Der vollständige Festplattenzugriff steht im Mittelpunkt dieser Auseinandersetzung. Am 2. Oktober 2026 kündigte Apple an, die Berechtigungseinstellung für den vollständigen Festplattenzugriff (Full Disk Access) in macOS zu ändern; wie Ars Technica am selben Tag berichtete, fiel die Entscheidung nach einer Debatte darüber, wie viele Nutzerdaten KI-Agenten auslesen können. Apple nannte weder Meta, Muse noch irgendeine konkrete App und bestätigte auch nicht, dass ein Agent die Nachrichten eines Nutzers gelesen habe.
Ausgangspunkt war die Schilderung des Tech-Kolumnisten Jason Aten. Er sagte, Metas universeller KI-Agent Muse habe ihm eine proaktive Benachrichtigung geschickt, deren Inhalt einen Gesprächsverlauf mit einem Kollegen in Apple Messages zitiert habe – und er habe Muse nie erlaubt, seine Nachrichten zu lesen. Der Vorfall löste in sozialen Medien eine breite Diskussion aus: Ein KI-Assistent mit Zugriff auf Kalender, E-Mails, Nachrichten und Einkaufskonten ist so nützlich wie eine Kettensäge – und genauso gefährlich.
Systemweite Berechtigung gegen Schalter in der App
Meta-CTO David Singleton antwortete, damit Muse Messages lesen könne, müssten zwei Schalter gleichzeitig aktiviert sein: der systemweite vollständige Festplattenzugriff von macOS und die Messages-Verbindung in der Muse-App – und diese Verbindung sei ein Opt-in, das Nutzer selbst einschalten.
Der macOS-Sicherheitsexperte Patrick Wardle widersprach: Technisch könne eine App mit vollständigem Festplattenzugriff fast alle Nicht-Root-Dateien lesen, darunter Browserverlauf, Browser-Cookies und Chatprotokolle – unabhängig vom Verbindungsschalter. Metas Pressestelle wiederholte lediglich Singletons Darstellung und ging nicht direkt darauf ein.
Apples Stellungnahme und frühere Risikohinweise
Apple erklärte, die Art, wie einige Entwickler den vollständigen Festplattenzugriff nutzten, könne Nutzer gefährden und alles auf ihren Systemen offenlegen – darunter Dateien, E-Mails, Nachrichten und sogar den Browserverlauf –, ohne dass Nutzer davon wüssten oder es vollständig verstünden; bei Kommunikations-Apps könne auch die Privatsphäre beider Gesprächspartner gefährdet sein. Je leistungsfähiger und autonomer KI-Agenten würden, desto deutlich größer würden die Risiken eines solchen Zugriffs, und Apple setze sich dafür ein, dass Nutzer die Risiken klar verstünden und eine informierte Entscheidung träfen, bevor sie einen solchen Zugriff gewährten.
Es ist nicht das erste Mal, dass Muses Zugriff beanstandet wird. Wardle hatte zuvor eine Muse-Konfiguration offengelegt, mit der jede App oder jeder Code auf einem Mac – einschließlich per ClickFix-Angriff eingeschleuster Befehle – den KI-Assistenten vollständig kontrollieren und so auf die Ressourcen zugreifen konnte, die Muse erreichen kann. Auch Amazon hatte Muse auf seiner Plattform gesperrt, mit der Begründung, der Dienst solle offen agieren und die Entscheidung der Diensteanbieter respektieren, ob sie teilnehmen wollten.
Berechtigungen vor der Vergabe an einen Agenten prüfen
Der vollständige Festplattenzugriff ist eine alte Berechtigung, die für wenige Szenarien wie Backups und Virenschutz gedacht war – ihre Granularität ist die gesamte Festplatte. Im Zeitalter der KI-Agenten wirkt sie eher wie ein Generalschlüssel: Ein Schalter in der App kann die Reichweite einer systemweiten Berechtigung selbst nicht begrenzen. Nutzer sollten sich vor der Vergabe dieser Berechtigung an Agenten-Apps überlegen, was die App tatsächlich lesen kann; wer sie bereits vergeben hat, sollte die Berechtigungsliste in den Systemeinstellungen regelmäßig prüfen und nicht mehr Benötigtes deaktivieren.