Les changements d’Apple concernant l’accès complet au disque mettent sous pression la défense de la vie privée de Muse de Meta
Apple renforce les règles d’accès complet au disque après qu’un utilisateur de Meta Muse a signalé une surprise troublante : l’agent IA a fait référence à des conversations privées dans Messages qu’il ne s’attendait jamais à le voir lire.
Le différend ne porte pas uniquement sur la question de savoir si quelqu’un a cliqué sur la mauvaise autorisation. Meta affirme que Muse a besoin à la fois de l’accès complet au disque de macOS et d’un connecteur Messages activé pour pouvoir lire le contenu des messages. Apple indique désormais que l’accès complet au disque peut exposer les messages, que les utilisateurs en comprennent ou non la conséquence.
Cette différence compte, car les agents autonomes ont besoin d’un accès étendu pour devenir utiles. Ils agissent aussi sur des informations sans attendre une nouvelle instruction. Une autorisation conçue pour les logiciels de sauvegarde prend une importance bien plus grande lorsqu’elle est accordée à un logiciel qui observe, interprète et initie des tâches.
Apple n’a pas identifié Meta ni Muse dans son annonce du 2 octobre. Cette déclaration a toutefois suivi des articles sur Muse, la divulgation par un chercheur en sécurité d’une vulnérabilité grave et la défense publique par Meta de son modèle de consentement.
Les changements d’Apple concernant l’accès complet au disque mettent donc sous pression plus d’un produit. Ils remettent en cause l’idée qu’une seule autorisation étendue du système d’exploitation puisse constituer un consentement significatif pour chaque action qu’un agent IA pourrait entreprendre par la suite.
Les changements d’Apple concernant l’accès complet au disque exigeront une approbation plus explicite
Apple affirme que les utilisateurs devraient être confrontés à des contrôles supplémentaires avant d’accorder à une application l’accès à pratiquement tout ce qui est stocké sur leur Mac.
L’accès complet au disque est une autorisation macOS qui permet aux applications approuvées de lire des données situées hors de leurs conteneurs habituels. Apple l’a notamment créé parce que les logiciels de sauvegarde ont besoin d’une visibilité étendue sur l’ensemble d’un périphérique de stockage.
Cette conception exige une exception large aux contrôles de confidentialité de macOS. Elle peut exposer des fichiers locaux, des bases de données d’e-mails, des historiques de messages, des données de navigation et d’autres données d’applications.
La mise à jour sur l’accès complet au disque d’Apple indique que certains développeurs utilisent cette autorisation de façons qui mettent les utilisateurs en danger. L’entreprise a spécifiquement cité les fichiers, les e-mails, les messages et l’historique de navigation parmi les catégories exposées.
Elle a également reconnu un deuxième problème de confidentialité. Lire les communications d’une personne peut exposer des informations appartenant à toutes les personnes ayant communiqué avec elle. Ces contacts n’ont jamais approuvé l’agent ni son accès.
Apple a déclaré que les futurs contrôles garantiront que les utilisateurs ne pourront accorder cet accès qu’au moyen d’une « action très explicite de l’utilisateur ». L’entreprise n’a pas décrit l’interface finale, le modèle d’application technique ni la date de publication.
Ce manque de détails est important. Une boîte de dialogue plus alarmante pourrait inciter les utilisateurs à s’arrêter, mais elle ne limiterait pas nécessairement ce qu’une application approuvée peut lire. Une refonte plus robuste diviserait l’autorisation en catégories plus restreintes ou limiterait l’accès aux bases de données sensibles.
L’annonce d’Apple s’engage à ajouter des contrôles, et non à adopter une architecture précise. Elle établit donc une orientation de politique tout en laissant ouvertes les questions de mise en œuvre les plus importantes.
Le calendrier a renforcé la portée de l’annonce. Moins de deux semaines plus tôt, le chroniqueur technologique Jason Aten avait déclaré que Muse avait fait apparaître des informations issues d’une conversation Apple Messages sans une autorisation dont il se souvenait l’avoir accordée.
Aten avait installé Muse sur un iPhone et un Mac mini. Il lui avait demandé d’effectuer des recherches sur lui et de suggérer des tâches utiles. Muse lui a ensuite envoyé une notification non sollicitée au sujet d’une conversation avec son coanimateur de podcast et a signalé un message de son éditeur.
Selon le récit d’Aten sur Muse, l’agent a d’abord affirmé n’avoir vu que les bannières des notifications entrantes. Son inspection semblait indiquer qu’il s’était passé quelque chose de plus large.
Il a indiqué avoir constaté que Muse avait synchronisé des données de la base de données locale Messages jusqu’à la ligne 187,462. Ce numéro de ligne n’établit pas combien de messages ont été ingérés, mais il suggérait un accès allant au-delà d’une simple notification.
Aten a également déclaré que l’application Muse affichait l’accès complet au disque comme désactivé lorsqu’il a vérifié. Son récit n’a pas établi de manière indépendante comment l’accès avait été accordé, quand un réglage avait changé ou si l’interface représentait fidèlement l’état du système.
Ces incertitudes empêchent l’épisode de prouver un contournement délibéré. Elles n’éliminent pas le problème de consentement qu’Apple reconnaît désormais.
Si un utilisateur averti peut être surpris par ce qu’un agent lit, le parcours d’autorisation n’a pas réussi à communiquer le résultat concret. Cela reste vrai même si chaque contrôle requis était techniquement activé.
L’accès complet au disque est plus étendu que ne le laisse entendre l’argument de Meta sur le connecteur
Meta décrit l’accès aux messages comme un choix en deux étapes, tandis qu’Apple décrit l’accès complet au disque lui-même comme une exposition aux messages.
Le directeur technologique de Meta, David Singleton, a répondu que l’intégration Messages dans l’application Muse pour Mac est facultative. Il a affirmé que Muse ne peut lire le contenu de Messages que lorsque l’accès complet au disque est accordé et que le connecteur Messages est activé.
Cette défense sépare l’autorité du système d’exploitation de l’intention au niveau du produit. L’accès complet au disque donne à l’application une portée technique, tandis que le connecteur indique à Muse d’utiliser cette portée pour une fonctionnalité précise.
De tels contrôles par couches peuvent améliorer un produit. Un utilisateur peut accorder à une application un accès étendu à une fin tout en désactivant une intégration facultative au sein de l’application.
La question plus difficile est de savoir ce que le deuxième contrôle impose réellement. Un interrupteur de connecteur peut régir le comportement normal du produit sans restreindre ce que le processus de l’application peut techniquement lire.
Le chercheur en sécurité Patrick Wardle a déclaré à Ars Technica qu’une application disposant de l’accès complet au disque peut lire des fichiers non root, notamment des discussions, des cookies de navigateur, l’historique de navigation et d’autres données privées. Son propos concernait la capacité du système d’exploitation, et non l’interface prévue par Meta.
Cette distinction affaiblit toute affirmation selon laquelle un connecteur désactivé rendrait l’accès aux messages techniquement impossible. Elle pourrait rendre cet accès contraire à la logique ou à la politique du produit. Elle ne supprime pas nécessairement l’autorisation de fichier sous-jacente.
L’annonce d’Apple adopte la même description plus large. L’entreprise affirme que l’accès complet au disque peut exposer les messages, plutôt que de traiter l’accès aux messages comme un privilège distinct automatiquement bloqué par un réglage de l’application.
Dans son article sur Apple, Ars Technica a indiqué que Meta avait répété l’explication de Singleton concernant le connecteur lorsqu’on l’a interrogée sur ce conflit. Meta n’aurait pas répondu aux questions supplémentaires envoyées après l’annonce d’Apple.
Cela ne prouve pas que Muse a ignoré son réglage de connecteur. L’expérience d’Aten n’a pas été reproduite publiquement dans des conditions documentées, et l’historique de configuration concerné reste flou.
Plusieurs explications restent possibles. Le connecteur a pu être activé durant la configuration, l’état affiché par l’application a pu ne pas correspondre à un état antérieur, ou un autre chemin de données a pu être impliqué.
L’explication de l’agent lui-même ne peut résoudre la question. Un modèle de langage ne sait pas automatiquement comment l’application qui l’entoure a recueilli les informations. L’affirmation de Muse selon laquelle il avait vu des bannières de notification n’était donc pas un audit technique fiable.
Cette affaire illustre pourquoi les interfaces IA créent un nouveau problème de consentement. Les utilisateurs demandent naturellement à un assistant ce qu’il sait et comment il a obtenu cette connaissance. La réponse semble faire autorité même lorsque le modèle n’a pas accès aux journaux système ni aux détails de mise en œuvre.
Une application conventionnelle expose généralement ses capacités par l’intermédiaire de commandes visibles. Un assistant autonome transforme l’accès en arrière-plan en suggestions, résumés et actions. Le moment de l’accès peut disparaître de la vue.
Cela crée un écart entre l’autorisation et les attentes. Un utilisateur peut comprendre qu’une application peut accéder au stockage sans s’attendre à ce qu’elle inspecte continuellement des conversations privées.
La position de Meta se concentre sur les contrôles qui auraient dû être activés. La réponse d’Apple se concentre sur ce qu’une approbation autorise sous ces contrôles. Les deux déclarations peuvent décrire des couches différentes d’un même système.
Le différend porte sur la couche qui devrait définir un consentement significatif. Les changements à venir d’Apple suggèrent que le fabricant du système d’exploitation ne considère plus l’autorisation existante comme suffisamment claire pour des logiciels de plus en plus autonomes.
La confidentialité de Meta Muse dépend d’une confiance extraordinaire
L’utilité de Muse dépend d’un vaste contexte personnel ; un modèle d’autorisation déroutant crée donc davantage de risques que pour une application ordinaire.
Meta a lancé Muse comme agent personnel polyvalent destiné aux adultes aux États-Unis. Il peut gérer des tâches liées aux emplois du temps, aux achats, aux e-mails, aux voyages, aux formulaires et aux projets de plus long terme.
Meta a déclaré à l’Associated Press que Muse fonctionne via une machine virtuelle sécurisée dédiée contenant l’agent et les données utilisateur. Les utilisateurs peuvent interagir via une application Muse distincte ou via WhatsApp.
L’argument commercial de l’entreprise repose sur la délégation. Muse est conçu pour coordonner des ressources, utiliser un navigateur, remplir des formulaires et faire avancer le travail sans instructions étape par étape.
Les détails du lancement de Muse montrent pourquoi les agents ont besoin d’un contexte plus riche que les chatbots. Rédiger un message nécessite du texte. L’envoyer requiert un compte, des informations sur le destinataire et l’autorité d’agir.
Un agent personnel préparant un briefing matinal pourrait avoir besoin d’e-mails, d’événements de calendrier, de messages, de documents et d’un contexte de navigation. Chaque connexion rend le résultat plus utile tout en élargissant les conséquences d’une défaillance.
Ce compromis est plus sensible sur un ordinateur personnel. Un Mac peut contenir des années de correspondance, des données d’authentification, des sessions de navigateur, des documents fiscaux, des fichiers professionnels, des informations médicales et des éléments privés provenant d’autres personnes.
Les autorisations macOS traditionnelles répartissent certaines de ces ressources entre des décisions distinctes. Les applications demandent l’accès au microphone, à la caméra, à la localisation, aux calendriers, aux contacts et aux dossiers protégés.
L’accès complet au disque est différent parce qu’il contourne de nombreuses limites habituelles. Il a été conçu pour des cas exceptionnels, notamment les logiciels devant inspecter un disque entier.
Un agent IA peut transformer cet accès exceptionnel en source continue de contexte. Il peut rechercher des informations, en déduire la pertinence et faire apparaître des éléments que l’utilisateur n’a pas explicitement demandés.
Cela modifie le calcul du risque. Un logiciel de sauvegarde peut copier une base de données sans en interpréter le contenu. Un agent peut lire la même base de données, la relier à d’autres sources et agir selon ses conclusions.
L’utilisateur fait également face à un problème d’attention. Un parcours de configuration peut demander plusieurs autorisations, connexions de comptes et intégrations de navigateur en quelques minutes. Chaque invite entre en concurrence avec le désir de faire fonctionner le nouveau produit.
Le consentement obtenu dans cet environnement peut être formellement valide mais mal compris. Les utilisateurs n’en découvrent la conséquence qu’après que l’agent a révélé quelque chose d’inattendu.
C’est pourquoi l’expression d’Apple « action très explicite de l’utilisateur » est importante. L’entreprise indique que le parcours existant ne correspond pas adéquatement à la sensibilité de l’autorisation accordée.
Toutefois, une friction supplémentaire à elle seule ne résoudra pas tous les problèmes. Les utilisateurs approuvent régulièrement des avertissements lorsqu’une application refuse de fonctionner sans eux. Les agents peuvent renforcer cette pression, car leurs fonctionnalités phares dépendent de l’accès.
Les développeurs ont donc besoin de contrôles qui restent significatifs après l’installation. Les historiques d’activité devraient indiquer à quelle source un agent a accédé, quand il y a accédé et quelle tâche nécessitait ces données.
Les autorisations devraient également respecter le principe du moindre privilège, qui n’accorde que les accès nécessaires à une tâche donnée. Une tâche liée à un voyage ne devrait pas se transformer silencieusement en autorisation permanente d’analyser chaque message privé.
Des frontières claires entre les sources aideraient les utilisateurs à distinguer les comptes connectés des fichiers locaux. Un connecteur Messages devrait préciser s’il lit les nouvelles notifications, les fils historiques, les pièces jointes, les contacts ou la base de données sous-jacente.
Les personnes qui créent une base de connaissances personnelle sont confrontées à une décision de confiance similaire. La valeur provient de la combinaison d’informations, mais les frontières doivent rester visibles et contrôlables.
La confidentialité de Meta Muse ne peut donc pas reposer uniquement sur une boîte de dialogue système et un interrupteur dans l’application. Elle dépend aussi d’un comportement prévisible, d’explications exactes et de preuves que les intégrations désactivées restent désactivées.
Une faille corrigée de Muse relève les enjeux au-delà du consentement
Le différend sur les messages concerne le comportement attendu, mais une vulnérabilité distincte a montré comment des attaquants pourraient hériter des privilèges approuvés d’un agent.
Wardle a divulgué une vulnérabilité de Muse 11 jours avant qu’Apple annonce ses projets concernant l’Accès complet au disque. Il a constaté que des applications exécutées localement ou des commandes de terminal pouvaient modifier des paramètres non documentés de Muse.
L’un de ces paramètres contrôlait le point de terminaison utilisé pour la transcription. Un attaquant pouvait rediriger ce trafic vers un serveur sous son contrôle et obtenir le jeton authentifiant le compte Muse de l’utilisateur.
Selon Wardle, ce contrôle pouvait permettre à un attaquant de manipuler l’agent et d’utiliser ses autorisations. L’agent ne serait alors plus une simple cible contenant des données, mais un intermédiaire déjà digne de confiance aux yeux du système.
Meta a publié un correctif environ 12 heures après qu’Ars Technica a publié cette divulgation. Le correctif traitait le zero-day signalé, c’est-à-dire une vulnérabilité auparavant inconnue pour laquelle aucun correctif n’était disponible lors de sa divulgation.
La vulnérabilité de Muse ne prouvait pas que des attaquants avaient accédé aux messages d’Aten. Il s’agissait d’un problème distinct impliquant la configuration de l’application et le contrôle du compte.
Elle révèle néanmoins le même risque structurel. Toute autorisation accordée à un agent peut devenir un élément de la boîte à outils d’un attaquant si l’agent est compromis.
Wardle a démontré des actions de preuve de concept telles que l’écriture de fichiers et la prise de photos. Il a soutenu que des attaquants pourraient exploiter les privilèges existants de l’assistant plutôt que de développer un malware Mac plus étendu.
Meta aurait qualifié le problème d’exploitation non distante. Wardle a rétorqué que les attaques ClickFix pouvaient offrir une voie pratique.
ClickFix est une technique d’ingénierie sociale qui persuade les utilisateurs de copier ou d’exécuter des commandes malveillantes, souvent sous prétexte de résoudre un problème de navigateur ou de vérification. L’utilisateur lance l’exécution, mais l’attaquant conçoit l’instruction.
Cette distinction compte pour la classification de la vulnérabilité, mais elle apporte peu de réconfort à un utilisateur affecté. Si une courte commande peut transférer le contrôle d’un agent aux privilèges étendus, le préjudice qui en résulte reste grave.
L’incident montre aussi pourquoi les restrictions au niveau de l’application ne suffisent pas. Un connecteur peut être conçu avec soin, mais un agent compromis pourrait modifier ses paramètres ou envoyer des instructions par une autre voie.
Les développeurs d’agents doivent répondre à une exigence de sécurité plus élevée, car leurs produits concentrent l’autorité. Une faille dans un simple éditeur de texte pourrait exposer les documents accessibles à cet éditeur. Une faille dans un agent peut atteindre des services connectés et des ressources de l’appareil approuvées.
La réponse d’Amazon illustre une autre frontière. L’entreprise a empêché Muse d’effectuer des achats sur sa plateforme et l’a décrit comme un agent non autorisé qui enfreignait ses conditions.
Amazon a déclaré que les applications tierces agissant pour les clients devraient fonctionner ouvertement et respecter le choix des fournisseurs de services de participer ou non. Ce différend concerne le contrôle des plateformes plutôt que la confidentialité locale, mais il révèle une autre limite à l’action autonome.
Un agent opère entre trois parties : l’utilisateur, le fournisseur de l’agent et le service auquel il accède. L’autorisation d’une partie n’établit pas automatiquement le consentement des deux autres.
Le même schéma apparaît dans les communications privées. Le propriétaire d’un Mac peut accorder à une application l’accès au stockage, mais ses correspondants n’ont pas nécessairement accepté que leurs messages soient analysés par un système autonome.
Apple a explicitement souligné cette préoccupation dans son annonce. Pour les applications de communication, un accès étendu peut compromettre la confidentialité de toutes les personnes participant à une conversation.
La combinaison de l’accès aux messages, d’une faille corrigée de contrôle de compte et d’une activité d’achat bloquée accroît la pression sur Meta. Muse doit prouver qu’il peut respecter les choix des utilisateurs, résister au détournement et honorer les limites imposées par les services externes.
Cela met également Apple sous pression. macOS a fourni l’autorisation étendue dont les privilèges deviennent dangereux lorsqu’ils sont concentrés dans un agent autonome.
Davantage de demandes d’autorisation ne suffiront pas à contenir pleinement les agents IA
Apple peut rendre l’Accès complet au disque plus difficile à accorder, mais le défi plus profond consiste à contrôler ce qu’un agent fait après avoir reçu un accès légitime.
L’interprétation la plus simple du plan d’Apple est un avertissement renforcé. Un utilisateur pourrait devoir naviguer dans des réglages supplémentaires, s’authentifier à nouveau ou confirmer une description plus explicite.
Ces mesures peuvent empêcher des autorisations accidentelles. Elles peuvent également limiter les applications qui demandent sans discernement l’Accès complet au disque alors que des interfaces plus restreintes suffiraient.
Elles ne peuvent pas expliquer chaque action future qu’un système autonome pourrait entreprendre. Un utilisateur peut approuver l’accès au stockage pour organiser des documents sans s’attendre à ce que l’agent inspecte des sessions de navigateur ou des années de conversations.
Des autorisations granulaires offrent une approche plus robuste. Apple pourrait séparer les bases de données de communication, les données de navigateur, les boîtes aux lettres et les fichiers généraux. L’entreprise n’a pas indiqué qu’elle le ferait.
La granularité crée aussi des coûts de conception. Les utilisateurs peuvent être submergés par des demandes répétées, tandis que les développeurs doivent gérer des accès partiels et des configurations imprévisibles.
Certaines applications légitimes nécessitent une visibilité complète. Les produits de sauvegarde, les outils de sécurité et les logiciels de gestion d’entreprise peuvent échouer si le système d’exploitation fragmente trop agressivement les accès.
Apple doit donc distinguer les applications selon leur comportement ou leur finalité déclarée sans créer une étiquette facilement manipulable. Un agent peut également invoquer des processus auxiliaires, des extensions, des scripts ou des sessions de navigateur.
L’application technique des règles devient plus difficile lorsqu’un agent peut créer des outils dynamiquement. Un système d’autorisations conçu autour de fonctions applicatives fixes ne correspond pas naturellement à un logiciel qui génère de nouveaux flux de travail.
L’audit peut être aussi important que l’approbation. Les utilisateurs ont besoin d’un registre lisible reliant l’action d’un agent aux fichiers, comptes et instructions qui l’ont étayée.
Un registre efficace indiquerait davantage qu’une simple entrée générique « a accédé à Messages ». Il relierait l’accès à une tâche, préciserait si du contenu historique a été lu et enregistrerait toute transmission externe.
La révocation doit également avoir un effet clair. Désactiver un connecteur devrait arrêter les accès futurs et expliquer quelles données auparavant synchronisées restent stockées ailleurs.
Cette question est au cœur de la controverse sur la confidentialité de Meta Muse. Aten ne s’est pas simplement opposé à une autorisation de base de données. Il s’est opposé au fait d’être surpris par une suggestion proactive issue d’une conversation privée.
Cette surprise révèle une défaillance au niveau du produit, même si l’accès sous-jacent était autorisé. Les utilisateurs évaluent le consentement à travers les résultats, et non à travers la distinction technique entre un réglage système et un connecteur.
Il existe également un manque de vérification. Les informations publiques n’ont pas établi l’historique complet de la configuration sur le Mac d’Aten. Des chercheurs indépendants n’ont pas reproduit le comportement exact des messages alors que l’état désactivé signalé était en place.
L’annonce d’Apple ne résout pas ce différend factuel. Elle confirme que l’Accès complet au disque expose les messages et que les développeurs peuvent utiliser cette autorisation de manière risquée.
Les lecteurs devraient éviter deux affirmations excessives opposées. Les éléments disponibles ne prouvent pas que Muse a contourné les protections de macOS, et la déclaration de Meta concernant son connecteur n’établit pas qu’un accès étendu au disque ne peut pas atteindre les données de Messages.
La conclusion la plus défendable se situe entre ces deux affirmations. Les contrôles existants n’ont pas créé une compréhension partagée de ce qui était possible, activé ou attendu.
L’intervention d’Apple traite cette ambiguïté au niveau du système d’exploitation. Meta doit encore expliquer la couche applicative, notamment comment Muse a accédé à la base de données d’Aten et pourquoi sa propre explication était inexacte.
Sans cette clarté, une approbation plus explicite risque de devenir un avertissement de plus que les utilisateurs acceptent sans obtenir de réel contrôle.
Ce qui attend Apple, Meta et les utilisateurs de Mac
Trois signaux montreront si la réponse d’Apple produit des limites significatives ou ajoute simplement de la friction à la même autorisation étendue.
Le premier signal sera l’implémentation technique d’Apple. Surveillez les versions bêta de macOS, la documentation pour développeurs ou les recommandations de sécurité expliquant les « contrôles supplémentaires » promis le 2 octobre.
Une interface repensée renforcerait l’avertissement, mais laisserait la capacité largement inchangée. Des contrôles spécifiques aux ressources, des restrictions appliquées ou des journaux d’accès représenteraient une réponse plus profonde.
Le deuxième signal sera une explication détaillée de Meta. L’entreprise doit concilier la synchronisation de base de données rapportée par Aten, l’état désactivé qu’il a observé et la description de Singleton reposant sur deux autorisations.
Cette explication devrait identifier le cheminement des données sans révéler de détails d’implémentation sensibles. Elle devrait aussi préciser si Muse conserve des messages précédemment synchronisés après la désactivation d’un connecteur.
Un compte rendu technique reproductible renforcerait la position de Meta s’il montre que les réglages requis étaient actifs. Continuer de s’appuyer sur une déclaration générale d’adhésion volontaire laisserait la divergence centrale non résolue.
Le troisième signal sera les tests de sécurité indépendants. Les chercheurs peuvent examiner si Muse respecte les réglages des connecteurs, comment il stocke les données synchronisées et quels privilèges restent disponibles pour des processus locaux compromis.
Les tests devraient aller au-delà de la faille de transcription corrigée. La question centrale est de savoir si un attaquant ou un flux de travail involontaire peut transformer un accès autorisé en action sans rapport.
Les acheteurs en entreprise devraient également surveiller la manière dont les administrateurs peuvent restreindre ces agents. L’approbation personnelle d’un employé peut exposer des messages d’entreprise, des documents, des identifiants et des informations appartenant à des clients.
Les développeurs devraient s’attendre à ce que les propriétaires de plateformes exigent des autorisations plus étroites et des divulgations plus claires. S’appuyer sur l’Accès complet au disque peut offrir de la rapidité aujourd’hui, mais crée une dépendance à une exception qu’Apple a désormais désignée pour un contrôle renforcé.
Les travailleurs du savoir devraient examiner quelles applications disposent actuellement de l’Accès complet au disque dans Réglages Système, Confidentialité et sécurité. Retirer cet accès peut désactiver certaines fonctions ; les utilisateurs devraient donc évaluer la finalité de chaque application avant de la modifier.
Les utilisateurs de Muse devraient examiner séparément les services connectés et les réglages des connecteurs. Ces vérifications ne peuvent pas résoudre l’incident contesté, mais elles réduisent le nombre d’autorisations permanentes disponibles pour l’agent.
Les changements apportés par Apple à l’Accès complet au disque n’auront d’importance que si l’approbation, le comportement et la révocation restent liés après la configuration. Une demande plus insistante ne peut pas garantir cette relation à elle seule.
La question plus large est de savoir si les agents personnels peuvent offrir une autonomie utile sans transformer chaque autorisation en une autorité permanente et réutilisable. Surveillez l’implémentation d’Apple, l’explication technique de Meta et les tests indépendants. Ensemble, ces signaux montreront si cet épisode débouche sur des limites applicables ou sur un nouvel écran de consentement que les utilisateurs doivent accepter avant qu’un agent puisse fonctionner.



