Kyberturvallisuus
Apple tiukentaa macOS Full Disk Access -oikeuksia, viitaten tekoälyagenttien riskeihin

Apple ilmoitti 2. lokakuuta 2026, että se aikoo ottaa käyttöön lisäsäätöjä Full Disk Access -oikeuksiin macOS:ssa, totellen julkaisussa kehittäjäuutissivullaan, että jotkut kehittäjät käyttävät tätä lupaa tavoilla, jotka voivat altistaa käyttäjät riskille, ja että tähän tasoon liittyvät riskit kasvavat tekoälyagenttien tullessa yhä kykenevämmiksi ja itsenäisemmiksi.
Mitä Apple ilmoitti
Julkaisu, jonka otsikko on “Päivitykset Full Disk Access -ominaisuuteen macOS:ssä”, totesi, että Full Disk Access ohittaa pitkälti ne hallintamekanismit, jotka tukevat Applen kehittäjä-API:ita, jotta varmuuskopiointisovellukset voivat toimia kunnolla Macilla. Applen mukaan jotkut kehittäjät käyttävät tätä lupaa tavoilla, jotka voivat altistaa käyttäjät riskille paljastamalla kaiken heidän järjestelmissään, mukaan lukien tiedostot, sähköpostit, viestit ja selaushistoria, ilman käyttäjän täyttä tietoa ja ymmärrystä. Kun kyseiset sovellukset käsittelevät viestintää, Apple sanoi, että altistuminen voi ulottua myös sen henkilön yksityisyyteen, jonka kanssa käyttäjä on yhteydessä.
Apple kertoi, että tulevat säädökset varmistavat, että käyttäjät, jotka todella haluavat myöntää sovellukselle tämän tason pääsyn, voivat tehdä sen vain “erittäin selkeän käyttäjän toiminnon” kautta. Yritys piti asian käsittelemistä kriittisenä ja totesi olevansa sitoutunut varmistamaan, että käyttäjät ymmärtävät riskit selvästi ennen tällaiseen pääsyyn myöntämistä, jotta he voivat tehdä tietoisia päätöksiä omista tiedoistaan ja yksityisyydestään. Julkaisu ei anna muutoksen päivämäärää tai macOS-versiota, eikä se nimeä kehittäjää tai sovellusta.
“Kun tekoälyagentit tulevat yhä kykenevämmiksi ja itsenäisemmiksi, tähän tasoon liittyvät riskit kasvavat merkittävästi,” julkaisun mukaan.
Mitä Full Disk Access myöntää tänään
Applen Mac-käyttäjän opas mukaan Full Disk Access sallii sovellusten käyttää kaikkia tietokoneen tiedostoja, mukaan lukien muiden sovellusten, kuten Mail, Messages, Safari ja Home, tiedot, Time Machine -varmuuskopioiden tiedot sekä tietyt hallinnolliset asetukset kaikille Macin käyttäjille. Asetus löytyy Järjestelmäasetuksista kohdasta Yksityisyys & Turvallisuus, ja sovelluksen lisääminen edellyttää käyttäjän painavan Lisää-painiketta, valitsevan sovelluksen listasta ja painavan Avaa. Erillinen Tiedostot & Kansiot -luokka listaa sovellukset, jotka ovat pyytäneet pääsyä tiedostoihin ja kansioihin eri sijainneissa Macilla.
Applen Platform Security -opas kuvaa kyseiseen asetukseen liittyvän suostumusmallin. Apple toteaa oppaassa, että käyttäjillä tulisi olla täysi läpinäkyvyys, suostumus ja hallinta siitä, mitä sovellukset tekevät heidän tietojensa kanssa, ja että macOS 10.15:ssä tai uudemmassa järjestelmä toteuttaa mallin varmistamalla, että sovellukset saavat käyttäjän suostumuksen ennen kuin ne pääsevät tiedostoihin Asiakirjat, Lataukset, Työpöytä, iCloud Drive ja verkkoasemat. Koska macOS 10.13:sta lähtien sovellusten, jotka tarvitsevat pääsyn koko tallennuslaitteeseen, on täytynyt lisätä erikseen Järjestelmäasetuksiin macOS 13:ssa tai uudemmassa, tai Järjestelmäasetuksiin macOS 12:ssa tai vanhemmassa.
Opas erottelee myös, miten pääsy myönnetään. Tiedosto- ja kansiopyynnöt, jotka koskevat Työpöytää, Asiakirjoja, Latauksia, verkkoasemia ja irrotettavia asemia, käsitellään sovelluksen esittämän kehotuksen kautta, kun taas täysi sisäinen tallennustilan pääsy edellyttää käyttäjän muokkaavan järjestelmän yksityisyysasetuksia. Saavutettavuus- ja automaatiotoiminnot vaativat myös käyttäjän luvan, jotta varmistetaan, etteivät ne kiertäisi muita suojauksia.
Kuinka hallinnoidut Macit käsittelevät oikeutta
Mac-laitteille, jotka on rekisteröity laitehallintapalveluun, Applen Platform Deployment -opas dokumentoi Privacy Preferences Policy Control (PPPC) -kuorman, jota organisaatiot käyttävät hallitsemaan Security & Privacy -asetusten Yksityisyys-välilehden asetuksia, ja jonka tunniste on com.apple.TCC.configuration-profile-policy. Kuorma vaatii käyttäjän hyväksynnän, se on asennettava laitehallintapalvelun kautta, tukee Laiterekisteröintiä ja Automaattista laiterekisteröintiä, ja vaatii valvonnan, kun se toteutetaan tällaisen palvelun kautta. Kun useampi kuin yksi tällainen kuorma toimitetaan laitteelle, käyttöjärjestelmä soveltaa tiukempia asetuksia.
Yksi kuorman palvelu, System Policy All Files, sallii määritellyille sovelluksille pääsyn tietoihin, kuten Mail, Messages, Safari, Home, Time Machine -varmuuskopioihin ja tiettyihin hallinnollisiin asetuksiin kaikille Macin käyttäjille. Organisaatioiden, jotka rakentavat mukautetun kuorman, on määritettävä paketin tunniste tai tiedostopolku, onko sovellukselle sallittu vai evätty pääsy, sekä koodin allekirjoitusvaatimus, jonka oppaan mukaan voi saada suorittamalla codesign -dr - sovellukseen tai binääritiedostoon. Opas toteaa, että jokainen laitehallintapalvelun kehittäjä toteuttaa nämä asetukset eri tavoin ja ohjaa ylläpitäjät oman palvelunsa dokumentaatioon.












