exacto de los mensajes bajo el estado desactivado informado.
El anuncio de Apple no resuelve esa disputa factual. Confirma que Full Disk Access expone mensajes y que los desarrolladores pueden utilizar el permiso de formas arriesgadas.
Los lectores deberían evitar dos afirmaciones excesivas opuestas. La evidencia disponible no demuestra que Muse eludiera las protecciones de macOS, y la declaración de Meta sobre el conector no establece que el acceso amplio al disco no pueda alcanzar los datos de Messages.
La conclusión más defendible se sitúa entre esas afirmaciones. Los controles existentes no crearon una comprensión compartida de lo que era posible, estaba habilitado o se esperaba.
La intervención de Apple aborda esa ambigüedad en la capa del sistema operativo. Meta todavía debe explicar la capa de la aplicación, incluido cómo Muse accedió a la base de datos de Aten y por qué su propia explicación fue imprecisa.
Sin esa claridad, una aprobación más explícita corre el riesgo de convertirse en otra advertencia que los usuarios aceptan sin obtener un control real.
Qué sigue para Apple, Meta y los usuarios de Mac
Tres señales mostrarán si la respuesta de Apple produce límites significativos o simplemente añade fricción al mismo permiso amplio.
La primera señal es la implementación técnica de Apple. Conviene observar las versiones beta de macOS, la documentación para desarrolladores o las guías de seguridad que expliquen los “controles adicionales” prometidos el 2 de octubre.
Una interfaz rediseñada reforzaría la advertencia, pero dejaría la capacidad prácticamente sin cambios. Los controles específicos por recurso, las restricciones aplicadas o los registros de acceso representarían una respuesta más profunda.
La segunda señal es una explicación detallada de Meta. La empresa debe reconciliar la sincronización de base de datos informada por Aten, el estado desactivado que observó y la descripción de dos permisos de Singleton.
Esa explicación debería identificar la ruta de los datos sin exponer detalles sensibles de implementación. También debería aclarar si Muse conserva mensajes sincronizados previamente después de que se desactive un conector.
Una explicación técnica reproducible reforzaría la posición de Meta si muestra que las configuraciones requeridas estaban activas. Seguir basándose en una declaración general de participación voluntaria dejaría sin resolver la discrepancia central.
La tercera señal son las pruebas de seguridad independientes. Los investigadores pueden examinar si Muse respeta la configuración de los conectores, cómo almacena los datos sincronizados y qué privilegios permanecen disponibles para procesos locales comprometidos.
Las pruebas deberían ir más allá del fallo de transcripción corregido. La cuestión central es si un atacante o un flujo de trabajo no deseado puede convertir el acceso autorizado en una acción no relacionada.
Los compradores empresariales también deberían observar cómo los administradores pueden restringir estos agentes. La aprobación personal de un empleado puede exponer mensajes, documentos, credenciales e información de la empresa que pertenece a clientes.
Los desarrolladores deberían esperar que los propietarios de plataformas exijan permisos más limitados y divulgaciones más claras. Construir en torno a Full Disk Access puede ofrecer rapidez hoy, pero crea dependencia de una excepción que Apple ya ha señalado para un control más estricto.
Los trabajadores del conocimiento deberían revisar qué aplicaciones tienen actualmente Full Disk Access en Configuración del Sistema, Privacidad y seguridad. Eliminar el acceso puede desactivar funciones, por lo que los usuarios deberían evaluar el propósito de cada aplicación antes de cambiarlo.
Los usuarios de Muse deberían revisar por separado los servicios conectados y la configuración de los conectores. Estas comprobaciones no pueden resolver el incidente en disputa, pero reducen el número de permisos permanentes disponibles para el agente.
Los cambios de Apple en Full Disk Access solo importarán si la aprobación, el comportamiento y la revocación permanecen conectados después de la configuración. Una solicitud más enfática no puede garantizar esa relación por sí sola.
La cuestión de fondo es si los agentes personales pueden ofrecer una autonomía útil sin convertir cada permiso en una autoridad permanente y reutilizable. Siga de cerca la implementación de Apple, la explicación técnica de Meta y las pruebas independientes. En conjunto, esas señales mostrarán si este episodio conduce a límites exigibles o a otra pantalla de consentimiento que los usuarios deben aceptar antes de que un agente pueda funcionar.



