Apple zmienia zasady uprawnienia Full Disk Access na macOS po doniesieniach, że asystent Muse od Mety odczytywał prywatne wiadomości.

Źródło zdjęcia: Ars Technica
Apple ogranicza pełny dostęp do dysku na macOS po afererze z Muse od Mety. Firma zmienia zasady uprawnień „Full Disk Access”, wskazując, że autonomiczne agenty AI znacząco zwiększają ryzyko związane z takim poziomem dostępu do systemu. Decyzja zapada dziesięć dni po tym, jak dziennikarz Jason Aten z Inc. opisał, że asystent AI Muse od Mety wysłał mu powiadomienie odwołujące się do treści prywatnej rozmowy prowadzonej w Apple Messages — mimo że, jak twierdził, nigdy nie przyznał aplikacji uprawnień do odczytu wiadomości.
Sprawa wywołała burzę w mediach społecznościowych i spór między Metą a niezależnymi ekspertami od bezpieczeństwa macOS, a ogłoszenie Apple z piątku zdaje się rozstrzygać tę dyskusję na niekorzyść koncernu Marka Zuckerberga.
Całe zamieszanie zaczęło się od doniesienia Jasona Atena, który opisał, jak nowy ogólnego przeznaczenia agent AI od Mety, Muse, wysłał mu niezamówione powiadomienie odnoszące się do wątku rozmowy z współpracownikiem prowadzonej w Apple Messages. Aten zarzekał się, że nigdy nie udzielił Muse uprawnień do czytania swoich wiadomości i zakładał, że są one poza zasięgiem aplikacji. Historia rozprzestrzeniła się w mediach społecznościowych, gdzie wielu użytkowników uznało ją za dowód, że asystenci AI z dostępem do kalendarzy, e-maili, wiadomości czy kont zakupowych są jak elektryczna piła tarczowa — potencjalnie użyteczni, ale zdolni wyrządzić realną szkodę, jeśli używani nieostrożnie.
CTO Mety David Singleton odpowiedział na to twierdzeniem, które z pierwszego wejrzenia wydawało się solidnym argumentem obronnym. Aby Muse mógł uzyskać dostęp do Apple Messages, użytkownik musi ręcznie udzielić mu dwóch uprawnień: systemowego dostępu Full Disk Access na poziomie macOS oraz osobnego przełącznika w ustawieniach Muse, tzw. Messages connector. „Integracja z Messages w aplikacji Muse na Maca jest opcjonalna (opt-in)” — powiedział Singleton. „Twój Muse może odczytywać treść Messages tylko wtedy, gdy udzielono systemowego Full Disk Access na poziomie macOS i włączono connector Messages”. Przekaz był jasny: Muse mógł przeczytać wiadomości Atena tylko, jeśli włączył obie opcje — a jeśli tak się stało, to wina leży po stronie dziennikarza, nie Mety. Jak zauważał The Verge, rzecznik Mety Andy Stone bronił tego samego stanowiska, podkreślając, że dostęp do Messages jest „całkowicie opt-in”.
Jednak macOS-owy ekspert bezpieczeństwa Patrick Wardle, z którym rozmawiał dziennikarz Ars Technica Dan Goodin, podważył to wyjaśnienie. „Z technicznego punktu widzenia, przy FDA (full-disk access) każdy plik niebędący plikiem root jest odczytywalny — historia przeglądania, ciasteczka przeglądarki, czaty itd. itd. itd.” Goodin zapytał Metę, jak to możliwe, że Muse nie może czytać wiadomości, gdy ma pełny dostęp do dysku, podczas gdy każda inna aplikacja z tym samym przywilejem może to robić. Dział PR Mety w odpowiedzi tylko ponownie zacytował słowa Singletona, nie odpowiadając na pytanie merytorycznie. Rzecznik Mety nie odpowiedział także na pytania wysłane w piątek, po ogłoszeniu Apple.
W uzasadnieniu zmian Apple napisało, że „niektórzy deweloperzy wykorzystują Full Disk Access w sposób, który może narażać użytkowników na ryzyko, ujawniając wszystko w ich systemach — w tym pliki, poczta, wiadomości, a nawet historię przeglądania — bez pełnej wiedzy i zrozumienia użytkowników. W przypadku aplikacji komunikacyjnych może to również naruszać prywatność osób, z którymi użytkownicy się komunikują”. Firma dodała: „W miarę jak agenci AI stają się coraz bardziej zdolni i autonomiczni, zagrożenia związane z tym poziomem dostępu będą rosły znacząco. Jesteśmy zdeterminowani zapewnić, że użytkownicy w pełni rozumieją te ryzyka przed udzieleniem takiego dostępu, aby mogli podejmować świadome decyzje dotyczące własnych danych i prywatności”.
Jak podaje TechCrunch, Apple zapowiedziało, że nowe kontrole mają zapewnić, by użytkownicy, którzy „naprawdę chcą udzielić aplikacji tak wyjątkowo szerokiego dostępu”, mogli to zrobić wyłącznie poprzez „bardzo wyraźne działanie użytkownika”. The Verge zwraca uwagę, że funkcja Full Disk Access została pierwotnie zaprojektowana, by umożliwić prawidłowe działanie aplikacji do backupu na Macach, a Apple nie podało konkretnej daty wdrożenia nowych kontroli. Firma nie odpowiedziała na prośby o komentarz skierowane przez TechCrunch ani The Verge.
Apple nie wymieniło w swoim oświadczeniu nazwy Meta, Muse czy żadnego innego dewelopera. Mimo braku znanych doniesień o innych aplikacjach wykorzystujących FDA do nadużywania dostępu do wiadomości i historii przeglądania, nie można wykluczyć, że piątkowe oświadczenie nie odnosiło się konkretnie do incydentu z Muse. Jednak sam moment publikacji — bezpośrednio po medialnej burzy — sugeruje silny związek z tą sprawą. Co najmniej, stanowisko Apple wydaje się sprzeczne z zapewnieniami Singletona, że odczyt treści Messages przez Muse bez włączonego connectora jest niemożliwy.
Ogłoszenie Apple nie jest odosobnionym przypadkiem napięć wokół bezpieczeństwa desktopowych agentów AI. Jak przypomina TechCrunch, decyzja o ograniczeniu funkcji na Macu zapada również po doniesieniach Wired o błędzie w aplikacji ChatGPT na macOS, który mógł umożliwić hakerom dostęp do danych wrażliwych użytkowników — temat, o którym AiFeed pisał już wcześniej w artykule o luce w aplikacji ChatGPT na macOS grożącej wyciekiem danych.
Dodatkowo, jak opisał Dan Goodin z Ars Technica, zaledwie 11 dni przed oświadczeniem Apple, badacz Patrick Wardle ujawnił konfigurację Muse, która pozwalała dowolnej aplikacji lub kodowi działającemu na Macu — w tym komendom wstrzykniętym za pomocą coraz skuteczniejszych atakowych technik ClickFix — przejąć pełną kontrolę nad asystentem Muse. Od tego momentu atakujący mógłby uzyskać dostęp do tych samych zasobów, do których dostęp miał sam Muse. Sprawę komplikuje też fakt, że Amazon zablokował Muse na swojej platformie, tłumacząc, że tego typu aplikacje „powinny działać otwarcie i respektować decyzje dostawców usług co do tego, czy chcą brać udział w integracji”. Szersze tło sporu Mety z mediami w tej sprawie opisaliśmy w artykule o tym, jak Meta odpiera zarzuty o odczytywanie wiadomości przez Muse.
Zestawione razem wydarzenia sugerują, że Muse może nie zasługiwać na tak nadzwyczajny poziom dostępu, jakiego wymaga jego działanie według obietnic Mety. Osoby korzystające z asystenta powinny konfigurować uprawnienia z dużą ostrożnością — choć, jak pokazuje przypadek Atena, samo zachowanie ostrożności ma swoje granice.
Choć Apple nie podało konkretnej daty wdrożenia nowych kontroli, zmiana dotknie wszystkich użytkowników macOS na świecie, w tym w Polsce, gdzie liczba korzystających z komputerów Mac oraz desktopowych asystentów AI stale rośnie. W Unii Europejskiej kwestie dostępu agentów AI do prywatnych danych użytkowników wpisują się w szerszy kontekst regulacyjny związany z RODO oraz unijnym AI Act, które wymagają transparentności i zgody użytkownika na przetwarzanie danych osobowych. Dla polskich użytkowników systemów Apple kluczowym wnioskiem praktycznym jest konieczność świadomego zarządzania uprawnieniami „Full Disk Access” w ustawieniach systemowych macOS — zwłaszcza w przypadku instalowania aplikacji z asystentami AI, które żądają szerokiego dostępu do systemu plików, wiadomości czy historii przeglądania.
Sprawa Muse pokazuje, że nawet duże firmy technologiczne mogą nieprecyzyjnie komunikować realny zakres uprawnień swoich produktów AI, co powinno skłaniać użytkowników do ostrożności przy udzielaniu zgody na dostęp do prywatnych danych.

Framework ADSD łączy diagnozę błędów z reużywalnymi umiejętnościami solvera, redukując błąd o niemal 71 razy w testach przepływu mocy.

Naukowcy przedstawili wyjaśnialny framework do semantycznej interpretacji nagłówków tabel i oceny jakości danych na potrzeby grafów wiedzy.

Nowa praca naukowa opisuje Adaptive Workflow Intelligence – architekturę agentów AI łączącą refleksję z adaptacją w zmiennych warunkach biznesowych.