苹果收紧 macOS 磁盘访问权限,应对 AI 智能体扩张风险
10 月 2 日,苹果宣布将在 macOS 上实施更严格的“完全磁盘访问”(Full Disk Access)控制。此举明确针对自主 AI 智能体访问用户数据带来的风险。

10 月 2 日,苹果在开发者网站发布声明。此次变更调整了 macOS 上应用请求“完全磁盘访问”的方式。苹果指出,“部分开发者”正在以“可能让用户面临风险”的方式使用此权限。这是操作系统处理代表用户行事的软件权限时的结构性转变。
具体威胁
苹果解释称,“完全磁盘访问”目前的设计初衷是允许备份应用正常运行。然而,该权限“在很大程度上绕过”了标准隐私控制。根据苹果的文章,滥用此权限可能会在用户未完全理解的情况下暴露“其系统上的一切,包括文件、邮件、消息,甚至浏览历史”。对于通信应用而言,这种漏洞会延伸到用户对话者的隐私。苹果指出,随着 AI 智能体变得“越来越强大和自主”,与此级别访问相关的风险将“大幅增长”。
这一时机颇具深意。该公告恰逢 Meta Muse 和 OpenAI 的 Dots 等工具日益流行。这些是常驻智能体,请求对个人数据的广泛访问。9to5Mac 报道称,关于 Meta Muse 已经出现了“恐怖故事”,表明理论风险正变成现实。苹果表示,将引入控制措施,确保用户仅在“非常明确的用户操作”下才授予这种“非凡”的访问权限。报道发布时,未提供技术实施细节。
身份与访问控制
苹果解决的是操作系统层面的权限问题,而智能体工具链中的并行趋势聚焦于身份。将个人登录凭证交给智能体会带来安全责任。应用无法区分你的操作和智能体的操作。如果智能体行为失控,唯一停止它的方法是更改你自己的密码,但这会将你锁定在账户之外。智能体身份解决方案提供商 AgentMail 主张采用独立模型。他们建议赋予智能体独立身份,包括自己的邮箱和登录密钥。在这种模型中,智能体是独立主体。如果凭证泄露,仅影响该特定智能体的登录,而不影响所有者的整个账户。所有者被记录为责任人类,但影响范围得到控制。
委托与独立身份之间的区别正在成为标准架构决策。对于在现有账户内行事的智能体,借用权限是可行的。对于注册服务、接收邮件并长期持有账户的智能体,独立身份更安全。能够在不影响人类所有者的情况下撤销智能体的访问权限,是一项关键安全特性,而借用登录无法提供。
验证与漂移
权限只是安全拼图的一部分。另一部分是确保智能体执行其声称的操作。微软和 Hugging Face 于 10 月 3 日发布了一个名为 ThinkingBox 的基准测试。它根据智能体在数据库中留下的记录,而非生成的句子,对 AI 智能体进行评分。该基准测试让智能体运行 507 个有状态业务工作流,每个重复 20 次。结果令人震惊。在覆盖 12 个 LLM 模型、121680 个有效试验的测试中,79853 次尝试未通过可执行检查。在这些失败案例中,67.24% 的智能体正常终止并报告无错误,但在 77.61% 的情况下,数据库显示字段值错误。43.30% 的失败案例中出现了非预期的额外影响。这凸显了一个核心问题:智能体可能听起来正确,却将系统置于错误状态。
“智能体漂移”加剧了这一问题。Sdarchitect 最近的一项分析详细阐述了这一概念:即使未部署代码,智能体行为也会发生变化。由于智能体运行在由模型、工具和数据组成的系统中,这些底层元素的任何变化都可能改变行为。模型提供商更新模型版本或更改安全控制可能导致智能体行为不同。跟踪代码部署的传统变更控制系统无法捕捉到这一点。这意味着评估必须是持续的,而不仅仅是一次性设计检查。如果环境发生变化,智能体的行为也会随之改变,无论智能体自身代码如何。
基础设施与监督
随着智能体变得更加自主,围绕它们的基础设施正在演变以管理风险。Spawned 推出了一款云平台,专为人类和智能体设计,允许他们向 AWS、GCP 或 Azure 部署真实基础设施。它使用声明式框架,确保智能体不会创建错误配置或幻觉组件。Kimchi 提供不同方法,专注于成本和数据治理。它强制执行硬性预算上限,并确保模型数据不离开企业环境,这是合规要求严格的行业的关键需求。
然而,如果人类监督存在缺陷,技术护栏是不够的。一篇题为《Oversight Has a Capacity》的论文于 2026 年 6 月发布在 arXiv 上,指出人在环路审批门基于错误假设。研究发现,评审员对什么构成风险操作的共识仅中等程度,Fleiss' kappa 值为 0.52。更重要的是,人类注意力是有限的。当建模为疲劳资源时,实际安全性遵循倒 U 型曲线。过度升级实际上可能使系统更不安全,因为评审员会疲劳。安全最优策略是升级少于 100% 的情况,将人类判断保留给最关键决策。这将监督重新定义为不仅是分类问题,更是资源分配挑战。
这些发展的汇聚指向 AI 智能体部署的新阶段。仅构建智能模型已不再足够。焦点正转向整个系统:智能体如何识别自己,如何针对真实世界状态进行验证,其环境如何管理,以及人类监督如何校准以防止疲劳。苹果在 macOS 权限上的举措表明,操作系统供应商正在认真对待此事。将智能体视为简单脚本的时代正在结束。下一代工具将基于智能体是拥有独立身份、独立预算以及独立犯错能力的自主行动者的假设来构建,而这些错误只有严格的基于状态的验证才能捕捉。
资料来源
11- 01Apple says it's tightening macOS privacy controls amid the rise of AI agentsEN
- 02Give Your AI Agent Its Own IdentityEN
- 03The Agent Said It Was Done. The Database DisagreedEN
- 04AI Risk – A user's guide (Part IV): Understanding Agent DriftEN
- 05Spawned: AIO cloud platform for humans and agentsEN
- 06Pi-based coding agent with hard budget capsEN
- 07Oversight Has a Capacity: Calibrating Agent Guards to a Subjective, Fatiguing HumanEN
- 08Against Personal Agents Theory of Everything Why the Future of Work Is a FactoryEN
- 09I stopped reviewing my agents' code. Here's what I do insteadEN
- 10Design Systems for AI AgentsEN
- 11Writing Evals for Agentic Systems as a 4 Step LoopEN
本文所有数字与引语均来自下列来源,未添加来源之外的内容。
本内容由编辑部在人工智能辅助下制作完成。
评论
0- 还没有评论——来说两句吧。