完全磁盘访问是这起争议的焦点。2026年10月2日,Apple 宣布将修改 macOS 的完全磁盘访问(Full Disk Access)权限设置;据 Ars Technica 同日报道,这一决定出现在一场关于 AI 智能体能读到多少用户数据的争论之后。Apple 没有点名 Meta、Muse 或任何具体应用,也没有证实某个智能体读取了用户的短信。
起因是科技专栏作者 Jason Aten 的说法。他称 Meta 的通用 AI 智能体 Muse 给他发了一条主动通知,内容引用了他与同事在 Apple Messages 里的对话线索,而他称自己从未授权 Muse 读取短信。此事在社交媒体引发大量讨论:同时拿到日历、邮件、消息和购物账户权限的 AI 助手,像电锯一样有用,也同样危险。
系统级权限与应用内开关之争
Meta 首席技术官 David Singleton 回应称,Muse 读取 Messages 需要两个开关同时打开:macOS 系统级的完全磁盘访问,以及 Muse 应用内的 Messages 连接器设置,且连接器是用户主动开启的。
macOS 安全专家 Patrick Wardle 则质疑:从技术上讲,拿到完全磁盘访问的应用可以读取几乎所有非 root 文件,包括浏览历史、浏览器 Cookie 和聊天记录,与连接器开关无关。Meta 公关只重复 Singleton 的说法,未正面回答。
Apple 的表态与更早的风险记录
Apple 表示,一些开发者使用完全磁盘访问的方式,可能让用户在不知情、不完全理解的情况下暴露系统上的一切,包括文件、邮件、消息甚至浏览历史;对通信类应用,还可能危及对话双方的隐私。随着 AI 智能体越来越自主,这类风险会大幅增长,Apple 致力于让用户在授权前清楚理解风险、做出知情决定。
此前 Wardle 还披露过一种 Muse 配置,可让 Mac 上任意应用或代码完全控制该 AI 助手,进而访问 Muse 能访问的资源,包括经 ClickFix 攻击注入的命令。Amazon 也曾以应公开运作、尊重服务方是否参与的决定为由,在自家平台封禁 Muse。
给智能体授权限之前先复查一遍
完全磁盘访问原本是为备份、杀毒等少数场景设计的老权限,粒度是整台磁盘。到了 AI 智能体时代,它更像一把万能钥匙:应用内开关挡不住系统级权限本身的读取范围。用户在给智能体类应用授予这项权限前,应先想清楚它能读到什么;已经授权的,可定期在系统设置里复查,不再需要的及时关掉。