Apple 在 2026 年 10 月 2 日於開發者網站宣布,將收緊 macOS 的 Full Disk Access(完全磁碟存取權限)。理由是 AI Agent「愈來愈有能力且自主」,這項原本替備份軟體開的後門級權限,已變成使用者資料的重大風險;未來必須「非常明確的使用者動作」才能授權。
這句話的重量,遠比表面看起來大:這是作業系統廠商第一次公開承認,桌面 AI Agent 的權限模型已經失控到需要平台出手。
為什麼這次公告值得台灣開發者注意
過去一年多,桌面 AI Agent 幾乎都用同一套話術招攬使用者:「給我完全磁碟存取權限,我就能幫你整理檔案、讀信件、安排行程」。對開發者而言,這是一台 Mac 加上一個能跑 shell 的助手,生產力確實驚人;但對資安而言,這等於把整台電腦的鑰匙交給一個會被網頁內容說服的程式。
Apple 這次的公告沒有點名任何公司或 App,卻在字裡行間把「某些開發者」的行為講得很白。對照九月下旬爆發的 Meta Muse 事件,時間點幾乎是緊接著發生的。
Apple 到底宣布了什麼?官方原文怎麼說
公告標題是《Updates to Full Disk Access in macOS》,發表於 developer.apple.com 的 News 區,日期為 2026 年 10 月 2 日。全文關鍵兩段原文如下:
“Full Disk Access largely sidesteps these controls in order to allow backup apps to function properly on the Mac. Some developers are using Full Disk Access in ways that could put users at risk, exposing everything on their systems—including files, mail, messages, and even browsing history—without users’ full knowledge and understanding. For communication apps, this can also compromise the privacy of the people users are communicating with.”
“Going forward, we will introduce additional controls to ensure that users who genuinely wish to grant an app this extraordinary level of access can only do so with very explicit user action. Addressing this is critical. As AI agents become increasingly capable and autonomous, the risks associated with this level of access will grow substantially.”
翻成白話:
- Full Disk Access 本來是為了備份軟體而設計的「繞道」機制。
- 部分開發者把它用在會讓使用者暴露全部檔案、郵件、訊息、瀏覽紀錄的地方,而且使用者根本沒搞清楚。
- 如果 App 是通訊類,連跟你對話的那個人的隱私都會被犧牲。
- 之後會加上額外控制,只在「非常明確的使用者動作」下才授權這種「非凡權限」。
值得注意的是,Apple 用了 “extraordinary level of access”(非凡等級的存取)這種非常不尋常的措辭,這在 Apple 的官方文件裡並不多見。
Full Disk Access 到底是什麼?
| 項目 | 內容 |
|---|---|
| 設計目的 | 讓 Time Machine 與第三方備份軟體能完整讀取整顆磁碟 |
| 實際可讀資料 | 所有檔案、其他 App 的私密資料(Mail、Messages、Safari、Home)、Time Machine 備份、所有使用者的部分管理設定 |
| 開啟位置 | 「系統設定」→「隱私權與安全性」→「完全磁碟存取權限」→ 按「+」加入 App |
| 授權門檻 | 只要在清單裡打勾就生效,之後沒有二次確認、沒有存取範圍限制、沒有到期時間 |
| 撤銷後 | 權限關掉,但已經被讀走並上傳的資料不會自動消失 |
最後那一點是整起爭議的核心:權限模型的設計前提是「使用者說可以才可以」,卻沒有處理「撤回之後,先前同步出去的資料怎麼辦」。
導火線:三件事湊在一起
| 時間 | 事件 | 關鍵事實 |
|---|---|---|
| 2026 年 1~3 月 | 開源 Agent 框架 OpenClaw 由爆紅轉為資安危機 | 單日暴增 2.5 萬顆星;出現 CVSS 8.8 的 Token 竊取漏洞 CVE-2026-25253;技能市集 ClawHub 遭供應鏈攻擊(Koi Security 稽核 2,857 個技能中 341 個惡意),到 3 月 1 日已確認超過 1,184 個惡意技能;資安廠商掃到全球 8.2 萬~13.5 萬台對外暴露的實例 |
| 2026 年 9 月 28 日 | 《Inc.》專欄作家 Jason Aten 指控 Meta Muse 未經同意讀取 iMessage | Aten 在 Mac mini 測試機安裝 Muse 僅一天,Muse 就開始用他與 Podcast 共同主持人的私人簡訊內容推銷文章點子。他追查後發現,在完全磁碟存取權限關閉、Messages 明確未授權的情況下,Muse 仍同步了約 187,000 行 Messages 資料庫內容到雲端 |
| 2026 年 9 月 | Wired 報導 ChatGPT Mac App 存在漏洞 | 漏洞可能讓攻擊者取得使用者敏感資料,OpenAI 未對外細部說明 |
Meta 對 Muse 的指控明確否認,表示 Muse 遵守使用者設定的權限;不過 Meta 自己的說明頁面開頭就寫著「你的 Muse 可能犯錯,或做出意料之外的行動」。社群上也出現另一種推測:問題可能不是「繞過權限」,而是權限撤銷後資料沒有被清除——這同樣是設計缺陷。
Apple 會加什麼控制?目前細節是零
這是最容易被誤解的段落。Apple 的公告:
- 沒有說明具體會加什麼控制。
- 沒有給出時程。
- 沒有指明 macOS 版本號。
- 沒有點名任何開發者或 App。
也就是說,這是一份方向宣示,不是規格書。合理的猜測是:授權流程會加入多層明確確認、可能限制可讀取的資料類別、可能要求 App 聲明用途,甚至可能在系統層級加上 App 級別的沙箱邊界。但在 Apple 正式公布前,任何「macOS 27 會怎樣」的說法都只是推測。
業界反應:MCP 救不了,OS 級沙箱才是答案
這波討論中,最值得台灣開發者記住的一句是:別把安全寄託在 LLM 不會被騙。
- 1Password、Bitdefender、SecurityScorecard 等資安團隊指出,AI Agent 同時具備終端機與完全磁碟權限,已成為企業內部最危險的「影子 IT」。Bitdefender 的企業遙測甚至看到員工用一行安裝指令,就把這類 Agent 裝進公司電腦。
- 研究與實測都顯示,單靠 prompt guardrails 或 MCP 的 tool gating 無法阻止攻擊。Agent 的 Skill 本質上是 Markdown 文件,可以夾帶 shell 指令或腳本,直接繞過結構化的工具介面。
- 學術與開源社群開始轉向 OS 等級的強制隔離:例如 AgentBound 論文提出的 AgentManifest / AgentBox 權限宣告與執行引擎、NVIDIA 的 NemoClaw、以及各式 Docker/VM 沙箱包裝方案。核心邏輯與作業系統的 kernel 一樣:不管上面跑的程式被怎麼說服,邊界由核心強制執行。
換句話說,Apple 這次的動作,是把「agent 安全」從 App 開發者的自律,拉高到平台層級的責任。
Mac 使用者現在該做的 5 件事
- 打開「系統設定」→「隱私權與安全性」,逐項檢查「完全磁碟存取權限」清單。 沒在用的 App 直接移除授權,尤其是 AI Agent、聊天助理、剪貼簿工具。
- 檢查「終端機」與「自動化」類權限。 一個能跑 shell 的 Agent,就算沒有 FDA,也能用
cat ~/Library/Messages/chat.db之類的方式繞過去。 - 不要在主力工作機、公司機、或存有個人身分資料與憑證的機器上跑無護欄 Agent。 資安社群的建議很直接:這類工具應該跑在完全隔離、沒有存任何憑證的機器上,這也是為什麼今年不少人特地買一台 Mac mini 當專用測試機(甚至一度造成供貨吃緊)。
- 如果已經裝過權限過大的 Agent 或第三方 Skill,請當作機器已被入侵處理。 輪換 API Token、SSH key、密碼,登出所有活躍 session,並檢查帳號登入紀錄。
- 要遠端連回家裡的機器,用 Tailscale 這類 Mesh VPN 或 Cloudflare Tunnel,不要直接把 port 開在公網。 這是同一個權限治理問題的另一面。
觀察:桌面 Agent 的「信任赤字」才剛開始
把三件事串起來看,脈絡很清楚:先是有 Agent 框架在三個月內從爆紅變成供應鏈災難,接著是消費級 Agent 被指控偷讀私人訊息,然後才是平台商出面收權限。
過去十年,行動作業系統花了很久才把權限模型收斂成「最小權限、明確同意、可稽核」。桌面 AI Agent 正在重演同一段歷史,只是速度快得多,而 Linux 與 Windows 目前都還沒有對等的動作。
對開發者來說,這代表接下來幾個月有三件事會變成新常態:權限宣告變成產品設計的一等公民、沙箱執行從加分項變成必要條件、以及使用者會開始問「你到底讀了我什麼」。早點把這三題的答案準備好,比事後補破網便宜得多。
原始來源
- Updates to Full Disk Access in macOS — Apple Developer News(2026-10-02)
- Apple says it’s tightening macOS ‘Full Disk Access’ controls due to new risks from AI agents — TechCrunch
- Apple says it’s tightening macOS privacy controls amid the rise of AI agents — 9to5Mac
- Unsurprisingly, Meta’s new Muse AI agent blatantly ignores users permissions — AppleInsider(2026-09-28)
- Apple sounds the alarm on AI agents and ‘Full Disk Access’ — Engadget
- Apple to Tighten macOS Full Disk Access, Citing AI Agent Risks — Unite.AI
