Apple заявила, что введет дополнительные меры контроля для настройки Full Disk Access в macOS, потому что настольные ИИ-агенты повышают риски такого доступа. Для бизнеса это сигнал: агенту нельзя выдавать права «на всякий случай», даже если он работает на компьютере владельца или сотрудника.
Поводом стала публикация TechCrunch от 2 октября 2026 года. Apple объяснила, что Full Disk Access изначально был нужен, в частности, для корректной работы резервного копирования, но теперь ИИ-агенты умеют действовать более самостоятельно и получают доступ к файлам, сообщениям и другим личным данным на компьютере.
Что такое Full Disk Access в macOS?
Full Disk Access — это настройка macOS, которая дает приложению расширенное разрешение на доступ к данным на устройстве. Apple прямо описывает, что такое разрешение может открывать приложению файлы, почту, сообщения и даже историю браузера.
Для обычной утилиты это уже серьезный уровень доверия. Для ИИ-агента риск выше: агент не просто хранит настройки или индексирует файлы, а может читать контент, делать выводы, отвечать пользователю и выполнять действия в системе.
Поэтому вопрос не в том, «хорошее» приложение или «плохое». Вопрос в границах: что именно агенту нужно видеть, чтобы выполнить задачу, и понимает ли пользователь, какие данные он открывает.
Почему Apple решила усилить контроль именно сейчас?
Решение Apple появилось после нескольких публичных эпизодов вокруг настольных ИИ-приложений. Колумнист Inc. Джейсон Атен сообщил, что приложение Muse от Meta на Mac знало содержание его личных сообщений, хотя, по его словам, он не давал ИИ-агенту такого разрешения. Meta это утверждение оспорила.
Отдельно TechCrunch упоминает материал Wired о том, что у Mac-приложения ChatGPT была уязвимость, которая могла позволить хакерам получить доступ к чувствительным данным. Здесь важна не конкретная программа, а общий класс риска: настольный агент находится ближе к файлам пользователя, чем облачный чат в браузере.
Apple в сообщении для разработчиков написала, что некоторые разработчики используют Full Disk Access так, что это может подвергать пользователей риску и раскрывать все на их системах без полного знания и понимания со стороны пользователя. Компания также заявила, что по мере роста возможностей и автономности ИИ-агентов риски такого уровня доступа будут существенно расти.
Что изменится для пользователей и разработчиков?
Apple говорит не о полном запрете Full Disk Access, а о дополнительных мерах контроля. Пользователь, который действительно хочет дать приложению такой «исключительный» доступ, сможет это сделать только через очень явное действие.
Это важная формулировка. Система должна не просто показать техническое окно с кнопкой «Разрешить», а помочь человеку осознать цену решения: приложение сможет работать с широким кругом данных, включая файлы, почту, сообщения и историю браузера.
Для разработчиков это означает, что прежняя логика «попросим максимум прав, потом пригодится» становится токсичной. Чем сильнее агент похож на самостоятельного исполнителя, тем больше ему нужно объяснять, зачем он просит доступ и почему без него задача не решится.
- Запрашивать минимальные права под конкретную задачу, а не полный доступ по умолчанию.
- Показывать пользователю, какие категории данных нужны агенту: файлы, сообщения, почта или история браузера.
- Разделять режимы: чтение данных, изменение файлов, отправка сообщений и выполнение действий в системе.
- Делать отказ нормальным сценарием, а не тупиком, после которого приложение становится бесполезным.
Что это значит для бизнеса со своим ИИ-агентом?
Если у компании уже есть ИИ-агент или она только планирует его внедрить, новость Apple надо читать как практическое предупреждение. Самый опасный вариант — поставить агенту широкий доступ к рабочей машине собственника, бухгалтера или менеджера и считать, что проблема решена.
ИИ-агенту часто действительно нужны данные: договоры, переписки по клиентам, таблицы, база знаний, внутренние инструкции. Но «нужны данные» не равно «нужен весь диск». В бизнесе доступ должен строиться вокруг рабочих контуров: какие папки, какие документы, какие чаты, какие операции.
Практический минимум для малого бизнеса выглядит так:
- Составить карту данных: где лежат файлы, переписки, клиентская информация и внутренние инструкции.
- Разделить данные по чувствительности: публичные материалы, рабочие документы, персональные данные, финансовые документы.
- Определить роли агента: искать информацию, готовить черновики, напоминать о задачах, обновлять документы или выполнять действия от имени сотрудника.
- Выдавать доступ только к тем источникам, которые нужны для этих ролей.
- Регулярно пересматривать права, особенно после изменения процессов или подключения новых файлов.
Для владельца бизнеса главный вопрос звучит не «может ли агент все прочитать?», а «должен ли он это читать для конкретной пользы?». Если агент напоминает о задачах и помогает с документами, ему не нужен доступ к личной переписке сотрудника. Если он работает с клиентскими файлами, ему не обязательно видеть всю историю браузера.
В проектах NekoAgent мы поэтому обсуждаем не только сценарии общения агента в Telegram, память задач и работу с файлами, но и границы доступа: какие данные агент видит, где они хранятся и кто может расширить права. Это скучная часть внедрения, пока что-то не пошло не так; после инцидента она становится самой важной.
Как выдать доступ ИИ-агенту без лишнего риска?
Первое правило — не начинать с максимальных разрешений. Сначала нужно описать работу агента простыми глаголами: найти, прочитать, сравнить, напомнить, подготовить, отправить. Для каждого действия стоит отдельно понять, какие данные нужны и нужно ли право что-то менять.
Второе правило — отделять личное от рабочего. Настольный ИИ-агент удобен именно тем, что находится рядом с файлами пользователя, но это же делает его опасным. На рабочем устройстве должны быть отдельные папки и пространства, предназначенные для агента, а не общий доступ ко всему профилю.
Третье правило — фиксировать решения. Кто разрешил агенту доступ? К каким данным? Для какой задачи? Когда нужно пересмотреть разрешение? Даже простая таблица с такими ответами лучше, чем устная договоренность «он у нас просто помогает».
Новость Apple показывает, что рынок настольных ИИ-агентов взрослеет через безопасность. Чем полезнее агент, тем больше соблазн дать ему ключи от всего. Но хороший агент — не тот, кто видит весь диск, а тот, кто получает ровно столько доступа, сколько нужно для работы.
Повод и фактура: TechCrunch AI: Apple says it’s tightening macOS ‘Full Disk Access’ controls due to new risks from AI agents
Коротко о главном
Что такое Full Disk Access в macOS?
Full Disk Access — это настройка macOS, которая дает приложению расширенный доступ к данным на компьютере. Apple указывает, что такое разрешение может включать файлы, почту, сообщения и историю браузера.
Почему Full Disk Access опасен для ИИ-агентов?
ИИ-агент может не только видеть данные, но и использовать их в ответах и действиях. Если дать ему полный доступ без ясной необходимости, он может получить больше информации, чем нужно для рабочей задачи.
Apple запрещает ИИ-агентам полный доступ к диску?
В опубликованном материале речь идет не о запрете, а о дополнительных мерах контроля. Apple хочет, чтобы такой уровень доступа выдавался только через очень явное действие пользователя.
Нужен ли бизнесу отдельный доступ для ИИ-агента?
Да, бизнесу лучше выделять агенту доступ к конкретным рабочим папкам, файлам и данным. Полный доступ ко всему устройству редко нужен и повышает риск для переписок, документов и истории работы.
