跳到正文
世界时间EU--:--UK--:--USA--:--CN--:--PLDEFRIT中文EN

关于人工智能与技术的门户事件 · 分析 · 访谈 · 技术背景

搜索
直播
›

苹果收紧 macOS 磁盘访问权限,应对 AI 智能体扩张风险

10 月 2 日,苹果宣布将在 macOS 上实施更严格的“完全磁盘访问”(Full Disk Access)控制。此举明确针对自主 AI 智能体访问用户数据带来的风险。

人工智能与模型分析林晓雯发布: 2026年10月4日5 分钟阅读资料来源 11
苹果收紧 macOS 磁盘访问权限,应对 AI 智能体扩张风险

10 月 2 日,苹果在开发者网站发布声明。此次变更调整了 macOS 上应用请求“完全磁盘访问”的方式。苹果指出,“部分开发者”正在以“可能让用户面临风险”的方式使用此权限。这是操作系统处理代表用户行事的软件权限时的结构性转变。

具体威胁

苹果解释称,“完全磁盘访问”目前的设计初衷是允许备份应用正常运行。然而,该权限“在很大程度上绕过”了标准隐私控制。根据苹果的文章,滥用此权限可能会在用户未完全理解的情况下暴露“其系统上的一切,包括文件、邮件、消息,甚至浏览历史”。对于通信应用而言,这种漏洞会延伸到用户对话者的隐私。苹果指出,随着 AI 智能体变得“越来越强大和自主”,与此级别访问相关的风险将“大幅增长”。

这一时机颇具深意。该公告恰逢 Meta Muse 和 OpenAI 的 Dots 等工具日益流行。这些是常驻智能体,请求对个人数据的广泛访问。9to5Mac 报道称,关于 Meta Muse 已经出现了“恐怖故事”,表明理论风险正变成现实。苹果表示,将引入控制措施,确保用户仅在“非常明确的用户操作”下才授予这种“非凡”的访问权限。报道发布时,未提供技术实施细节。

身份与访问控制

苹果解决的是操作系统层面的权限问题,而智能体工具链中的并行趋势聚焦于身份。将个人登录凭证交给智能体会带来安全责任。应用无法区分你的操作和智能体的操作。如果智能体行为失控,唯一停止它的方法是更改你自己的密码,但这会将你锁定在账户之外。智能体身份解决方案提供商 AgentMail 主张采用独立模型。他们建议赋予智能体独立身份,包括自己的邮箱和登录密钥。在这种模型中,智能体是独立主体。如果凭证泄露,仅影响该特定智能体的登录,而不影响所有者的整个账户。所有者被记录为责任人类,但影响范围得到控制。

委托与独立身份之间的区别正在成为标准架构决策。对于在现有账户内行事的智能体,借用权限是可行的。对于注册服务、接收邮件并长期持有账户的智能体,独立身份更安全。能够在不影响人类所有者的情况下撤销智能体的访问权限,是一项关键安全特性,而借用登录无法提供。

验证与漂移

权限只是安全拼图的一部分。另一部分是确保智能体执行其声称的操作。微软和 Hugging Face 于 10 月 3 日发布了一个名为 ThinkingBox 的基准测试。它根据智能体在数据库中留下的记录,而非生成的句子,对 AI 智能体进行评分。该基准测试让智能体运行 507 个有状态业务工作流,每个重复 20 次。结果令人震惊。在覆盖 12 个 LLM 模型、121680 个有效试验的测试中,79853 次尝试未通过可执行检查。在这些失败案例中,67.24% 的智能体正常终止并报告无错误,但在 77.61% 的情况下,数据库显示字段值错误。43.30% 的失败案例中出现了非预期的额外影响。这凸显了一个核心问题:智能体可能听起来正确,却将系统置于错误状态。

“智能体漂移”加剧了这一问题。Sdarchitect 最近的一项分析详细阐述了这一概念:即使未部署代码,智能体行为也会发生变化。由于智能体运行在由模型、工具和数据组成的系统中,这些底层元素的任何变化都可能改变行为。模型提供商更新模型版本或更改安全控制可能导致智能体行为不同。跟踪代码部署的传统变更控制系统无法捕捉到这一点。这意味着评估必须是持续的,而不仅仅是一次性设计检查。如果环境发生变化,智能体的行为也会随之改变,无论智能体自身代码如何。

基础设施与监督

随着智能体变得更加自主,围绕它们的基础设施正在演变以管理风险。Spawned 推出了一款云平台,专为人类和智能体设计,允许他们向 AWS、GCP 或 Azure 部署真实基础设施。它使用声明式框架,确保智能体不会创建错误配置或幻觉组件。Kimchi 提供不同方法,专注于成本和数据治理。它强制执行硬性预算上限,并确保模型数据不离开企业环境,这是合规要求严格的行业的关键需求。

然而,如果人类监督存在缺陷,技术护栏是不够的。一篇题为《Oversight Has a Capacity》的论文于 2026 年 6 月发布在 arXiv 上,指出人在环路审批门基于错误假设。研究发现,评审员对什么构成风险操作的共识仅中等程度,Fleiss' kappa 值为 0.52。更重要的是,人类注意力是有限的。当建模为疲劳资源时,实际安全性遵循倒 U 型曲线。过度升级实际上可能使系统更不安全,因为评审员会疲劳。安全最优策略是升级少于 100% 的情况,将人类判断保留给最关键决策。这将监督重新定义为不仅是分类问题,更是资源分配挑战。

这些发展的汇聚指向 AI 智能体部署的新阶段。仅构建智能模型已不再足够。焦点正转向整个系统:智能体如何识别自己,如何针对真实世界状态进行验证,其环境如何管理,以及人类监督如何校准以防止疲劳。苹果在 macOS 权限上的举措表明,操作系统供应商正在认真对待此事。将智能体视为简单脚本的时代正在结束。下一代工具将基于智能体是拥有独立身份、独立预算以及独立犯错能力的自主行动者的假设来构建,而这些错误只有严格的基于状态的验证才能捕捉。

评论 0

资料来源

11
  1. 01Apple says it's tightening macOS privacy controls amid the rise of AI agentsEN
  2. 02Give Your AI Agent Its Own IdentityEN
  3. 03The Agent Said It Was Done. The Database DisagreedEN
  4. 04AI Risk – A user's guide (Part IV): Understanding Agent DriftEN
  5. 05Spawned: AIO cloud platform for humans and agentsEN
  6. 06Pi-based coding agent with hard budget capsEN
  7. 07Oversight Has a Capacity: Calibrating Agent Guards to a Subjective, Fatiguing HumanEN
  8. 08Against Personal Agents Theory of Everything Why the Future of Work Is a FactoryEN
  9. 09I stopped reviewing my agents' code. Here's what I do insteadEN
  10. 10Design Systems for AI AgentsEN
  11. 11Writing Evals for Agentic Systems as a 4 Step LoopEN

本文所有数字与引语均来自下列来源,未添加来源之外的内容。

本内容由编辑部在人工智能辅助下制作完成。

林晓雯

林晓雯

人工智能、模型与技术

林晓雯负责FLASH24的人工智能、模型与技术方向,主要写科技、人工智能与模型、媒体与互联网三个领域。她习惯从论文预印本、开源代码库和厂商技术文档入手,先核对训练数据来源和评测口径,再决定是否落笔。遇到模型跑分,她会自己复现一遍小规模测试,并对照独立第三方榜单,确认数字没有注水。她常联系一线工程师和产品经理,也盯着各大会议截稿日,把不同版本的技术报告放在一起比。业余时间她玩3D打印、折腾老电脑,还关心模型从网络垃圾里学到的偏见问题,这让她对数据清洗格外敏感。她有一条原则:拿不到原始数据的性能宣称,不写。

编辑部 →

评论

0
  1. 还没有评论——来说两句吧。

写评论

评论公开展示。我们不发布辱骂、垃圾信息和广告内容。