L'accès complet au disque est au centre de cette controverse. Le 2 octobre 2026, Apple a annoncé qu'elle modifierait le réglage d'autorisation d'accès complet au disque (Full Disk Access) de macOS ; selon Ars Technica, qui a rapporté l'information le même jour, cette décision intervient après un débat sur la quantité de données utilisateur que les agents IA peuvent lire. Apple n'a nommé ni Meta, ni Muse, ni aucune application précise, et n'a pas confirmé qu'un agent ait lu les messages d'un utilisateur.
Tout a commencé avec le récit du chroniqueur technologique Jason Aten. Il affirme que Muse, l'agent IA polyvalent de Meta, lui a envoyé une notification proactive dont le contenu citait un fil de ses conversations avec un collègue dans Apple Messages, alors qu'il dit n'avoir jamais autorisé Muse à lire ses messages. L'affaire a suscité de nombreuses discussions sur les réseaux sociaux : un assistant IA disposant d'autorisations sur le calendrier, les e-mails, les messages et les comptes d'achat est aussi utile qu'une tronçonneuse — et tout aussi dangereux.
Une autorisation système face à un interrupteur dans l'application
Le directeur technique de Meta, David Singleton, a répondu que pour que Muse lise Messages, deux interrupteurs devaient être activés en même temps : l'accès complet au disque au niveau du système macOS et le réglage du connecteur Messages dans l'application Muse — et que ce connecteur fonctionne en opt-in, activé par l'utilisateur lui-même.
L'expert en sécurité macOS Patrick Wardle a contesté cette présentation : techniquement, une application qui obtient l'accès complet au disque peut lire presque tous les fichiers non-root, y compris l'historique de navigation, les cookies du navigateur et les journaux de discussion, indépendamment de l'interrupteur du connecteur. Le service de presse de Meta s'est contenté de répéter les propos de Singleton, sans répondre directement à cette objection.
La déclaration d'Apple et des risques déjà signalés
Apple a déclaré que la manière dont certains développeurs utilisent l'accès complet au disque peut exposer les utilisateurs à un risque, en révélant tout ce qui se trouve sur leur système — fichiers, e-mails, messages et même historique de navigation — sans qu'ils le sachent ou le comprennent pleinement ; pour les applications de communication, cela peut aussi menacer la vie privée des deux parties d'une conversation. À mesure que les agents IA deviennent plus capables et plus autonomes, les risques de ce type d'accès augmenteront sensiblement, a ajouté Apple, qui dit s'engager à ce que les utilisateurs comprennent clairement les risques et prennent une décision éclairée avant d'accorder un tel accès.
Ce n'est pas la première fois que l'accès de Muse est mis en cause. Wardle avait déjà révélé une configuration de Muse permettant à n'importe quelle application ou n'importe quel code sur un Mac — y compris des commandes injectées via une attaque ClickFix — de contrôler entièrement l'assistant IA et d'atteindre ainsi les ressources auxquelles Muse a accès. Amazon a également banni Muse de sa plateforme, au motif qu'il devait fonctionner ouvertement et respecter la décision des fournisseurs de services de participer ou non.
Vérifier les autorisations avant de les accorder à un agent
L'accès complet au disque est une autorisation ancienne, conçue pour quelques usages comme la sauvegarde et l'antivirus, et sa granularité est le disque entier. À l'ère des agents IA, elle ressemble davantage à un passe-partout : un interrupteur dans l'application ne peut pas contenir la portée d'une autorisation au niveau du système. Avant d'accorder cette autorisation à des applications de type agent, les utilisateurs devraient réfléchir à ce que l'application peut réellement lire ; pour celles déjà autorisées, il vaut la peine de vérifier régulièrement la liste des autorisations dans les réglages du système et de désactiver celles qui ne sont plus nécessaires.