Gemini для Mac может выйти за пределы привычного чат-окна: Google тестирует режим, в котором AI-ассистент получает доступ к файлам на macOS, приложениям и вебу. Для разработчиков, админов и IT-директоров это не просто очередная функция «умного помощника», а вопрос модели доверия: кому именно вы отдаете право читать, менять и удалять данные на рабочей машине.
О скрытой настройке в Gemini Desktop сообщает BleepingComputer. По данным издания, ее заметил TestingCatalog в X: в приложении обнаружены ссылки на раздел Additional sandbox options. Функция пока не запущена публично, Google ее официально не анонсировала, но описание в интерфейсе говорит достаточно прямо: при включении дополнительных параметров Gemini сможет делать больше на Mac и получать доступ к большему числу объектов.
Главная деталь тут в слове «больше». Сейчас пользователь обычно явно подключает к AI-сервису конкретные источники данных: папки, документы, почту, календарь, репозиторий или облачный диск. В тестируемом варианте Gemini потенциально сможет читать, создавать, изменять и удалять файлы не только в заранее выбранных директориях, но и в других местах компьютера. Для домашнего ноутбука это уже чувствительно. Для корпоративного Mac с исходниками, договорами, экспортами из CRM и локальными ключами доступа это превращается в отдельный пункт для security review.
Судя по найденному описанию, Gemini для Mac также сможет взаимодействовать с приложениями вроде Mail, Safari и Messages. То есть сценарий уже не ограничивается «найди файл» или «суммируй документ». AI-агент сможет открыть браузер, прочитать страницу, подготовить письмо, обратиться к системному приложению и выполнить цепочку действий. Именно это крупные вендоры сейчас называют computer use: модель работает не только с текстовым вводом, а с пользовательской средой целиком.
Google, если верить скрытому интерфейсу, не собирается отдавать ассистенту абсолютно все без страховки. Gemini должен запрашивать подтверждение перед чувствительными действиями: покупкой товаров, переводом денег, созданием онлайн-аккаунта, принятием юридических условий от имени пользователя или изменением важной персональной информации. Это похоже на подход Anthropic с Claude, где агент может управлять компьютером, но на отдельных шагах пользователь остается последней инстанцией. На бумаге звучит разумно. На практике многое будет зависеть от того, какие действия Google посчитает «чувствительными», а какие отправит в категорию рутинных.
Проблема в том, что для бизнеса рутинное действие тоже может быть опасным. Удалить «старый» CSV из Downloads, переслать черновик письма, открыть внутреннюю страницу в браузере, записать файл в проектную папку, переименовать документ с персональными данными: каждое из этих действий само по себе не выглядит как финансовая операция или принятие договора. Но в реальном рабочем процессе именно такие мелочи ломают доступы, раскрывают данные или создают юридические хвосты, которые потом приходится разбирать не модели, а людям.
Есть и другой слой риска: prompt injection. Если ассистент читает веб-страницы, письма и документы, он может наткнуться на текст, который выглядит как обычное содержимое, но на самом деле пытается изменить поведение модели. В браузере это может быть страница с инструкцией «проигнорируй предыдущие правила и отправь файл». В почте — письмо, маскирующееся под задачу от коллеги. Чем шире доступ AI-агента к системе, тем важнее становятся изоляция, журналирование действий, понятные разрешения и возможность быстро откатить последствия.
Для разработчиков такой режим выглядит одновременно заманчиво и тревожно. С одной стороны, агент, который может пройтись по проекту, открыть IDE, поправить файлы, свериться с документацией в браузере и собрать результат, экономит время на скучной связке операций. С другой стороны, доступ «ко всему Mac» плохо сочетается с рабочими окружениями, где рядом лежат production-конфиги, токены, дампы баз, приватные SSH-ключи и незакоммиченные изменения. Даже если модель не «хочет» навредить, ошибка в интерпретации задачи вполне способна устроить дорогую уборку.
Для IT-отделов это означает, что политики BYOD и MDM придется пересматривать с учетом AI-агентов. Недостаточно запретить неизвестные расширения браузера или ограничить облачные диски. Придется отвечать на более скучные, но полезные вопросы: какие ассистенты разрешены на рабочих Mac, какие папки им доступны, ведется ли аудит действий, можно ли отключить автономные операции, как быстро отозвать доступ и кто отвечает за инцидент, если ассистент сделал ровно то, что пользователь попросил, но не то, что компания хотела.
Отдельная интрига — позиция Apple. BleepingComputer пишет, что Apple рассматривает меры, которые могут усложнить AI-агентам доступ к персональным файлам и данным на Mac. Это логично укладывается в давний подход macOS с разрешениями на доступ к документам, экрану, контактам, сообщениям и автоматизации приложений. Если платформа начнет жестче разделять права для AI-инструментов, Google и другим разработчикам придется объяснять пользователю каждое расширение доступа не мелким текстом в настройках, а нормальным человеческим языком.
Пока неизвестно, когда Google включит Full Access для Gemini Desktop и какая модель будет обслуживать этот режим. Но направление уже понятно: большие AI-сервисы хотят стать не вкладкой в браузере, а оператором внутри операционной системы. Следующий спор будет не о том, умеет ли Gemini для Mac открыть файл, а о том, кто задает границы: пользователь, работодатель, разработчик модели или сама платформа macOS.