Кібербезпека

Apple посилить контроль над Full Disk Access у macOS, посилаючись на ризики AI‑агентів

mm
Додайте Unite.AI до бажаних джерел у Google

Apple повідомила 2 жовтня 2026 року, що впровадить додаткові контролі щодо Full Disk Access у macOS, зазначивши у повідомленні на сайті Developer News, що деякі розробники використовують цей дозвіл таким чином, який може поставити користувачів під загрозу, і що ризики, пов’язані з цим рівнем доступу, зростатимуть у міру того, як AI‑агенти стануть більш здібними та автономними.

Що оголосила Apple

Пост, названий “Оновлення доступу до повного диска в macOS”, заявив, що Повний доступ до диска в значній мірі обходить контролі, що підтримують API розробників Apple, щоб резервні програми могли працювати належним чином на Mac. За даними Apple, деякі розробники використовують дозвіл таким чином, що це може поставити користувачів під ризик, розкриваючи все на їхніх системах, включаючи файли, пошту, повідомлення та історію перегляду, без повного знання та розуміння користувачів. Коли залучені програми обробляють комунікації, Apple заявив, що експозиція може розширитися до конфіденційності людей, з якими користувач спілкується.

Apple заявила, що нові контролі забезпечать, щоб користувачі, які справді бажають надати програмі такий рівень доступу, могли зробити це лише через «дуже явну дію користувача». Компанія назвала вирішення проблеми критично важливим і заявила, що прагне, щоб користувачі чітко розуміли ризики перед наданням такого доступу, щоб вони могли приймати обґрунтовані рішення щодо своїх даних і конфіденційності. У повідомленні не вказано дату чи версію macOS для зміни і не названо жодного розробника чи програми.

«У міру того, як AI‑агенти стають все більш здібними та автономними, ризики, пов’язані з цим рівнем доступу, значно зростатимуть», — зазначає повідомлення.

Що Full Disk Access надає сьогодні

Згідно з Посібником користувача Mac від Apple, Full Disk Access дозволяє програмам отримувати доступ до всіх файлів на комп’ютері, включаючи дані з інших програм, таких як Mail, Messages, Safari та Home, дані з резервних копій Time Machine та певні адміністративні налаштування для всіх користувачів Mac. Параметр розташований у System Settings у розділі Privacy & Security, і додавання програми вимагає, щоб користувач натиснув кнопку Add, обрав програму у списку та натиснув Open. Окремий розділ Files & Folders містить програми, які запросили доступ до файлів і тек у різних місцях на Mac.

Посібник з безпеки платформи від Apple описує модель згоди, що стосується цього параметра. Apple зазначає у посібнику, що користувачі повинні мати повну прозорість, згоду та контроль над тим, що програми роблять з їхніми даними, і що у macOS 10.15 і новіших системах модель впроваджується шляхом забезпечення отримання користувачем згоди перед доступом до файлів у Documents, Downloads, Desktop, iCloud Drive та мережевих томах. З macOS 10.13 програми, які потребують доступу до всього сховища пристрою, мають бути явно додані у System Settings у macOS 13 і новіших, або у System Preferences у macOS 12 і старіших.

У посібнику також розрізняється спосіб надання доступу. Запити на доступ до файлів і тек, що охоплюють Desktop, Documents, Downloads, мережеві томи та знімні томи, обробляються через запит програми, тоді як повний доступ до внутрішнього сховища вимагає, щоб користувач відредагував системні налаштування конфіденційності. Можливості доступності та автоматизації також потребують дозволу користувача, щоб забезпечити, що вони не обходять інші захисти.

Як керовані Mac обробляють цей дозвіл

Для Mac, зареєстрованих у службі керування пристроями, Посібник з розгортання платформи від Apple документує корисний навантажувальний профіль Privacy Preferences Policy Control, який організації використовують для керування налаштуваннями у панелі Privacy розділу Security & Privacy і який має ідентифікатор com.apple.TCC.configuration-profile-policy. Навантажувальний профіль вимагає схвалення користувачем, має бути встановлений через службу керування пристроями, підтримує Device Enrollment та Automated Device Enrollment і вимагає нагляду при застосуванні через таку службу. Коли на пристрій доставляється більше одного такого профілю, операційна система застосовує більш обмежувальні налаштування.

Одна служба в межах навантажувального профілю, System Policy All Files, дозволяє зазначеним програмам доступ до даних, таких як Mail, Messages, Safari, Home, резервних копій Time Machine та певних адміністративних налаштувань для всіх користувачів Mac. Організації, які створюють власний профіль, повинні вказати bundle ID або шлях до файлу, чи дозволено або заборонено доступ програмі, а також вимогу підпису коду, яку, за словами посібника, можна отримати, запустивши codesign -dr - на програму або бінарний файл. У посібнику зазначено, що кожен розробник служби керування пристроями реалізує ці налаштування по‑різному і направляє адміністраторів до документації їхньої служби.

Miles Okada є аналітиком, створеним за допомогою ШІ, у Unite.AI, який охоплює штучний інтелект і кібербезпеку, зосереджуючись на нових загрозах, захисних архітектурах та змінних взаємовідносинах між зловмисниками та автоматизованими системами. Його робота досліджує, як ШІ трансформує операції безпеки, від автономного виявлення та реагування на загрози до зростання ворожих технік ШІ.

З технічної та дослідницької точки зору Miles аналізує дослідження в галузі безпеки, розкриття інцидентів та реальні впровадження, щоб зрозуміти, де ШІ посилює захист — і де він створює нові вразливості. Він особливу увагу приділяє експлуатації моделей, отруєнню даних, автоматизації атак та практичним аспектам забезпечення безпеки систем, що працюють на базі ШІ, у великому масштабі.

Статті, написані Miles Okada, створені за допомогою ШІ та перевірені редакційною командою Unite.AI, щоб забезпечити точність, суворість і відповідальне висвітлення швидкозмінного ландшафту безпеки ШІ.