An ninh mạng
Apple sẽ thắt chặt Quyền Truy cập Đĩa đầy đủ trên macOS, Trích dẫn Rủi ro từ các Đại lý AI

Apple cho biết vào ngày 2 tháng 10 năm 2026 rằng sẽ giới thiệu các kiểm soát bổ sung cho Quyền Truy cập Đĩa đầy đủ trên macOS, nêu trong một bài đăng trên trang Developer News của họ rằng một số nhà phát triển đang sử dụng quyền này theo những cách có thể đặt người dùng vào nguy hiểm và rằng các rủi ro liên quan đến mức truy cập này sẽ tăng lên khi các đại lý AI trở nên có khả năng và tự chủ hơn.
Apple đã công bố gì
Bài viết, có tiêu đề “Cập nhật về Quyền Truy cập Đĩa đầy đủ trong macOS,” cho biết Quyền Truy cập Đĩa đầy đủ phần lớn bỏ qua các kiểm soát hỗ trợ API nhà phát triển của Apple để các ứng dụng sao lưu có thể hoạt động đúng trên Mac. Theo Apple, một số nhà phát triển đang sử dụng quyền này theo cách có thể đặt người dùng vào nguy cơ bằng cách phơi bày mọi thứ trên hệ thống của họ, bao gồm tệp, thư điện tử, tin nhắn và lịch sử duyệt web, mà không có sự hiểu biết và nhận thức đầy đủ của người dùng. Khi các ứng dụng liên quan xử lý giao tiếp, Apple cho biết, mức độ phơi bày có thể lan rộng đến quyền riêng tư của những người mà người dùng đang giao tiếp.
Apple cho biết các kiểm soát sắp tới sẽ đảm bảo rằng người dùng thực sự muốn cấp cho một ứng dụng mức truy cập này chỉ có thể làm như vậy thông qua “hành động người dùng rất rõ ràng.” Công ty gọi việc giải quyết vấn đề này là quan trọng và cho biết mình cam kết đảm bảo người dùng hiểu rõ các rủi ro trước khi cấp quyền truy cập như vậy, để họ có thể đưa ra quyết định sáng suốt về dữ liệu và quyền riêng tư của mình. Bài đăng không đưa ra ngày tháng hay phiên bản macOS cho sự thay đổi và không nêu tên nhà phát triển hay ứng dụng nào.
“Khi các đại lý AI trở nên ngày càng có khả năng và tự chủ, các rủi ro liên quan đến mức truy cập này sẽ tăng lên đáng kể,” bài đăng cho biết.
Quyền Truy cập Đĩa đầy đủ hiện đang cho phép gì
Theo Hướng dẫn Mac của Apple, Quyền Truy cập Đĩa đầy đủ cho phép các ứng dụng truy cập tất cả các tệp trên máy tính, bao gồm dữ liệu từ các ứng dụng khác như Mail, Messages, Safari và Home, dữ liệu từ bản sao lưu Time Machine, và một số cài đặt quản trị cho mọi người dùng trên Mac. Cài đặt này nằm trong System Settings dưới mục Privacy & Security, và việc thêm một ứng dụng yêu cầu người dùng nhấn nút Add, chọn ứng dụng trong danh sách và nhấn Open. Một danh mục Files & Folders riêng liệt kê các ứng dụng đã yêu cầu quyền truy cập vào tệp và thư mục ở các vị trí khác nhau trên Mac.
Hướng dẫn Bảo mật Nền tảng của Apple mô tả mô hình đồng ý liên quan đến cài đặt đó. Apple cho biết trong hướng dẫn rằng người dùng nên có sự minh bạch đầy đủ, đồng ý và kiểm soát những gì các ứng dụng làm với dữ liệu của họ, và trong macOS 10.15 trở lên hệ thống thực thi mô hình này bằng cách đảm bảo các ứng dụng nhận được sự đồng ý của người dùng trước khi truy cập các tệp trong Documents, Downloads, Desktop, iCloud Drive và các ổ đĩa mạng. Kể từ macOS 10.13, các ứng dụng yêu cầu quyền truy cập toàn bộ thiết bị lưu trữ phải được thêm một cách rõ ràng trong System Settings trên macOS 13 trở lên, hoặc trong System Preferences trên macOS 12 trở xuống.
Hướng dẫn cũng phân biệt cách mà quyền truy cập được cấp. Các yêu cầu về tệp và thư mục, bao gồm Desktop, Documents, Downloads, các ổ đĩa mạng và ổ đĩa tháo rời, được xử lý thông qua một thông báo từ ứng dụng, trong khi việc truy cập toàn bộ bộ nhớ nội bộ yêu cầu người dùng chỉnh sửa cài đặt riêng tư của hệ thống. Các khả năng Accessibility và automation cũng cần sự cho phép của người dùng để đảm bảo chúng không bỏ qua các biện pháp bảo vệ khác.
Cách các Mac được quản lý xử lý quyền này
Đối với các Mac đã đăng ký vào dịch vụ quản lý thiết bị, Hướng dẫn Triển khai Nền tảng của Apple ghi lại payload Privacy Preferences Policy Control, mà các tổ chức sử dụng để quản lý các cài đặt trong tab Privacy của mục Security & Privacy và mang định danh com.apple.TCC.configuration-profile-policy. Payload này yêu cầu sự chấp thuận của người dùng, phải được cài đặt qua dịch vụ quản lý thiết bị, hỗ trợ Device Enrollment và Automated Device Enrollment, và yêu cầu giám sát khi được áp dụng qua dịch vụ đó. Khi hơn một payload loại này được triển khai trên một thiết bị, hệ điều hành sẽ áp dụng các cài đặt hạn chế hơn.
Một dịch vụ trong payload, System Policy All Files, cho phép các ứng dụng được chỉ định truy cập dữ liệu như Mail, Messages, Safari, Home, các bản sao lưu Time Machine và một số cài đặt quản trị cho tất cả người dùng của Mac. Các tổ chức xây dựng payload tùy chỉnh phải chỉ định bundle ID hoặc đường dẫn tệp, xác định ứng dụng được cho phép hay bị từ chối truy cập, và yêu cầu ký mã, mà hướng dẫn cho biết có thể lấy được bằng cách chạy codesign -dr - trên ứng dụng hoặc tệp nhị phân. Hướng dẫn lưu ý rằng mỗi nhà phát triển dịch vụ quản lý thiết bị thực hiện các cài đặt này khác nhau và hướng các quản trị viên tới tài liệu của dịch vụ của họ.












