Apple ограничивает разрешение Full Disk Access в macOS. Компания объявила о дополнительных контролях вокруг настройки, которая открывает приложению файлы, почту, сообщения и историю браузера, и назвала причину без обиняков: растущая способность и автономность AI-агентов делают такой уровень доступа слишком рискованным. О планах Apple сообщил TechCrunch со ссылкой на новый блог-пост компании для разработчиков.
Что меняется на практике: выдать приложению столь широкие полномочия можно будет только через «очень явное действие пользователя», а до выдачи разрешения человек должен ясно понимать связанные с этим риски. Технические детали Apple пока не раскрыла.
Ниже разберём, что именно открывает Full Disk Access, почему он опасен в руках автономного агента, какие инциденты ускорили решение и что делать разработчикам и пользователям локальных AI-инструментов уже сейчас.
Что такое Full Disk Access и зачем Apple его ограничивает
Full Disk Access, он же «Полный доступ к диску», это одно из самых широких разрешений macOS. Его выдают не папке и не отдельному файлу, а приложению целиком.
Какие данные открывает Full Disk Access
Речь не о доступе к одной папке. Разрешение открывает приложению весь диск: документы, загрузки, рабочие проекты, архивы, базы данных, конфиги с токенами и ключами. К этому добавляются почта и сообщения, а также история браузера, то есть список сайтов, которые вы посещали.
Изначально функция существовала для другого: она позволяла корректно работать резервному копированию. Бэкап-утилите нужен доступ ко всему диску, иначе часть данных просто не попадёт в копию. Логика понятная. Проблема в том, что тем же разрешением пользуются приложения с совсем другими задачами.
Наглядный пример: AI-приложение с Full Disk Access может читать вашу переписку, открывать любые документы и анализировать историю посещений. Формально оно ничего не взламывает. Оно пользуется правом, которое ему выдали.
Почему Apple заговорила об этом именно сейчас
Триггер один: агенты. Apple заявила, что «по мере того как AI-агенты становятся всё более способными и автономными, риски, связанные с таким уровнем доступа, будут существенно расти» (TechCrunch).
Компания прямо сказала, что некоторые разработчики используют Full Disk Access способами, которые могут подвергать пользователей риску, раскрывая всё на их системах без полного знания и понимания пользователей. Это формулировка из блог-поста, адресованного разработчикам, а не пресс-релиза для широкой публики. Тон показательный: Apple разговаривает с теми, кто пишет код, и предупреждает о последствиях.
Заявление появилось на фоне двух историй, которые подогрели тему: сообщения журналиста о приложении Meta Muse на Mac и отчёта об уязвимости в десктопной версии ChatGPT. Подробнее о них ниже.
Apple не ответила на запрос TechCrunch об изменении функции, поэтому официальных разъяснений сверх блог-поста нет.
Что конкретно меняется в механике разрешений macOS
Пока известна одна формулировка: пользователи, которые «действительно хотят предоставить приложению этот исключительный уровень доступа», смогут сделать это только через «очень явное действие пользователя». Плюс Apple обязалась сделать так, чтобы человек ясно понимал риски до выдачи разрешения и мог принимать осознанные решения о своих данных и приватности.
На этом конкретика заканчивается. Ни сроков, ни описания интерфейса, ни технических деталей Apple не привела.
«Очень явное действие пользователя»: что это может означать на практике
Тут придётся рассуждать от формулировки, а не от фактов, и это стоит держать в голове. «Very explicit user action» в терминах Apple обычно означает, что случайный клик по кнопке не сработает.
Возможные варианты: отдельный экран с объяснением того, какие данные откроются; многошаговое подтверждение вместо одной галочки; перепроверка через Touch ID или пароль. Любой из этих сценариев замедляет выдачу и заставляет пользователя осознанно подтвердить решение.
Подчёркиваю: это предположения о реализации, а не описание готового механизма. Apple их не подтверждала.
Как это отразится на существующих приложениях с Full Disk Access
Неизвестно, сбросит ли Apple уже выданные разрешения. Наиболее вероятный сценарий: новые требования коснутся будущих запросов, а приложениям с уже полученным доступом придётся считаться с более строгим переподтверждением. Ясного ответа от Apple пока нет, так что это зона неопределённости, и планировать под неё рано.
Практический эффект для приложения виден в любом случае: если раньше разрешение выдавали почти не глядя, теперь между пользователем и кнопкой появится объяснение рисков. Часть людей на этом шаге остановится.
Чем Full Disk Access опасен в связке с AI-агентами
AI-агенты на десктопе устроены так, что им нужен доступ к личному контенту: файлам, сообщениям, заметкам. Через настройки macOS пользователь может выдать приложению эти полномочия. Если агент получает Full Disk Access, он видит всю переписку, документы и историю браузера сразу, без разбора по папкам.
Почему автономность AI-агентов меняет правила игры
Разница между бэкап-утилитой и агентом принципиальна. Утилита выполняет заранее описанную функцию: копирует файлы по расписанию и останавливается. Агент сам решает, что читать, как интерпретировать содержимое и какие действия предпринять дальше.
Отсюда и риск. Агент может анализировать личные сообщения, чтобы «улучшить ответы», собирать контекст из документов или индексировать почту. Формально это улучшение функциональности. По факту пользователь не всегда осознаёт масштаб: он дал доступ один раз, а дальше приложение решает, что именно ему прочитать.
Добавьте автономность: агент действует без постоянного контроля. Ошибка в логике или неудачный промпт превращается в доступ к данным, который никто не проверял. Именно на это указывает формулировка Apple о разработчиках, раскрывающих всё на системе без полного знания пользователя.
Реальные инциденты: Meta Muse и уязвимость ChatGPT
История с Muse показательна. Журналист Inc. Джейсон Атен сообщил, что приложение знало содержание его личных сообщений, хотя разрешения он, по его словам, не давал. Meta это утверждение оспаривала. В самом приложении Muse Full Disk Access включается опционально, то есть такой режим для пользователей там предусмотрен. Что именно произошло в конкретном случае, до конца не ясно, и детали мы разбирали отдельно: Meta Muse и системные данные: что известно на самом деле.
Второй эпизод технический, а не про политику. По отчёту Wired, уязвимость в Mac-приложении ChatGPT могла позволить хакерам получить доступ к чувствительным данным (TechCrunch). Широкий доступ к диску превращает такую уязвимость из неприятности в серьёзную проблему: если приложение и так видит много, то и утечка получается крупной.
Два этих случая и стали фоном для решения Apple ограничить Full Disk Access.
Как это отразится на разработчиках AI-приложений
Apple выпустила блог-пост для разработчиков, и это адресное сообщение. Тем, кто полагается на Full Disk Access, придётся считаться с более явным процессом подтверждения. Конверсия в выдачу разрешения почти наверняка упадёт: чем больше шагов между пользователем и кнопкой, тем меньше людей до неё дойдут.
Обязательных изменений в API Apple пока не объявляла. Тренд при этом читается однозначно: широкий доступ к диску становится токсичным, и запрашивать его «на всякий случай» больше не работает.
Какие альтернативы Full Disk Access существуют
macOS давно умеет выдавать доступ точечно. Вместо всего диска приложение может запросить отдельные категории: папки вроде Documents и Downloads, календарь, контакты, напоминания, доступ к камере или микрофону. Пользователь видит конкретный запрос и решает по каждому пункту.
Для AI-агента рабочая схема такая: просить доступ только к тем данным, которые нужны для задачи. Агент работает с папкой проектов - значит, доступ к одной папке. Индексация заметок - доступ к заметкам. Полный диск для этого не требуется.
Тот же принцип применим к приложениям, которые агент собирает сам. Показательный пример - подход с разграничением доступа на уровне данных, когда каждый запрос выполняется от имени конкретного пользователя и ограничения по строкам и столбцам срабатывают автоматически. Мы разбирали это на примере Live Data in Apps от Amazon Quick. Логика та же: дать приложению ровно тот срез данных, который нужен, и не открывать остальное.
Что делать, если Full Disk Access действительно необходим
Иногда без полного доступа не обойтись. Резервное копирование, индексация всего диска, миграция данных между машинами: здесь узких разрешений не хватит.
В этом случае единственная работающая стратегия - предельная прозрачность. Объяснить на экране до системного диалога, зачем нужен доступ, какие данные будут обрабатываться, где они хранятся и кому уходят. Apple обещает, что пользователь будет лучше понимать риски, а значит, приложение с честным объяснением получит преимущество перед тем, которое просто просит «разрешить всё».
Полезно посмотреть, как к безопасности агентов подходят на уровне инфраструктуры: проверка skills, plugins и MCP-серверов с постоянной переоценкой рисков и блокировкой опасных действий. Разбор этого подхода есть в материале про безопасность AI-агентов и проверку skills, plugins и MCP-серверов. Статическая проверка один раз при установке уже не считается достаточной.
Что делать пользователям локальных AI-инструментов на macOS
Пока Apple не выкатила новые контроли, защита целиком на стороне пользователя. Проверка занимает минуту.
Как проверить и отозвать Full Disk Access
- Откройте меню Apple и выберите «Системные настройки».
- Перейдите в раздел «Конфиденциальность и безопасность».
- Найдите пункт «Полный доступ к диску».
- Проверьте список приложений с включённой галочкой.
- Снимите галочку у всего, чему полный доступ не нужен.
После отзыва разрешения приложение может работать хуже или частично отказать: например, не увидит файлы за пределами разрешённых папок. Это ожидаемая плата за безопасность, и её стоит принять, если доверия к приложению нет.
Список стоит пересматривать периодически. Приложения обновляются, запрашивают новые разрешения, а старые галочки остаются.
Стоит ли давать Full Disk Access локальным AI-агентам
Критерий простой. Если агент работает с конкретной папкой, дайте доступ к ней, а не ко всему диску. Если агент просит полный доступ, а вы не понимаете, зачем он ему, это повод насторожиться и искать объяснение, а не жать «Разрешить».
Локальные AI-инструменты часто умеют работать в песочнице или с выбранными каталогами. Полный доступ оправдан в узких случаях: индексация всей почты, поиск по архиву документов, автоматизация бэкапов. Для чата с моделью или работы с одним проектом он не нужен.
Решение остаётся за вами. Только принимайте его с пониманием того, что приложение с полным доступом читает всю переписку, документы и историю браузера, а не только те файлы, которые вы имели в виду.
Контекст: как Apple ужесточает приватность в macOS
Шаг с Full Disk Access вписывается в давнюю линию Apple. В macOS работает механизм TCC (Transparency, Consent, and Control): приложение обязано спросить разрешение на доступ к камере, микрофону, геолокации, контактам или календарю, а пользователь видит эти запросы и управляет ими в разделе «Конфиденциальность и безопасность».
Full Disk Access стоит на самой широкой ступени этой системы. Он обходит поштучные запросы и открывает сразу всё, поэтому его ограничение для Apple логично: если разрешение даёт больше, чем любой другой пункт, к нему и требования выше.
Приватность Apple давно использует как аргумент в пользу своей платформы. Новые контроли работают и на эту репутацию. Для пользователей это больше рычагов контроля, для разработчиков - больше требований к прозрачности.
Итог: что это значит для рынка AI-инструментов
Apple ужесточает Full Disk Access, и повод назван прямо: автономные AI-агенты повышают риски широкого доступа к данным. Разработчикам придётся выбирать между узкими разрешениями и максимально прозрачным объяснением, зачем нужен полный доступ. Пользователям стоит проверить список приложений с этим разрешением уже сейчас и отозвать лишнее.
Конкретные механизмы новых контролей Apple пока не раскрыла: нет ни сроков, ни описания интерфейса, ни ответа на запрос TechCrunch. Держите в поле зрения обновления macOS и блог Apple для разработчиков, чтобы не пропустить момент, когда новые правила вступят в силу.