Apple объявила о введении дополнительных мер контроля для настройки Full Disk Accessразрешение macOS, дающее приложению доступ к файлам, почте, сообщениям и истории посещения сайтов в macOS. Пост для разработчиков датирован 2 октября 2026 года. Компания заявляет, что в дальнейшем такой доступ можно будет выдать только посредством «совершенно явного действия» пользователя. Сроки внедрения не сообщаются.
Причина — использование FDAсокращение от Full Disk Access, настройки macOS, дающей приложению полный доступ к содержимому системы способами, которые, по формулировке Apple, подвергают пользователей риску: приложение получает доступ ко всему содержимому системы без полного понимания со стороны пользователя. Отдельно компания связывает ужесточение с ростом функциональности и автономности ИИ-агентовпрограмм, которые самостоятельно выполняют задачи за пользователя, используя доступ к его данным.
Что именно меняется
FDA — это настройка macOS, которая даёт приложению право доступа к файлам, почте, сообщениям и истории посещения сайтов. Она позволяет программе обходить часть защитных ограничений и читать или писать системные файлы, обычно недоступные приложениям.
Apple объявила, что введёт дополнительные меры контроляновые ограничения, которых сейчас нет: выдать приложению полный доступ к диску можно будет только после отдельного явного подтверждения пользователя. Условие одно: пользователь должен «действительно хотеть предоставить приложению столь высокий уровень доступа», и тогда выдать его можно будет только через явное действие. Прежний способ включения настройки перестанет работать — именно это и подразумевается под «очень явным действием».
Предыстория
FDA был введён в macOS Mojave (версия 10.14). Изначально механизм нужен в том числе для программ резервного копирования, чтобы они корректно работали на Mac, а также для средств безопасности, которым требуется глубокий доступ к системе. Побочный эффект — приложение с таким разрешением фактически обходит значительную часть обычных механизмов защиты macOS.
Для приложений для общения широкий доступ затрагивает не только владельца Mac, но и приватность людей, с которыми он переписывается, — на это Apple указывает отдельно.
Непосредственным поводом стал спор вокруг ИИ-агента Muse от Meta. Обозреватель Inc. Джейсон Атен заявил, что агент прочитал личные сообщения на его Mac без включённого Full Disk Access. Meta оспорила это: по её версии, для доступа к Messages нужно одновременно включить Full Disk Access и отдельный коннектор Messagesнастройка в приложении Muse, которую пользователь включает отдельно и которая открывает агенту доступ к переписке. Анонс Apple вышел через две недели после заявления Атена.
До этого исследователь безопасности Патрик Уордл продемонстрировал proof-of-conceptдемонстрационный образец, показывающий, что уязвимость существует и может быть использована эксплойт для zero-dayуязвимость, о которой разработчику неизвестно и для которой на момент атаки нет исправления в приложении Muse для Mac под названием not-a-mused — он позволял любому приложению или терминальной команде получить токен аутентификации пользователя в аккаунте Muse. Уордл также обнаружил, что локальный атакующий может без особых привилегий использовать недокументированную настройку endo_voyager_dictation_endpoint — скрытый параметр приложения Muse, через который проходит распознавание продиктованной речи, — чтобы перехватывать продиктованное аудио и промпты, внедрять вредоносные промпты и злоупотреблять доступом Muse. Кроме того, Amazon заблокировала Muse на своей платформе, заявив, что все подобные приложения «should operate openly and respect service provider decisions about whether or not to participate».
Apple не назвала Meta, Muse или любое другое приложение или разработчика по имени.
Почему это сделали
Официальное объяснение строится на двух тезисах. Первый: некоторые разработчики используют Full Disk Access способами, которые могут подвергнуть пользователей риску, открывая доступ ко всему содержимому системы — файлам, почте, сообщениям и истории браузера — без полного ведома и понимания со стороны пользователей. Для коммуникационных приложений это дополнительно ставит под угрозу приватность собеседников.
Второй тезис — про ИИ-агентов: по мере того как они становятся всё более функциональными и автономными, риски, связанные с таким уровнем доступа, будут существенно возрастать. Apple формулирует цель так: пользователи должны чётко осознавать эти риски до предоставления доступа и принимать взвешенные решения относительно своих данных и конфиденциальности.
Что это меняет на практике
Для разработчиков затрагивается настройка «Полный доступ к диску»: выдать его приложение сможет только после явного действия пользователя. Это касается приложений, которым FDA необходим для работы, — средств безопасности и программ резервного копирования. Приложения для общения тоже в зоне изменений, поскольку широкий доступ затрагивает приватность собеседников.
Для пользователей и администраторов меняется сам процесс выдачи разрешения: прежний простой способ включения настройки перестанет работать. Конкретный новый механизм и сроки его появления не раскрыты.
Ограничения и открытые вопросы
Открытым остаётся спор о том, достаточно ли одного Full Disk Access для чтения сообщений. Meta настаивает, что нужны два условия: «Your Muse can only read Messages content if macOS system-level Full Disk Access is granted and the Messages connector is enabled». Патрик Уордл сомневается в этом отрицании: с его точки зрения, при наличии FDA читаемы любые не-root файлы, история браузера, cookies и чаты.
В обсуждении на Lobsters участники указывают на грубость текущих настроек: нет возможности добавить отдельную папку или запретить доступ к dot-файламскрытым файлам и папкам, чьи имена начинаются с точки, например конфигурациям и ключам. Отмечается и риск цепочки поставок: компрометация через обновление зависимости вроде NPMменеджере пакетов для JavaScript, откуда код попадает в приложения и сборки приведёт к утечке cookies браузера.
Там же обсуждаются альтернативы. Участник hoistbypetard предлагает отказаться от ИИ-агентов и вернуться к схеме Full Disk Access из Mac OS Snow Leopardвыпуска macOS 2009 года, где разграничение доступа строилось на обычных UNIX-правах с обычными UNIX-правами; icefox возражает, что тогда вредоносное ПО всё равно будет сканировать домашний каталог в поисках биткойн-кошельков и SSH-ключей. vforvaline напоминает, что смысл механизма capabilitiesмодели разграничения доступа, при которой программе выдаются отдельные разрешения на конкретные ресурсы — защита не только от вредоносного ПО, но и от «невинного» кода, захваченного из upstreamисходного проекта, откуда код заимствуется или обновляется, и что защита от «недобросовестных» ИИ-агентов не должна быть главной целью. SamRW возражает против варианта «запереть пользователей, как в iOS». david_chisnall уточняет, что цель — дать пользователям контроль над тем, к каким ресурсам имеют доступ отдельные программы, и что это было важной целью большинства инструментов безопасности ОС за последние 25 лет, включая TrustedBSD MAC frameworkподсистему мандатного контроля доступа в BSD-системах, на которой Apple строит свои механизмы ограничений и SELinuxподсистему принудительного контроля доступа в Linux, задающую правила, что какой программе разрешено; SamRW замечает, что настройка таких систем может быть очень сложной и люди часто просто отключают SELinux.
Источники
- developer.apple.com/…/?id=p6zjojqw
- habr.com/ru/articles/1090368/
- thehackernews.com/…/apple-plans-tighter-macos-full-disk.html
- arstechnica.com/security/2026/10/apple-changes-full-disk-access-permissions-to-curb-abuse-from-ai-agents/
- lobste.rs/…/updates_full_disk_access_macos
- kod.ru/…/apple-uzhestochit-full-disk-access
- www.securitylab.ru/…/578312.php
- techcrunch.com/2026/10/02/apple-says-its-tightening-macos-full-disk-access-controls-due-to-new-risks-from-ai-agents/