top of page

Apple“完全磁盘访问”变更令 Meta Muse 的隐私辩护承压

9小时前
讀畢需時 14 分鐘

在一名 Meta Muse 用户报告了一件令人不安的意外后,Apple 正在收紧“完全磁盘访问”:这名用户发现,这个 AI 代理提及了他从未预料它会读取的私人 Messages 对话。

这场争议并不只是有人是否点错了权限。Meta 表示,Muse 需要同时获得 macOS“完全磁盘访问”权限并启用 Messages 连接器,才能读取消息内容。Apple 现在则表示,无论用户是否理解这一后果,“完全磁盘访问”都可能暴露消息内容。

这一差别至关重要,因为自主代理需要广泛访问权限才能发挥作用。它们还会基于信息采取行动,而无需等待新的指令。当这项原本为备份软件设计的权限被授予能够监控、解读并发起任务的软件时,其影响会大得多。

Apple 在 10 月 2 日的公告中没有点名 Meta 或 Muse。不过,该声明是在有关 Muse 的报道、一名安全研究人员披露严重漏洞,以及 Meta 公开为其同意机制辩护之后发布的。

因此,Apple 对“完全磁盘访问”的调整给不止一款产品带来了压力。它们挑战了一种观点:单一、广泛的操作系统权限,能够为 AI 代理此后可能采取的每一项行动提供有意义的同意。

Apple“完全磁盘访问”变更将要求更明确的批准

Apple 表示,用户在授予某个应用访问 Mac 上几乎所有存储内容的权限之前,应面对额外的控制措施。

“完全磁盘访问”是 macOS 的一项权限,可让获批准的应用读取其正常容器之外的数据。Apple 设立这项权限的部分原因是,备份软件需要全面查看存储设备中的内容。

这种设计要求对 macOS 隐私控制机制作出广泛例外。它可能暴露本地文件、电子邮件数据库、消息记录、浏览器记录及其他应用数据。

Apple 的完全磁盘访问更新表示,一些开发者正在以可能使用户面临风险的方式使用这项权限。该公司特别列举了文件、邮件、消息和浏览历史等可能暴露的类别。

它还承认了第二个隐私问题。读取一个人的通信内容,可能暴露与此人进行通信的所有人的信息。这些联系人从未批准该代理或其访问权限。

Apple 表示,未来的控制措施将确保用户只能通过“非常明确的用户操作”授予此类访问权限。该公司没有说明最终界面、技术执行模型或发布日期。

这一缺失的细节很重要。更令人警觉的对话框或许会让用户停下来思考,但未必会限制获批准应用能够读取的内容。更有力的重新设计将把该权限拆分为更狭窄的类别,或限制敏感数据库的访问方式。

Apple 的公告承诺增加控制措施,而非确定某一具体架构。因此,它确立了政策方向,同时仍将最重要的实施问题留待解决。

公告发布的时机强化了其含义。不到两周前,科技专栏作家 Jason Aten 表示,Muse 在未经他记得曾授予的许可的情况下,展示了来自一段 Apple Messages 对话的信息。

Aten 曾在 iPhone 和 Mac mini 上安装 Muse。他要求它研究自己,并建议有用的任务。Muse 随后主动发出一则通知,提到他与播客联合主持人的对话,并标记了编辑发来的一条消息。

根据 Aten 对Muse 的描述,该代理最初声称自己只看到了传入通知的横幅。他的检查显示,可能发生了范围更广的访问。

他报告称,Muse 已从本地 Messages 数据库同步数据,直至第 187,462 行。该行号并不能证明摄入了多少条消息,但表明其访问范围可能超出单条通知。

Aten 还表示,他检查时 Muse 应用显示“完全磁盘访问”处于禁用状态。他的报告并未独立确认访问权限是如何授予的、某项设置何时变更,或该界面是否准确反映了系统状态。

这些不确定性意味着,这一事件无法证明存在蓄意绕过行为。但它们并未消除 Apple 现已承认的同意问题。

如果一名知情用户仍会对代理读取的内容感到意外,那么权限流程就未能传达实际结果。即使从技术上说,每一项必要控制都已启用,这一点依然成立。

“完全磁盘访问”比 Meta 的连接器论点更广泛

Meta 将消息访问描述为两步选择,而 Apple 将“完全磁盘访问”本身描述为对消息的暴露。

Meta 首席技术官 David Singleton 回应称,Muse Mac 应用中的 Messages 集成采用自愿加入机制。他表示,只有在授予“完全磁盘访问”并启用 Messages 连接器后,Muse 才能读取 Messages 内容。

这一辩护将操作系统权限与产品层面的意图区分开来。“完全磁盘访问”为应用提供技术上的可及范围,而连接器则指示 Muse 为特定功能使用这种可及范围。

这种分层控制可以改善产品体验。用户可能为某一用途授予应用广泛访问权,同时在应用内关闭可选集成。

更棘手的问题在于,第二项控制究竟实际执行了什么。连接器开关可以约束正常的产品行为,却未必限制应用进程在技术上可读取的内容。

安全研究人员 Patrick Wardle 向 Ars Technica 表示,拥有“完全磁盘访问”权限的应用可以读取非 root 文件,包括聊天记录、浏览器 Cookie、浏览历史和其他私人数据。他的观点涉及操作系统能力,而不是 Meta 预期的界面设计。

这种区别削弱了“禁用连接器会让消息访问在技术上不可能”的任何说法。它或许会使此类访问违反产品逻辑或政策,但未必会消除底层文件权限。

Apple 的公告采用了同样更广泛的描述。该公司表示,“完全磁盘访问”可能暴露消息,而非将消息访问视为会被应用设置自动阻止的一项独立特权。

在其关于 Apple 的报道中,Ars Technica 表示,Meta 被问及这一冲突时重申了 Singleton 对连接器的解释。据报道,Meta 没有回答 Apple 公告发布后提交的进一步问题。

这并不能证明 Muse 无视了其连接器设置。Aten 的经历尚未在有记录的条件下被公开复现,相关配置历史也仍不清楚。

仍存在几种可能的解释。连接器可能在设置过程中曾被启用,应用显示的状态可能与先前状态不一致,或者可能涉及另一条数据路径。

代理自身的解释无法解决这一问题。语言模型不会自动知道其周边应用如何收集信息。因此,Muse 声称自己看到了通知横幅,并不是可靠的技术审计。

这个案例说明了为何 AI 界面带来了新的同意问题。用户自然会询问助手知道什么,以及它如何获得这些信息。即使模型无法访问系统日志或实现细节,回答听起来仍可能很权威。

传统应用通常通过可见命令来呈现功能。自主助手则将后台访问转化为建议、摘要和行动。访问发生的时刻可能从用户视野中消失。

这在权限与预期之间造成了缺口。用户可能理解某个应用能够访问存储空间,却不会预期它会持续检查私人对话。

Meta 的立场聚焦于本应启用的控制措施。Apple 的回应则聚焦于在这些控制之下,一次批准实际允许什么。两种说法都可能描述同一系统的不同层面。

争议的核心在于,哪一层应当界定有意义的同意。Apple 即将推出的调整表明,这家操作系统制造商不再认为,现有授权对于日益自主的软件而言足够清晰。

Meta Muse 的隐私保障取决于非同寻常的信任

Muse 的实用性依赖广泛的个人上下文,因此,令人困惑的权限模型带来的风险高于普通应用。

Meta 将 Muse 定位为面向美国成年人的通用个人代理。它可以处理与日程、购物、电子邮件、旅行、表单和长期计划有关的任务。

Meta 告诉美联社,Muse 通过一台专用的安全虚拟机运行,其中包含该代理和用户数据。用户可以通过单独的 Muse 应用或 WhatsApp 与其互动。

该公司的卖点依赖于委托。Muse 被设计为能够协调资源、使用浏览器、完成表单,并在无需逐步指示的情况下推进工作。

Muse 的发布细节说明了为何代理比聊天机器人需要更丰富的上下文。起草一条消息需要文本;发送消息则需要账户、收件人信息和采取行动的权限。

一个准备晨间简报的个人代理可能需要电子邮件、日历事件、消息、文档和浏览上下文。每增加一项连接,结果都会更有用,同时也会扩大故障带来的后果。

在个人电脑上,这种权衡更为尖锐。一台 Mac 可能包含多年的通信记录、认证数据、浏览器会话、税务文件、工作文件、医疗信息,以及来自其他人的私人材料。

传统 macOS 权限将其中一些资源拆分为单独决策。应用会请求访问麦克风、摄像头、位置、日历、联系人和受保护文件夹。

“完全磁盘访问”则不同,因为它绕过了许多常规边界。它是为特殊情况设计的,包括必须检查整个磁盘的软件。

AI 代理可以将这种特殊访问转化为持续的上下文来源。它可以搜索信息、推断相关性,并展示用户未明确请求的材料。

这改变了风险计算。备份软件可能复制数据库而不解读其内容。代理则可以读取同一个数据库,将其与其他来源关联,并根据所得结论采取行动。

用户还面临注意力问题。设置流程可能会在几分钟内请求多项权限、账户连接和浏览器集成。每个提示都会与让新产品正常工作的愿望相竞争。

在这种环境中获得的同意,可能在形式上有效,却未被充分理解。用户往往只有在代理揭示意外内容后才了解其后果。

这正是 Apple 使用“非常明确的用户操作”这一措辞的原因。该公司正在表明,现有路径无法充分匹配这项授权的敏感性。

不过,仅增加摩擦并不能解决所有问题。当应用若不获得权限便拒绝工作时,用户往往仍会批准警告。代理会让这种压力更强,因为其核心功能依赖访问权限。

因此,开发者需要提供在安装后仍然有效的控制机制。活动历史应显示代理访问了哪个来源、何时访问,以及是哪项任务需要这些数据。

权限也应遵循最小权限原则,即仅授予完成特定工作所需的访问权。一项旅行任务不应悄然演变为持续分析所有私人消息的权限。

清晰的来源边界将帮助用户区分已连接的账户和本地文件。Messages 连接器应说明其读取的是新通知、历史对话、附件、联系人,还是底层数据库。

构建个人知识库的人也面临类似的信任决策。价值来自信息整合,但边界必须保持可见且可控。

因此,Meta Muse 的隐私保护不能只依赖系统弹窗和应用开关。它还取决于可预测的行为、准确的说明,以及已禁用的集成功能确实保持禁用状态的证据。

已修复的 Muse 漏洞让风险不止于同意

消息争议涉及预期行为,但另一项漏洞表明,攻击者可能会继承代理已获批准的权限。

Wardle 在 Apple 宣布其 Full Disk Access 计划前 11 天披露了 Muse 的一项漏洞。他发现,本地运行的应用程序或终端命令可以修改未公开记录的 Muse 设置。

其中一项设置控制转录所使用的端点。攻击者可以将该流量重定向到自己控制的服务器,并获取用于验证用户 Muse 账户身份的令牌。

Wardle 表示,这种控制权可能让攻击者操纵代理并利用其权限。这会使代理从一个包含数据的攻击目标,变成已获系统信任的中介。

Ars Technica 发布披露报道约 12 小时后,Meta 推出了热修复补丁。该补丁修复了所报告的零日漏洞,即披露时尚无可用修复方案的未知漏洞。

Muse 漏洞并不能证明攻击者访问了 Aten 的消息。这是一个涉及应用配置和账户控制的独立问题。

不过,它揭示了同样的结构性风险:授予代理的每一项权限,都可能在代理遭入侵后成为攻击者工具箱的一部分。

Wardle 演示了写入文件和拍照等概念验证操作。他认为,攻击者可以利用助手现有的权限,而无需构建能力更全面的 Mac 恶意软件。

据报道,Meta 将该问题定性为并非远程利用漏洞。Wardle 则反驳称,ClickFix 攻击能够提供一条实际可行的路径。

ClickFix 是一种社会工程技术,诱使用户复制或运行恶意命令,通常以修复浏览器或验证问题为借口。执行由用户发起,但指令由攻击者设计。

这种区别对于漏洞分类很重要,但对受影响用户而言安慰有限。如果一条简短命令就能转移对一个拥有广泛权限代理的控制权,造成的危害仍然严重。

该事件也说明,应用层限制并不充分。连接器或许经过精心设计,但遭入侵的代理仍可能更改设置,或通过其他路径发送指令。

代理开发者面临更高的安全标准,因为其产品聚合了权限。简单文本编辑器中的漏洞可能暴露该编辑器可访问的文档;代理中的漏洞则可能触及已连接服务和获准访问的设备资源。

Amazon 的回应展现了另一条边界。该公司禁止 Muse 在其平台上购物,并称其为违反条件的未经授权代理。

Amazon 表示,代表客户行动的第三方应用应公开运作,并尊重服务提供商是否选择参与。这一争议涉及平台控制而非本地隐私,但它揭示了自主行动的另一重限制。

代理运行于三方之间:用户、代理提供商,以及其所访问的服务。获得其中一方许可,并不自动意味着另外两方也已同意。

私人通信中也存在相同模式。Mac 所有者或许会授予应用存储访问权,但通信对象未必同意让其消息由自主系统分析。

Apple 在公告中明确强调了这一问题。对于通信应用,广泛访问权可能危及参与对话的每个人的隐私。

消息访问权限、已修复的账户控制漏洞,以及被禁止的购物活动,共同给 Meta 带来压力。Muse 必须证明自己能够尊重用户选择、抵抗劫持,并遵守外部服务边界。

这也给 Apple 带来压力。macOS 提供了广泛权限,而当这些权限集中在自主代理内部时,其特权就会变得危险。

更多权限提示无法完全约束 AI 代理

Apple 可以提高授予 Full Disk Access 的难度,但更深层的挑战是控制代理在获得合法访问权之后的行为。

对 Apple 计划最直接的理解,是更强的警告。用户可能需要进入更多设置、再次验证身份,或确认一份更明确的说明。

这些措施可以防止意外授权。它们也能减少那些本可使用更窄接口、却随意请求 Full Disk Access 的应用。

但它们无法解释自主系统未来可能采取的每一项行动。用户或许会批准存储访问权用于整理文档,却不会预期代理检查浏览器会话或多年来的对话记录。

细粒度权限提供了更强的方案。Apple 可以将通信数据库、浏览器数据、邮件存储和一般文件分开管理。该公司尚未表示会这样做。

细粒度化也会带来设计成本。用户可能被反复提示压垮,开发者则必须处理部分访问权限和不可预测的配置。

一些合法应用需要完整可见性。备份产品、安全工具和企业管理软件,可能会因操作系统过度拆分访问权限而失效。

因此,Apple 必须按行为或声明用途区分应用,同时避免形成容易被操纵的标签。代理还可能调用辅助进程、扩展、脚本或浏览器会话。

当代理能够动态创建工具时,技术强制执行会变得更困难。围绕固定应用功能构建的权限系统,无法自然映射到能够生成新工作流的软件。

审计的重要性可能不亚于批准。用户需要一份易读记录,将代理的操作与支撑它的文件、账户和指令关联起来。

有效的记录不应只显示笼统的“访问了 Messages”。它应将访问关联到具体任务,说明是否读取了历史内容,并记录是否存在任何外部传输。

撤销权限也必须产生明确效果。关闭连接器应停止未来访问,并说明此前同步的数据中有哪些仍存储在其他位置。

这是 Meta Muse 隐私争议的核心。Aten 反对的不只是数据库权限,而是因一项源自私人对话的主动建议而感到意外。

即使底层访问已经获得授权,这种意外也揭示了产品层面的失败。用户是通过结果评估同意,而非通过系统设置和连接器之间的技术区别。

这里还存在验证缺口。公开报道尚未确定 Aten 的 Mac 上完整的配置历史。独立研究人员也尚未在所报告的禁用状态下复现完全一致的消息行为。

Apple 的公告并未解决这一事实争议。它确认 Full Disk Access 会暴露消息,也确认开发者可能以存在风险的方式使用该权限。

读者应避免两种相反的过度断言。现有证据并不能证明 Muse 绕过了 macOS 保护,而 Meta 关于连接器的声明也不能证明广泛磁盘访问无法触及 Messages 数据。

最站得住脚的结论介于两者之间。现有控制措施并未就哪些操作可能、已启用或符合预期,建立共同认知。

Apple 的介入从操作系统层面处理了这一模糊性。Meta 仍需解释应用层问题,包括 Muse 如何访问 Aten 的数据库,以及其自身说明为何不准确。

若没有这种清晰度,更明确的批准流程可能只是另一条用户接受了、却未获得真正控制权的警告。

Apple、Meta 与 Mac 用户接下来将面对什么

三个信号将显示,Apple 的回应能否形成实质性限制,还是只会为同一项广泛权限增加摩擦。

第一个信号是 Apple 的技术实现。请关注 macOS beta 版本、开发者文档或安全指南,以了解其在 10 月 2 日承诺的“额外控制措施”。

重新设计的界面会强化警告,但会让能力本身基本保持不变。按资源划分的控制、强制限制或访问记录,则代表更深层的回应。

第二个信号是 Meta 的详细说明。该公司需要协调 Aten 所报告的数据库同步情况、他观察到的禁用状态,以及 Singleton 对两项权限的描述。

该说明应在不暴露敏感实现细节的前提下,明确数据路径。它还应澄清,关闭连接器后 Muse 是否会保留此前同步的消息。

如果可复现的技术说明表明必要设置当时处于启用状态,Meta 的立场将得到加强。若持续依赖笼统的选择加入声明,核心矛盾仍将无法解决。

第三个信号是独立安全测试。研究人员可以检验 Muse 是否遵守连接器设置、如何存储同步数据,以及遭入侵的本地进程仍可获得哪些权限。

测试不应局限于已修复的转录漏洞。核心问题在于,攻击者或非预期工作流是否能够将已授权访问转化为无关行动。

企业采购方还应关注管理员如何限制这些代理。员工个人的批准可能暴露公司消息、文档、凭据和属于客户的信息。

开发者应预期平台所有者会要求更窄的权限和更清晰的披露。围绕 Full Disk Access 构建应用如今或许能带来速度优势,但也会使其依赖于 Apple 已明确标记为需要加强控制的例外权限。

知识工作者应在“系统设置”的“隐私与安全性”中查看哪些应用目前拥有 Full Disk Access。移除访问权可能会禁用某些功能,因此用户在更改前应评估每个应用的用途。

Muse 用户还应分别检查已连接的服务和连接器设置。这些检查无法解决存在争议的事件,但能减少代理可长期使用的权限数量。

只有在设置完成后,批准、行为和撤销权限仍保持关联,Apple 对 Full Disk Access 的调整才会真正发挥作用。更响亮的提示本身无法保证这种关系。

更大的问题在于,个人智能体能否在不把每项权限都变成永久、可复用授权的前提下,提供真正有用的自主能力。值得关注 Apple 的实现方式、Meta 的技术说明以及独立测试结果。这些信号将共同揭示:这起事件最终会促成可执行的边界,还是又一个用户必须接受、智能体才能开始工作的同意界面。

 
 

免费开始使用

一款本地优先的AI助手

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)和M-Chip Mac 。

你的 AI 工作伙伴

和 remio 一起高效工作

规划、创作、交付

一站式完成

bottom of page