Кибербезопасность
Apple ужесточит Full Disk Access в macOS, ссылаясь на риски, связанные с AI‑агентами

Apple заявила 2 октября 2026 года, что введет дополнительные ограничения для Full Disk Access в macOS, указав в сообщении на его сайте Developer News, что некоторые разработчики используют разрешение таким образом, который может поставить пользователей под угрозу, и что риски, связанные с этим уровнем доступа, будут расти по мере того, как AI‑агенты становятся более способными и автономными.
Что объявила Apple
В посте под заголовком «Обновления Full Disk Access в macOS» говорится, что Full Disk Access в значительной степени обходит контроль, поддерживающий API разработчиков Apple, чтобы резервные приложения могли корректно работать на Mac. По словам Apple, некоторые разработчики используют разрешение таким образом, который может поставить пользователей под угрозу, раскрывая всё на их системах, включая файлы, почту, сообщения и историю браузера, без полного знания и понимания со стороны пользователей. Когда затронутые приложения обрабатывают коммуникации, Apple заявила, что раскрытие может затронуть конфиденциальность людей, с которыми пользователь общается.
Apple заявила, что новые ограничения гарантируют, что пользователи, действительно желающие предоставить приложению такой уровень доступа, смогут сделать это только через “очень явное действие пользователя”. Компания назвала решение этой проблемы критически важным и заявила о своей приверженности тому, чтобы пользователи ясно понимали риски перед предоставлением такого доступа, чтобы они могли принимать обоснованные решения относительно своих данных и конфиденциальности. В посте не указаны дата или версия macOS для изменения, а также не названы разработчики или приложения.
“По мере того как AI‑агенты становятся всё более способными и автономными, риски, связанные с этим уровнем доступа, будут значительно расти”, — говорится в посте.
Что предоставляет Full Disk Access сегодня
Согласно Руководству пользователя Mac, Full Disk Access позволяет приложениям получать доступ ко всем файлам на компьютере, включая данные из других приложений, таких как Mail, Messages, Safari и Home, данные из резервных копий Time Machine, а также некоторые административные настройки для всех пользователей Mac. Эта настройка находится в Системных настройках в разделе “Конфиденциальность & Security”, и для добавления приложения пользователь должен нажать кнопку “Add”, выбрать приложение в списке и нажать “Open”. Отдельная категория “Files & Folders” перечисляет приложения, запросившие доступ к файлам и папкам в разных местах на Mac.
В Руководстве по безопасности платформы описывается модель согласия, связанная с этой настройкой. Apple указывает в руководстве, что пользователи должны иметь полную прозрачность, согласие и контроль над тем, что приложения делают с их данными, а начиная с macOS 10.15 и новее система реализует эту модель, помогая обеспечить получение приложениями согласия пользователя перед доступом к файлам в папках “Documents”, “Downloads”, “Desktop”, iCloud Drive и сетевых томах. Начиная с macOS 10.13, приложения, которым требуется доступ к полному устройству хранения, должны быть явно добавлены в Системных настройках в macOS 13 и новее, либо в Системных предпочтениях в macOS 12 и более ранних версиях.
Руководство также различает способы предоставления доступа. Запросы на файлы и папки, охватывающие рабочий стол, документы, загрузки, сетевые тома и съёмные тома, обрабатываются через запрос от приложения, тогда как полный доступ к внутреннему хранилищу требует, чтобы пользователь изменил системные настройки конфиденциальности. Возможности доступа и автоматизации также требуют разрешения пользователя, чтобы гарантировать, что они не обходят другие защиты.
Как управляемые Mac обрабатывают разрешение
Для Mac, зарегистрированных в службе управления устройствами, Руководство по развертыванию платформы от Apple описывает полезную нагрузку Privacy Preferences Policy Control, которую организации используют для управления настройками на вкладке “Privacy” в предпочтениях “Security & Privacy” и которая имеет идентификатор com.apple.TCC.configuration-profile-policy. Эта полезная нагрузка требует одобрения пользователя, должна устанавливаться через службу управления устройствами, поддерживает Device Enrollment и Automated Device Enrollment, и требует надзора при применении через такую службу. Когда на устройство доставляется более одной полезной нагрузки этого типа, операционная система применяет более строгие настройки.
Одна из служб в полезной нагрузке, System Policy All Files, позволяет указанным приложениям получать доступ к данным, таким как Mail, Messages, Safari, Home, резервные копии Time Machine, а также к некоторым административным настройкам для всех пользователей Mac. Организации, создающие собственную полезную нагрузку, должны указать идентификатор пакета (bundle ID) или путь к файлу, разрешено ли приложению доступ или отказано, а также требование подписи кода, которое, согласно руководству, можно получить, запустив codesign -dr - на приложение или бинарный файл. Руководство отмечает, что каждый разработчик службы управления устройствами реализует эти настройки по‑разному и направляет администраторов к документации их службы.












