Apple меняет правила для Full Disk Access в macOS после скандала вокруг AI-агента Meta Muse: приложение, по словам пользователя, получило доступ к истории сообщений без понятного согласия. Для разработчиков и IT-команд это не очередная настройка в недрах macOS, а сигнал: эпоха «дайте агенту все права, он сам разберется» быстро заканчивается.
Apple объявила об изменениях 2 октября 2026 года, сообщает Ars Technica. Компания заявила, что некоторые разработчики используют Full Disk Access так, что пользователь может не понимать реальный масштаб доступа: файлы, почта, сообщения, история браузера и другие локальные данные оказываются в зоне видимости приложения. Особенно болезненный момент — коммуникации: если агент читает переписку одного пользователя, он фактически получает данные и о людях на другой стороне диалога, которые вообще ничего не подтверждали.
Формально Full Disk Access давно существует в macOS как разрешение для приложений, которым нужен широкий доступ к файловой системе. Типичный легитимный пример — резервное копирование. Но AI-агенты вроде Muse меняют модель риска: это уже не пассивная утилита, а автономный софт, который может читать контекст, предлагать действия, подключаться к сервисам и принимать решения от имени пользователя. Пила тоже полезный инструмент, пока ее не кладут включенной на стол переговоров.
Поводом стал случай технологического колумниста Jason Aten. 19 сентября он написал, что Meta Muse прислала ему уведомление с идеей для колонки, ссылаясь на обсуждение в Apple Messages с коллегой Stephen Robles и сообщение от редактора. Aten утверждал, что не давал Muse явного разрешения читать сообщения, календарь и другие личные данные. Позже он обнаружил, что Muse синхронизировала локальную базу Messages и дошла до строки 187 462. Это не доказывает число прочитанных сообщений, но масштаб намекает: речь была не только о тексте всплывающего уведомления.
Meta ответила через CTO David Singleton. Его позиция: интеграция Messages в Muse включается пользователем, а для чтения сообщений нужны два условия — системное разрешение macOS Full Disk Access и включенный коннектор Messages внутри Muse. То есть, по версии Meta, без двух явных переключателей агент не должен видеть переписку. Звучит аккуратно, но Apple своим заявлением фактически напомнила неприятную техническую правду: если приложение получает столь широкий доступ к диску, оно может добраться до данных, которые пользователь не воспринимает как «просто файлы».
Эксперт по безопасности macOS Patrick Wardle сформулировал проблему проще: с Full Disk Access приложение способно читать почти любые нерутовые файлы, включая историю браузера, cookies, чаты и другие чувствительные данные. За 11 дней до заявления Apple Wardle также раскрыл уязвимость в Muse: локальное приложение или команда могли получить контроль над агентом через изменение настроек, связанных с endpoint для транскрибации. Meta, по данным Ars Technica, выпустила hotfix примерно через 12 часов после публикации. Но осадок остался: когда агенту уже выданы привилегии, его компрометация превращается в компрометацию всего набора подключенных ресурсов.
Apple не называла Meta или Muse напрямую. Компания ограничилась формулировкой о дополнительных контролях: пользователь, который действительно хочет дать приложению «экстраординарный» уровень доступа, должен делать это максимально явно. В переводе на язык продуктовой разработки: одного системного диалога «разрешить доступ» больше мало, если за ним скрывается чтение сообщений, почты и истории браузера. Пользователь должен понимать не юридический абзац, а практический сценарий: что именно приложение увидит и что сможет сделать.
Для разработчиков AI-инструментов это плохая новость только в краткосрочной перспективе. Да, придется дробить разрешения, писать более честные onboarding-экраны, делать отдельные тумблеры для Messages, Mail, браузера и файлов, логировать доступы, объяснять, где данные обрабатываются. Зато это снижает риск публичного разбора полетов, блокировок платформ и внезапных звонков от службы безопасности клиента. Amazon уже начала блокировать Muse на своей площадке, заявив, что такие приложения должны работать открыто и учитывать решение сервис-провайдера участвовать или нет.
Для бизнеса вывод еще прозаичнее: AI-агент с доступом к почте, календарям, файлам и мессенджерам — это не «умный помощник», а новая категория привилегированного ПО. Его нужно оценивать как MDM-профиль, расширение браузера с доступом ко всем сайтам или корпоративный парольный менеджер. В политике безопасности должны появиться отдельные правила для агентных приложений: кто может их ставить, какие коннекторы разрешены, где хранятся токены, как отзывается доступ и что происходит при увольнении сотрудника.
История с Muse показывает, что главный конфликт в AI-продуктах теперь не только в качестве модели. Пользователи готовы дать агентам больше контекста, но не готовы узнавать постфактум, что «контекст» означал всю локальную жизнь на Mac. Следующая волна конкуренции между платформами, похоже, пройдет вокруг более скучной, но важной вещи: кто сможет сделать автономных помощников полезными без режима «ключи от квартиры под ковриком».