top of page

Apple Mac 磁盘访问限制向 AI 智能体发出警示

6天前
讀畢需時 14 分鐘

Apple 在警告自主 AI 智能体会大幅增加广泛文件权限的风险后,即将收紧 Mac 磁盘访问限制。

Apple 于 2026 年 10 月 2 日宣布这一变更。该公司计划新增控制措施,要求用户在应用获得 Full Disk Access 前采取更明确的操作。该 macOS 权限可让单个应用访问文件、邮件、信息和浏览记录。

这一公告直接凸显了智能体能力与用户控制之间的矛盾。AI 智能体能够检查文档、检索消息并跨应用执行操作,因此会变得更有用;但同样的权限也让错误、恶意指令和遭入侵的软件能在 Mac 上获得更广泛的活动路径。

Apple 尚未披露这些控制措施的具体内容、发布日期,或其将如何影响现有授权。由于备份软件、安全产品和管理工具同样依赖广泛的文件访问,这些细节至关重要。

这并非只是又一个权限提示。Apple 正在承认:为传统应用设计的权限,在软件能够独立规划并执行一连串操作时,会呈现截然不同的行为特征。

Apple Mac 磁盘访问限制将要求更明确的同意

Apple 正将 Full Disk Access 视为一项需要明确无误批准的特殊权限。

Apple 在其磁盘访问更新中表示,将为该 macOS 权限引入额外控制措施。用户必须采取“非常明确”的操作,才能授予此类访问权限。

Apple 没有说明计划采用的界面或技术执行机制,也没有说明已拥有该权限的应用是否需要用户重新授权。

Full Disk Access 的存在,是因为某些应用需要跨越受保护的位置进行工作。Apple 主要以备份软件为例:如果操作系统隐藏了用户数据的重要部分,完整备份就无法正常运行。

这项权限位于 macOS 许多更细化的隐私边界之外。Apple 表示,它在很大程度上会绕过旨在保护私人信息的控制措施。应用一旦获得批准,便可能访问原本需要分别授权的内容。

这种访问范围可能包括个人文件、邮件数据库、对话和浏览器记录,也可能暴露属于其他人的信息,例如发送给 Mac 所有者的消息。

Apple 的担忧并非所有拥有该权限的应用都会不当行事。该公司称,一些开发者正在以用户缺乏充分认知或理解的方式使用该权限,从而使用户面临风险。

这一区别很重要。Apple 并未取消 Full Disk Access,也没有宣布每项广泛的权限请求都不正当。它只是提高了获取 macOS 最具影响力权限之一的门槛。

如今,Mac 用户必须在“隐私与安全性”中手动添加或启用应用。Apple 的沙盒文档指出,应用不能通过代码或授权声明自动为自己授予 Full Disk Access。

这一现有要求已带来一定阻力。不过,应用仍可引导用户前往相关设置,并将广泛访问描述为其核心功能所必需。

因此,用户在技术上可以做出自愿选择,却未必理解其实际覆盖范围。Apple 的公告正聚焦于形式上的同意与知情同意之间的鸿沟。

该公司尚未说明新流程是否会增加身份验证、重复警告、等待期或更细粒度的选项。每种设计都会给开发者和用户带来不同结果。

更强的确认界面可以减少意外批准,但仍会保留现有的非此即彼模式。更细化的控制可以降低暴露风险,但这需要对 macOS 及参与其中的应用作出更广泛的改动。

临时授权则提供了另一种可能模式。智能体可仅针对一次任务、一个文件夹或一个会话获得访问权限。Apple 尚未表示是否计划推出如此具体的机制。

这种不确定性使得人们无法对兼容性作出明确判断。已确认的变化更为有限:Full Disk Access 将更难被随意授予,而 Apple 认为这类额外阻力是必要的。

最初的相关报道也凸显了这一议题此刻的重要性。这项权限正从后台设置走向 AI 智能体讨论的中心。

为什么 AI 智能体改变了权限风险

AI 智能体会将文件访问从一种被动能力,转化为持续自主行动的燃料。

传统应用通常遵循可见的工作流程。用户打开备份工具、启动任务,并预期软件会读取大量文件。其用途与权限相匹配。

智能体的行为则可能不同。它会理解目标、选择工具、检查结果,并决定下一步该做什么。单个请求便可能在没有额外指令的情况下形成一长串操作。

Apple 在其有关本地代理式 AI 的材料中描述了这一模式。智能体可以调用工具、运行命令、读取文件、使用 API、观察结果并持续工作。

Apple 的本地智能体演示展示了这一循环富有生产力的一面:智能体检查项目、编辑文件、构建应用、读取错误信息,并应用另一项修复。

这类工作流之所以有用,是因为智能体不会在生成文本后停止。它会在计算机上执行操作,并利用新信息指导下一步行动。

然而,自主性也改变了失败模式。传统应用的漏洞可能只会在一次操作中暴露一个文件;智能体则可以搜索相关文件、跟随引用,并重复做出不安全的选择。

这种风险并不需要模型抱有恶意意图。模糊的请求可能导致过度宽泛的解读;有缺陷的计划也可能在用户看到结果前,通过多个工具扩散。

智能体还可能在文档、网站、消息或代码仓库中遇到敌对内容。这类内容可能试图通过提示词注入重定向智能体,即在模型处理的材料中植入对抗性指令。

Full Disk Access 增加了智能体能够检查的位置数量。更广泛的输入面让敌对或误导性内容有更多机会影响工作流程。

该权限也提高了应用遭入侵后的价值。仅获有限授权的应用中的恶意软件仍会受到操作系统边界限制;而广泛获权的智能体中的恶意软件则会继承大得多的视野。

本地执行并不能消除这一问题。将模型留在 Mac 上可以降低云端暴露,但无法限制应用能够读取哪些本地文件。

这一区别很容易被忽略。数据位置与权限范围回答的是不同的安全问题。

本地模型关注推理在何处进行;Full Disk Access 则关乎周边应用能够访问哪些信息。本地处理无法弥补不必要的广泛权限。

同样的逻辑也适用于模型质量。即使是更小或能力较弱的模型,只要其宿主应用能够复制敏感文件,仍会带来隐私风险;能力更强的模型则可能扩大这种访问权限的实际操作范围。

Apple 的警告反映了这种关联。该公司表示,随着智能体能力和自主性不断增强,风险将大幅增长。

这是一项前瞻性的安全判断,而非已披露的漏洞报告。Apple 没有指出具体智能体、已记录的利用活动,或由 Full Disk Access 导致的已确认损失。

这一差异应当影响人们的应对方式。用户无需假定每个智能体都具有敌意,但应评估所请求的权限是否与承诺的任务相符。

开发者也面临类似的检验。如果智能体只是总结选定文档,就不应要求访问所有受保护位置;如果它整理某个文件夹,授权就应当与该文件夹保持绑定。

最具挑战性的产品,是那些承诺在工作中提供持续上下文的产品。它们可能需要在用户尚不知道答案位于哪个来源前,搜索许多本地来源。

这种设计压力会使一揽子访问显得具有吸引力。相比在文件、应用和会话之间反复请求权限,一次批准更易于解释和实现。

然而,便利性会带来累积暴露。一个持续运行且拥有广泛访问权限的智能体,随着时间推移可能接触更多敏感数据和更多对抗性输入。

Apple Mac 磁盘访问限制正在向开发者提出挑战:在保留有用上下文的同时,不要把整台电脑当作一个永久工作空间。

对于需要可搜索工作上下文的用户,限定范围的个人知识库提供了另一种模式。用户可以选择相关来源,而不是暴露每一个受保护文件。

这种方法并不能消除安全工作,但能为 AI 系统应处理的信息建立更清晰的边界。

智能体能力正与最小权限原则发生碰撞

核心较量是广泛的智能体能力与最小权限原则之间的冲突,而非 Apple 与某一家具名 AI 公司之间的对立。

最小权限意味着,软件只获得完成当前任务所必需的访问权限。它限制了错误、恶意内容或遭入侵组件所能造成的损害。

Full Disk Access 代表了这一范围的另一端。它授予广泛的例外权限,因为某些工作流程无法在常规文件边界内运行。

对于任务明确的备份应用而言,这种例外是合理的;而对于宣传可处理许多不断变化任务的通用智能体,其合理性则更难成立。

一名助手可能早上总结邮件,中午修改代码,稍后再检索浏览器下载内容。开发者既可以按需请求权限,也可以寻求一次广泛批准。

广泛授权可以减少中断和支持问题,也能让智能体显得更有能力,因为较少任务会在权限边界处停下。

更窄的授权路径可以保护用户,但需要更好的架构。开发者必须明确哪个进程需要访问、需要访问多久,以及哪些数据应始终保持不可访问。

Apple 的平台已结合多层保护。其安全指南描述了针对文档、下载内容、桌面、iCloud Drive、网络卷宗、自动化和其他敏感资源的保护措施。

Full Disk Access 会绕过其中大部分分层。因此,额外的确认步骤所带来的影响远不止界面设计。

更严格的批准机制可能促使开发者停止将一揽子访问作为捷径。产品可能需要文件选择器、文件夹级授权、专用导入位置或隔离的辅助进程。

它们也可能需要将索引与操作分离。构建搜索索引的应用,并不必然意味着其自主组件之后仍需保留直接访问权限。

凭据处理也应得到类似的分离。智能体可能需要使用某项服务,但不应能够读取并复现其底层密钥。

这些变化会让智能体系统更加复杂,但也会让故障更易于遏制,权限更易于说明。

这种压力不会在整个市场中均匀分布。成熟的备份与安全应用有充分理由需要广泛访问权限。通用助手则必须说明,为何开放式功能集也需要同样的例外。

企业部署带来另一项复杂因素。受管理的 Mac 可以通过设备管理政策获取某些隐私权限。企业还依赖需要广泛可见性的终端工具。

Apple 尚未说明新控制措施将如何与受管理的授权协同工作。如果流程仅为个人同意而设计,可能会给大规模设备群带来阻碍。

因此,开发者将关注 Apple 是否会区分用户自行安装的代理与集中管理的安全工具。一套统一规则可能影响威胁模型截然不同的产品。

Apple 也同时处于这场讨论的两端。它一面收紧访问权限,一面在 Mac 硬件上推广本地智能体工作流。

这不一定构成矛盾。当数据留在设备上时,本地代理可以带来隐私优势。不过,这些优势取决于经过良好设计的权限与执行边界。

Apple 的立场是,本地能力不应以对一切内容进行不可见、永久访问为代价。该公司实际上是在区分设备端隐私与不受限制的应用权限。

这一界定可能影响 macOS 以外的代理设计。桌面操作系统是围绕应用、窗口、文档和由用户触发的操作构建的。

代理削弱了这些前提。它们跨越应用边界运行,并且可能在发起提示从视野中消失后继续工作。

因此,权限系统需要说明的不只是哪个应用获得访问权。它们还必须涵盖是哪个代理、任务、工具以及哪个时刻导致了敏感操作。

单一的应用级开关承载的信息有限。它无法显示代理是为获批任务读取税务文件,还是在追求另一项目标时发现了它。

按任务划分的记录可以提供更好的可追责性。用户和管理员可以审查代理访问了哪些资源,以及之后采取了哪些行动。

Apple 并未承诺提供此类记录。这项公告仅表明,现有的授权流程不足以应对新兴的代理风险。

这种有限的范围很重要。该公司正在处理通往完全磁盘访问权限的入口,但尚未描述入口开启后的保护措施。

更严格的授权无法解决完整的代理问题

更清晰的同意界面能减少意外授予权限的情况,但它本身无法让拥有广泛授权的代理变得安全。

用户经常因为应用将访问描述为必要条件而批准提示。额外警告可以改善理解,但反复出现的警告也可能变得司空见惯。

如果最终授予的权限依然是永久且全面的,用户确认后,根本性的风险暴露依然存在。

同意机制对未来产品变化的保护也较弱。用户可能批准某项功能,随后却收到让应用获得新代理工具的更新。

操作系统可以确认应用身份,却无法自动判断未来的每一项代理操作是否符合用户最初的预期。

撤销权限虽有帮助,但它发生在授权之后。用户必须记得哪些应用拥有访问权,并在该权限不再合理时识别出来。

代理行为也很难在一个对话框中概括。一次任务中,代理可能调用命令行工具、浏览器自动化、应用 API 或子进程。

用户无法在授权前合理评估每一条后续路径。开发者需要在用户注意力减弱后仍然有效的技术限制。

细粒度权限是一种答案,尽管它可能造成提示疲劳。为每个文件或应用请求权限,可能使正当工作流变得令人沮丧。

更好的平衡或许是:对明确资源提供持久授权,同时对异常操作重新确认。这样既能保留日常工作,又能在范围发生风险性变化时加以阻断。

执行隔离提供了另一层防护。代理可以在沙盒、容器、虚拟机或具有受控文件夹的专用用户账户中运行。

这种隔离限制了错误操作的后果。相比依赖用户完美判断的警告,它也让边界更加具体明确。

网络控制同样重要。当同一进程能够将信息传输至任意目的地时,文件访问会变得更加危险。

有效的安全模型应当区分读取、修改、命令执行、凭据使用和网络通信。完全磁盘访问权限仅描述了这条链路中的一个环节。

审计轨迹可以帮助用户理解发生了什么。有用的记录应将每一项敏感操作与促成它的任务、工具、进程和授权关联起来。

Apple 尚未宣布这种程度的可观测性。缺少它,用户可能知道代理拥有广泛访问权,却不知道代理如何使用了这些权限。

这还涉及竞争方面的担忧。Apple 在开发自身智能功能和代理工具的同时,也控制着 macOS 权限。

因此,任何新规则都应可预期地适用于 Apple 软件和第三方开发者。不平等的访问权可能使正当的安全控制沦为平台优势。

10 月的公告没有提供足够细节来评估这一问题。它提到了开发者行为和用户风险,但没有公布实施标准。

备份厂商可能担心额外的支持成本。安全开发者可能担心,更严格的控制会降低他们在本应保护的系统上的可见性。

代理开发者可能认为,广泛的本地访问对于实现有用的个性化功能是必要的。用户可能接受某些产品的这一说法,却拒绝其他产品。

这些立场并不相互排斥。某项权限可能对一种工作流必不可少,却对另一种工作流过度。

关键问题在于,Apple 的控制措施能否改善知情选择,同时不让最安全的开发路径变得不切实际。设计不佳的阻力可能迫使用户转向变通方案。

开发者可能会指导用户在 Terminal 中运行命令,或削弱其他保护措施。尽管设置界面更严格,这种结果反而会降低安全性。

Apple 还必须考虑无障碍需求。额外确认不能依赖令人困惑的语言、隐藏手势或排除部分用户的交互模式。

因此,该公司最有力的主张比完整解决方案更为有限。更明确的操作应能减少随意授权,并让用户更清楚这项权限的严重性。

它无法消除提示注入、遭入侵的更新、不安全的工具链或过度宽泛的产品设计。这些风险既需要授权前的控制,也需要授权后的控制。

Apple 与代理开发者接下来需要展示什么

三个信号将揭示 Apple Mac 磁盘访问限制是否带来实质性保护,还是仅仅增加另一层警告。

第一个信号是 Apple 的具体实施。用户需要看到新流程是否增加了身份验证、细粒度范围、临时授权,还是仅仅强化措辞。

密码或生物识别确认可以证明用户是有意批准了更改,但不会减少授权后可访问的数据。

文件夹级或任务级控制会更进一步。它们可以让用户支持代理完成当前工作,而不暴露无关的通信和记录。

临时访问可以解决另一项弱点。权限可在一次会话、任务完成或指定期限后过期,而非无限期持续。

具体实施还将揭示现有授权是否原样保留。对当前访问权限进行一次性审查,可以帮助用户发现不再使用的应用。

第二个信号是开发者的适应情况。代理厂商应说明为何需要完全磁盘访问权限,并明确哪些功能在没有它的情况下会停止工作。

有力的说明会将权限与具体任务对应起来。薄弱的说明则会将一揽子访问描述为智能或个性化的一般要求。

开发者还可以展示更安全的架构。有用指标包括用户选择的文件夹、隔离式索引、可见的活动日志,以及针对读取和修改数据的单独授权。

已经避免使用完全磁盘访问权限的产品,将获得更清晰的信息传达方式。它们可以表明,有用的代理工作流并不总是需要不受限制的文件可见性。

备份和终端安全厂商需要作出不同回应。它们应记录为何广泛访问依然必不可少,以及如何保护通过该特权收集的信息。

第三个信号是执行的一致性。Apple 需要澄清规则如何适用于其自身软件、第三方代理、受管理设备和传统工具。

一致的对待将强化 Apple 的安全论点。没有透明理由的特殊通道会引发有关平台竞争的问题。

企业行为将尤其值得关注。管理员需要可预期的部署选项,而员工需要免受不必要地过度广泛的组织工具影响。

Apple 必须在平衡这些利益的同时,避免将同意机制降格为管理员可悄然绕过的障碍。清晰的政策文档将与面向消费者的界面同等重要。

研究人员也应测试最终完成的控制措施。他们可以确定代理是否通过辅助进程、shell、自动化框架或其他获批应用继承访问权。

这些测试将表明新的入口是否保护整个执行链。如果软件能通过另一条特权路径触及同样的数据,再严格的界面价值也有限。

用户无需等待更新便可审查自身风险暴露。完全磁盘访问权限列表可在 macOS 系统设置的“隐私与安全性”中找到。

每个已启用应用都应有明确且当前有效的存在理由。被弃用的工具或实验性代理,不应仅因数月前曾获批准就继续保留访问权。

移除权限可能会破坏正当功能。用户在更改工作或备份系统前,应审查应用的用途和文档。

开发者可以将一揽子访问视为例外来提前准备。他们应为每项功能确定所需的最小文件集和操作集。

团队也应测试失败路径。被拒绝访问的代理必须明确停止,而非反复提示、编造结果或寻求间接路径。

Apple 的公告划定了一条重要边界。该公司希望 Mac 上出现代理创新,但它不再认为传统的应用同意机制足以适用于每一种自主工作流。

真正的考验将在 Apple 公布控制措施时开始。用户应问:授权是否有范围限制、是否临时、是否可审查,以及是否与可见任务相关联。

开发者应提出一个更难的问题:如果代理不查看整台 Mac 就无法工作,这种访问是产品的核心,还是仅仅图方便?

审查你当前的权限,移除缺乏明确用途的授权,并关注代理厂商如何回应。只有当更安全的访问变得切实可行,而不只是更难获得批准时,Apple Mac 磁盘访问限制才会真正发挥作用。

 
 

免费开始使用

一款本地优先的AI助手

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)和M-Chip Mac 。

你的 AI 工作伙伴

和 remio 一起高效工作

规划、创作、交付

一站式完成

bottom of page