Apple restreint l'accès au disque sur macOS face à l'essor des agents IA
Le 2 octobre, Apple a annoncé des contrôles plus stricts pour l'Accès complet au disque sur macOS. Cette mesure cible directement les risques croissants liés aux agents IA autonomes accédant aux données des utilisateurs.

Le 2 octobre, Apple a publié un communiqué sur son site de développeurs. La modification change la façon dont les applications demandent l'Accès complet au disque sur macOS. L'entreprise a indiqué que « certains développeurs » utilisent cette autorisation « de manières susceptibles de mettre les utilisateurs en danger ». C'est un changement structurel dans la gestion des permissions par les systèmes d'exploitation pour les logiciels agissant au nom des utilisateurs.
La menace spécifique
Apple a expliqué que l'Accès complet au disque est conçu pour permettre le fonctionnement des applications de sauvegarde. Toutefois, cette autorisation « contourne largement » les contrôles de confidentialité standards. Selon le post d'Apple, un mauvais usage de cet accès peut exposer « tout ce qui se trouve sur leurs systèmes, y compris les fichiers, les e-mails, les messages et même l'historique de navigation », sans que l'utilisateur en ait une pleine compréhension. Pour les applications de communication, cette faille s'étend à la confidentialité des personnes avec qui l'utilisateur échange. La société a noté qu'avec les agents IA devenus « de plus en plus capables et autonomes », les risques liés à ce niveau d'accès allaient « augmenter considérablement ».
Le timing est significatif. Cette annonce intervient alors que des outils comme Meta Muse et Dots d'OpenAI gagnent en popularité. Ce sont des agents actifs en permanence qui demandent un accès substantiel aux données personnelles. 9to5Mac a rapporté qu'il existe déjà des « histoires d'horreur » concernant Meta Muse, suggérant que le risque théorique devient une réalité pratique. Apple a déclaré qu'elle introduirait des contrôles garantissant que les utilisateurs n'accordent cet accès « extraordinaire » qu'avec une « action utilisateur très explicite ». Aucun détail supplémentaire sur l'implémentation technique n'a été fourni au moment du rapport.
Identité et contrôle d'accès
Tandis qu'Apple s'occupe de la permission au niveau du système d'exploitation, une tendance parallèle dans les outils pour agents se concentre sur l'identité. Donner à un agent vos identifiants personnels crée une passivité en matière de sécurité. L'application ne peut pas distinguer entre vos actions et celles de l'agent. Si l'agent se comporte mal, la seule façon de l'arrêter est de changer votre propre mot de passe, ce qui vous verrouille en même temps votre compte. AgentMail, un fournisseur de solutions d'identité pour agents, plaide pour un modèle distinct. Ils proposent de donner aux agents leur propre identité, y compris leur propre boîte mail et leur clé de connexion. Dans ce modèle, l'agent est un principal distinct. Si une information d'identification est divulguée, cela n'affecte que la connexion de cet agent spécifique, pas l'ensemble du compte du propriétaire. Le propriétaire est enregistré comme l'humain responsable, mais le rayon d'impact est contenu.
Vérification et dérive
Les permissions ne sont qu'une partie de l'énigme de sécurité. Une autre est de s'assurer que l'agent fait ce qu'il prétend faire. Microsoft et Hugging Face ont publié un benchmark nommé ThinkingBox le 3 octobre. Il note les agents IA sur les traces qu'ils laissent dans une base de données, plutôt que sur les phrases qu'ils génèrent. Le benchmark soumet les agents à 507 flux de travail métier étatiques, chacun répété 20 fois. Les résultats ont été clairs. Dans un test couvrant 121 680 essais valides sur 12 modèles LLM, 79 853 tentatives ont échoué aux vérifications exécutables. Parmi ces échecs, 67,24 % des agents se sont terminés proprement et n'ont signalé aucune erreur, mais la base de données montrait des valeurs de champs erronées dans 77,61 % de ces cas. Des effets secondaires non intentionnels sont apparus dans 43,30 % des échecs. Cela met en lumière un problème central : un agent peut sembler correct tout en laissant le système dans un état erroné.
Ce problème est aggravé par la « dérive des agents ». Un concept détaillé dans une analyse récente de Sdarchitect, la dérive se produit lorsque le comportement d'un agent change alors qu'aucun code n'a été déployé. Parce que les agents opèrent dans un système de modèles, d'outils et de données, tout changement dans ces éléments sous-jacents peut altérer le comportement. Une mise à jour de la version d'un modèle par un fournisseur ou un changement des contrôles de sécurité peut provoquer un comportement différent de l'agent. Les systèmes de contrôle des changements traditionnels, qui suivent les déploiements de code, ne détectent pas cela. L'implication est que l'évaluation doit être continue, et non une simple vérification de conception unique. Si l'environnement change, le comportement de l'agent change, indépendamment du code de l'agent lui-même.
Infrastructure et supervision
À mesure que les agents deviennent plus autonomes, l'infrastructure qui les entoure évolue pour gérer le risque. Spawned a lancé une plateforme cloud conçue pour les humains et les agents, leur permettant de déployer une infrastructure réelle sur AWS, GCP ou Azure. Elle utilise un cadre déclaratif pour s'assurer que les agents ne créent pas de mauvaises configurations ou de composants hallucinés. Kimchi propose une approche différente, se concentrant sur les coûts et la gouvernance des données. Elle impose des plafonds budgétaires stricts et s'assure que les données des modèles ne quittent pas l'environnement de l'entreprise, une exigence clé pour les industries fortement réglementées.
Cependant, les garde-fous techniques ne suffisent pas si la supervision humaine est défectueuse. Un article intitulé « Oversight Has a Capacity », publié sur arXiv en juin 2026, soutient que les portes d'approbation humain-dans-la-boucle reposent sur de fausses suppositions. L'étude a révélé que les examinateurs ne sont que modérément d'accord sur ce qui constitue une action risquée, avec un kappa de Fleiss de 0,52. Plus important encore, l'attention humaine est finie. Lorsqu'elle est modélisée comme une source qui s'épuise, la sécurité réalisée suit une courbe en U inversé. Une escalade excessive peut en fait rendre un système moins sûr parce que l'examinateur devient fatigué. La stratégie optimale en matière de sécurité est d'escalader moins de 100 % du temps, en réservant le jugement humain aux décisions les plus critiques. Cela redéfinit la supervision non seulement comme un problème de classification, mais comme un défi d'allocation de ressources.
La convergence de ces développements pointe vers une nouvelle phase dans le déploiement des agents IA. Il ne suffit plus de construire un modèle intelligent. L'attention se déplace vers le système entier : comment l'agent s'identifie, comment il est vérifié par rapport à l'état du monde réel, comment son environnement est géré, et comment la supervision humaine est calibrée pour prévenir la fatigue. La démarche d'Apple sur les permissions macOS est un signal que les éditeurs de systèmes d'exploitation prennent cela au sérieux. L'ère du traitement des agents comme de simples scripts touche à sa fin. La prochaine génération d'outils sera construite avec l'hypothèse que les agents sont des acteurs autonomes avec leurs propres identités, leurs propres budgets, et leur propre capacité à faire des erreurs que seule une rigoureuse vérification basée sur l'état peut détecter.
Sources
11- 01Apple says it's tightening macOS privacy controls amid the rise of AI agentsEN
- 02Give Your AI Agent Its Own IdentityEN
- 03The Agent Said It Was Done. The Database DisagreedEN
- 04AI Risk – A user's guide (Part IV): Understanding Agent DriftEN
- 05Spawned: AIO cloud platform for humans and agentsEN
- 06Pi-based coding agent with hard budget capsEN
- 07Oversight Has a Capacity: Calibrating Agent Guards to a Subjective, Fatiguing HumanEN
- 08Against Personal Agents Theory of Everything Why the Future of Work Is a FactoryEN
- 09I stopped reviewing my agents' code. Here's what I do insteadEN
- 10Design Systems for AI AgentsEN
- 11Writing Evals for Agentic Systems as a 4 Step LoopEN
Tous les chiffres et citations de ce texte proviennent des sources citées ci-dessous.
Les contenus ont été préparés par l'équipe de rédaction, assistée par l'IA.
Commentaires
0- Aucun commentaire — soyez le premier.