Cyberbezpieczeństwo
Apple zaostrzy Full Disk Access w macOS, powołując się na ryzyka związane z agentami AI

Apple poinformowało 2 października 2026 r., że wprowadzi dodatkowe kontrole dotyczące Full Disk Access w macOS, podając w wpis na stronie Developer News, że niektórzy deweloperzy używają tego zezwolenia w sposób, który może narażać użytkowników na ryzyko, oraz że ryzyka związane z tym poziomem dostępu będą rosły wraz z rosnącą zdolnością i autonomią agentów AI.
Co Apple ogłosiło
W poście zatytułowanym “Aktualizacje Full Disk Access w macOS” stwierdzono, że Full Disk Access w dużej mierze omija kontrolki, które wspierają API deweloperów Apple, aby aplikacje do tworzenia kopii zapasowych mogły prawidłowo działać na Macu. Według Apple niektórzy deweloperzy wykorzystują to uprawnienie w sposób, który może narażać użytkowników na ryzyko, ujawniając wszystko na ich systemach, w tym pliki, pocztę, wiadomości i historię przeglądania, bez pełnej wiedzy i zrozumienia ze strony użytkowników. Apple dodało, że gdy zaangażowane aplikacje obsługują komunikację, ujawnienie może się rozciągać na prywatność osób, z którymi użytkownik się kontaktuje.
Apple poinformowało, że nadchodzące kontrole zapewnią, że użytkownicy, którzy naprawdę chcą przyznać aplikacji taki poziom dostępu, będą mogli to zrobić wyłącznie poprzez „bardzo wyraźną akcję użytkownika”. Firma określiła rozwiązanie tego problemu jako krytyczne i zadeklarowała, że zobowiązuje się zapewnić, aby użytkownicy jasno rozumieli ryzyka przed przyznaniem takiego dostępu, co pozwoli im podejmować świadome decyzje dotyczące własnych danych i prywatności. W poście nie podano daty ani wersji macOS dotyczącej zmiany oraz nie wymieniono żadnego dewelopera ani aplikacji.
„W miarę jak agenci AI stają się coraz bardziej zdolni i autonomiczni, ryzyka związane z tym poziomem dostępu będą znacznie rosnąć” – stwierdza post.
Co Full Disk Access umożliwia dziś
Zgodnie z Podręcznikiem użytkownika Mac firmy Apple, Full Disk Access pozwala aplikacjom na dostęp do wszystkich plików na komputerze, w tym danych z innych aplikacji, takich jak Mail, Messages, Safari i Home, danych z kopii zapasowych Time Machine oraz niektórych ustawień administracyjnych dla wszystkich użytkowników Maca. Ustawienie znajduje się w Ustawieniach systemu w sekcji Prywatność & Security, a dodanie aplikacji wymaga od użytkownika kliknięcia przycisku Add, wybrania aplikacji z listy i kliknięcia Open. Oddzielna kategoria Files & Folders wymienia aplikacje, które poprosiły o dostęp do plików i folderów w różnych lokalizacjach na Macu.
Przewodnik przewodnik Platform Security firmy Apple opisuje model zgody otaczający to ustawienie. Apple stwierdza w przewodniku, że użytkownicy powinni mieć pełną przejrzystość, zgodę i kontrolę nad tym, co aplikacje robią z ich danymi, oraz że w macOS 10.15 i nowszych system egzekwuje model, pomagając zapewnić, że aplikacje uzyskają zgodę użytkownika przed dostępem do plików w Dokumentach, Pobraniach, Pulpicie, iCloud Drive i wolumenach sieciowych. Od macOS 10.13 aplikacje wymagające dostępu do całego urządzenia pamięciowego muszą być wyraźnie dodane w System Settings w macOS 13 i nowszych lub w System Preferences w macOS 12 i starszych.
Przewodnik również wyjaśnia, w jaki sposób przyznawany jest dostęp. Żądania dotyczące plików i folderów, obejmujące Desktop, Documents, Downloads, wolumeny sieciowe i wymienne, są obsługiwane poprzez monitu aplikacji, podczas gdy pełny dostęp do wewnętrznej pamięci wymaga od użytkownika edycji ustawień prywatności systemu. Funkcje dostępności i automatyzacji również wymagają zezwolenia użytkownika, aby zapewnić, że nie obejdą innych zabezpieczeń.
Jak zarządzane Maci obsługują to zezwolenie
Dla Maców zarejestrowanych w usłudze zarządzania urządzeniami, przewodnik przewodnik Platform Deployment firmy Apple opisuje ładunek Privacy Preferences Policy Control, którego organizacje używają do zarządzania ustawieniami w panelu Privacy preferencji Security & Privacy i który posiada identyfikator com.apple.TCC.configuration-profile-policy. Ładunek wymaga zatwierdzenia przez użytkownika, musi być zainstalowany przez usługę zarządzania urządzeniami, obsługuje Device Enrollment i Automated Device Enrollment oraz wymaga nadzoru przy zastosowaniu przez taką usługę. Gdy do urządzenia dostarczonych zostanie więcej niż jeden taki ładunek, system operacyjny stosuje bardziej restrykcyjne ustawienia.
Jedna usługa w ramach ładunku, System Policy All Files, umożliwia określonym aplikacjom dostęp do danych, takich jak Mail, Messages, Safari, Home, kopie zapasowe Time Machine oraz niektóre ustawienia administracyjne dla wszystkich użytkowników Maca. Organizacje tworzące własny ładunek muszą określić identyfikator pakietu lub ścieżkę do pliku, czy aplikacji przyznano lub odmówiono dostępu oraz wymóg podpisu kodu, który, jak podaje przewodnik, można uzyskać uruchamiając codesign -dr - na aplikacji lub pliku binarnym. Przewodnik zauważa, że każdy dostawca usługi zarządzania urządzeniami implementuje te ustawienia inaczej i kieruje administratorów do dokumentacji swojej usługi.












