Назад к блогу

Apple ограничит Full Disk Access: что стоит за анонсом и как это отразится на приложениях

Apple ограничит Full Disk Access: что стоит за анонсом и как это отразится на приложениях

Apple ужесточает правила выдачи Full Disk Access в macOS: теперь этот уровень доступа нельзя будет получить прежним способом — только через осознанное и явное подтверждение пользователя. Поводом, судя по контексту, стал резонанс вокруг ИИ-агента Muse от Meta и продемонстрированных уязвимостей, а сам анонс касается не только приложений для резервного копирования и безопасности, но и всех, кто зависит от глубокого доступа к системе. Разбираем, что именно меняется, почему Apple заговорила об этом сейчас и какие последствия это несёт для разработчиков и приватности пользователей.

Apple объявила о введении дополнительных мер контроля для настройки Full Disk Access в macOS. Пост для разработчиков датирован 2 октября 2026 года. Компания заявляет, что в дальнейшем такой доступ можно будет выдать только посредством «совершенно явного действия» пользователя. Сроки внедрения не сообщаются.

Причина — использование FDA способами, которые, по формулировке Apple, подвергают пользователей риску: приложение получает доступ ко всему содержимому системы без полного понимания со стороны пользователя. Отдельно компания связывает ужесточение с ростом функциональности и автономности ИИ-агентов.

Что именно меняется

FDA — это настройка macOS, которая даёт приложению право доступа к файлам, почте, сообщениям и истории посещения сайтов. Она позволяет программе обходить часть защитных ограничений и читать или писать системные файлы, обычно недоступные приложениям.

Apple объявила, что введёт дополнительные меры контроля. Условие одно: пользователь должен «действительно хотеть предоставить приложению столь высокий уровень доступа», и тогда выдать его можно будет только через явное действие. Прежний способ включения настройки перестанет работать — именно это и подразумевается под «очень явным действием».

Предыстория

FDA был введён в macOS Mojave (версия 10.14). Изначально механизм нужен в том числе для программ резервного копирования, чтобы они корректно работали на Mac, а также для средств безопасности, которым требуется глубокий доступ к системе. Побочный эффект — приложение с таким разрешением фактически обходит значительную часть обычных механизмов защиты macOS.

Для приложений для общения широкий доступ затрагивает не только владельца Mac, но и приватность людей, с которыми он переписывается, — на это Apple указывает отдельно.

Непосредственным поводом стал спор вокруг ИИ-агента Muse от Meta. Обозреватель Inc. Джейсон Атен заявил, что агент прочитал личные сообщения на его Mac без включённого Full Disk Access. Meta оспорила это: по её версии, для доступа к Messages нужно одновременно включить Full Disk Access и отдельный коннектор Messages. Анонс Apple вышел через две недели после заявления Атена.

До этого исследователь безопасности Патрик Уордл продемонстрировал proof-of-concept эксплойт для zero-day в приложении Muse для Mac под названием not-a-mused — он позволял любому приложению или терминальной команде получить токен аутентификации пользователя в аккаунте Muse. Уордл также обнаружил, что локальный атакующий может без особых привилегий использовать недокументированную настройку endo_voyager_dictation_endpoint — скрытый параметр приложения Muse, через который проходит распознавание продиктованной речи, — чтобы перехватывать продиктованное аудио и промпты, внедрять вредоносные промпты и злоупотреблять доступом Muse. Кроме того, Amazon заблокировала Muse на своей платформе, заявив, что все подобные приложения «should operate openly and respect service provider decisions about whether or not to participate».

Apple не назвала Meta, Muse или любое другое приложение или разработчика по имени.

Почему это сделали

Официальное объяснение строится на двух тезисах. Первый: некоторые разработчики используют Full Disk Access способами, которые могут подвергнуть пользователей риску, открывая доступ ко всему содержимому системы — файлам, почте, сообщениям и истории браузера — без полного ведома и понимания со стороны пользователей. Для коммуникационных приложений это дополнительно ставит под угрозу приватность собеседников.

Второй тезис — про ИИ-агентов: по мере того как они становятся всё более функциональными и автономными, риски, связанные с таким уровнем доступа, будут существенно возрастать. Apple формулирует цель так: пользователи должны чётко осознавать эти риски до предоставления доступа и принимать взвешенные решения относительно своих данных и конфиденциальности.

Что это меняет на практике

Для разработчиков затрагивается настройка «Полный доступ к диску»: выдать его приложение сможет только после явного действия пользователя. Это касается приложений, которым FDA необходим для работы, — средств безопасности и программ резервного копирования. Приложения для общения тоже в зоне изменений, поскольку широкий доступ затрагивает приватность собеседников.

Для пользователей и администраторов меняется сам процесс выдачи разрешения: прежний простой способ включения настройки перестанет работать. Конкретный новый механизм и сроки его появления не раскрыты.

Ограничения и открытые вопросы

Открытым остаётся спор о том, достаточно ли одного Full Disk Access для чтения сообщений. Meta настаивает, что нужны два условия: «Your Muse can only read Messages content if macOS system-level Full Disk Access is granted and the Messages connector is enabled». Патрик Уордл сомневается в этом отрицании: с его точки зрения, при наличии FDA читаемы любые не-root файлы, история браузера, cookies и чаты.

В обсуждении на Lobsters участники указывают на грубость текущих настроек: нет возможности добавить отдельную папку или запретить доступ к dot-файлам. Отмечается и риск цепочки поставок: компрометация через обновление зависимости вроде NPM приведёт к утечке cookies браузера.

Там же обсуждаются альтернативы. Участник hoistbypetard предлагает отказаться от ИИ-агентов и вернуться к схеме Full Disk Access из Mac OS Snow Leopard с обычными UNIX-правами; icefox возражает, что тогда вредоносное ПО всё равно будет сканировать домашний каталог в поисках биткойн-кошельков и SSH-ключей. vforvaline напоминает, что смысл механизма capabilities — защита не только от вредоносного ПО, но и от «невинного» кода, захваченного из upstream, и что защита от «недобросовестных» ИИ-агентов не должна быть главной целью. SamRW возражает против варианта «запереть пользователей, как в iOS». david_chisnall уточняет, что цель — дать пользователям контроль над тем, к каким ресурсам имеют доступ отдельные программы, и что это было важной целью большинства инструментов безопасности ОС за последние 25 лет, включая TrustedBSD MAC framework и SELinux; SamRW замечает, что настройка таких систем может быть очень сложной и люди часто просто отключают SELinux.

Источники

Похожее