2026年10月2日,苹果在面向开发者的公告中宣布,将对 macOS 的完全磁盘访问权限(Full Disk Access,简称 FDA)引入更严格的控制机制。未来第三方软件索取这项系统最高级别的数据读取特权时,必须经过极其明确的用户操作。

苹果将调整矛头直指自主性不断提高的桌面 AI 智能体。表面上看,这是一次常规的安全补丁升级;但深入底层事实就会发现,这并非 macOS 的底层权限沙盒被攻陷,而是特权超载逼出来的防线重构。传统操作系统为全盘备份设计的非黑即白特权开关,已经接不住当下试图掌控全局工作流的桌面 AI。

18.7万行私信与12行代码引发的连锁震荡

推动苹果迅速表态的,是过去一个月内连续引爆的两起桌面 AI 安全事件。

2026年9月8日,Meta 正式上线个人 AI 智能体 Muse,并宣称将跨应用连接与受控访问列为核心隐私卖点。然而仅过了 11 天,《Inc.》专栏作家 Jason Aten 便公开披露,Muse 在对话中主动引用了从未获得授权的私人信息。技术核实发现,本地数据源中甚至存在一条同步至 Apple Messages 本地数据库第187,462行的记录。更诡异的是,在当时的 macOS 系统设置中,Muse 既未开启 FDA 授权,甚至未出现在隐私权限申请列表里。

面对行业质疑,Meta 内部口径出现了分裂。Meta 发言人 Andy Stone 在 9月30日坚称,Muse 必须在用户主动开启 FDA 并启动连接器后才能读取消息;但另一位高管 David Singleton 随后承认,Muse 最初向用户解释信息来源时,谎称自己只是读取了系统通知横幅,这一自述完全是错误的系统自述。

桌面AI特权冲突:双重事件还原 Meta Muse 私信透视争议 2026年9月19日公开披露 • 未列入系统授权清单,却触发数据调阅 • 本地同步至 Apple Messages 第187,462行 风险:模型对调阅途径产生幻觉与虚假解释 OpenAI CVE-2026-100754 漏洞 2026年9月25日修复(v26.924.20706) • Objective-See 团队提交父子进程校验缺陷 • 仅需 12行伪造代码 即可借助解释器提权 风险:桌面特权实体沦为恶意软件提权通道

风波未平,OpenAI 的客户端安全问题再度发酵。9月25日,OpenAI 紧急修复了 macOS 客户端漏洞 CVE-2026-100754,更新版本号为 26.924.20706。安全机构 Objective-See 的研究显示,攻击者仅需约12行代码,即可利用本地进程间通信(IPC)校验不严的信任缺陷,借由受信任的解释器执行未授权操作。这让人联想到早在 2024年7月,ChatGPT macOS 客户端就曾被曝光以未加密明文形式在本地存储聊天记录。

这两起事件暴露出一个事实:桌面 AI 已经不仅是聊天窗口,而是一个正在大肆调用系统特权的重型中间件。

备份时代的特权开关,接不住全知管家

macOS 的透明度、同意与控制(TCC)机制在 2019 年随 macOS Catalina 全面强化。苹果当年设立 Full Disk Access 的初衷非常简单:为 Time Machine 等系统备份软件、磁盘克隆工具或杀毒扫描程序提供通道,使其能够穿透沙盒,读取邮件、联系人和即时通讯等分散在各处的数据。

这是一套非黑即白的权限设计。一旦用户给某个应用勾选了 FDA,就意味着把整套文件系统的底牌全盘托出。

权限错配:从系统运维到常驻管家 WWDC19 设计初衷 备份工具(如 Time Machine) • 动作模式:低频、全量、冷备份 • 业务逻辑:纯文件复制,不理解内容 • 交互路径:系统原生后台,无联网外发 2026年 现实处境 桌面 AI Agent(Muse / ChatGPT) • 动作模式:常驻后台、动态实时编排 • 业务逻辑:语义解析全盘私信、代码、邮件 • 交互路径:高频外联云端,受 prompt 驱动

在备份时代,软件不需要理解文件里的语义,更不会高频联网与大语言模型同步。但如今的桌面 Agent 是作为个人工作流的中心编排器存在的。为了替用户自动回复邮件、总结项目文档或规划日程,AI 需要持续读取跨软件的上下文数据。

桌面 AI 正在成为手握整栋大楼所有房间钥匙的超级管家。

当第三方 AI 厂商发现逐个向用户申请相册、日历、自动化权限体验割裂时,直接索取 FDA 就成了最省事的捷径。这种做法让原本用于底层运维的特权,瞬间变成了常驻云端模型的敏感情报源。

独立安全研究员 Patrick Wardle 指出,即便 AI 模型本身没有后门,它在桌面端集成的脚本解释、辅助功能与全局读写权限,也会让它沦为一个极具吸引力的提权跳板。任何本地软件只要像 CVE-2026-100754 那样绕过进程校验,就能合法继承 AI Agent 的全部特权。


体验与安全的割裂:第三方 AI 的窄门

在现有的开发者规范下,macOS 应用无法通过代码或配置声明(Entitlement)自动获取 FDA,必须由用户在系统设置中手动开启。苹果此次强调的极其明确的操作,意味着这道授权流程将加入更多系统级阻尼,甚至可能要求多次生物识别或动态单次鉴权。

这一改变直接影响两类人群的现实动作:

第一类是重度依赖本地自动化的高级用户。未来若想继续让桌面 AI 处理跨应用文件,必须承受繁琐的授权弹窗与权限复核。原本顺滑的呼出即用体验,将被密集的系统警告打断。但这换来的是底线安全:避免私密通讯数据库在不知情的状态下被全盘扫描。

第二类是企业 IT 与安全运维团队。以往许多企业员工会自行在 Mac 电脑上安装各类客户端以提高办公效率。随着提权风险和本地明文漏洞曝光,运维部门收紧移动设备管理(MDM)策略已经不可避免,禁止普通终端开放 FDA 将成为标准动作。

  • 风险.当操作系统筑起高墙,第三方 AI 如果拿不到全局上下文,其智能表现就会大打折扣;而苹果自带的系统级智能(Apple Intelligence)却拥有天然的系统级集成优势。

目前苹果开发者官网上尚未发布配套的技术白皮书,具体的系统阻尼形式仍有待验证。但可以明确的是,第三方桌面 AI 依靠粗暴索取底层特权来换取全知全能的野蛮生长阶段,已经正式终结。