Apple заявила, что она изменяет настройки конфиденциальности в macOS, чтобы предотвратить злоупотребления со стороны разработчиков сторонних приложений, использующих эти настройки для доступа к историям сообщений.
Пятничное заявление последовало через две недели после того, как технологический обозреватель Джейсон Эйтен сообщил, что новый многоцелевой ИИ‑агент Meta под названием Muse отправил ему непрошенное уведомление, в котором упоминалась переписка между ним и коллегой в Apple Messages. Эйтен сказал, что он никогда не давал Muse разрешений на чтение его сообщений и предполагал, что они недоступны для таких агентов. На прошлой неделе в социальных сетях взорвалась дискуссия: многие согласились с ним и заявили, что ИИ‑ассистенты с доступом к календарям, электронной почте, сообщениям, аккаунтам для покупок и другим ресурсам похожи на циркулярную пилу или другой электроинструмент — потенциально полезные, но способные причинить реальный вред при неосторожном обращении.
Разъяснение Meta
Технический директор Meta Дэвид Синглтон вступил в полемику с опровержением, которое выглядело убедительно. По его словам, чтобы Muse получил доступ к Apple Messages, пользователь должен вручную предоставить ему два привилегированных разрешения. Первое — полнодисковый доступ (Full Disk Access), системное разрешение macOS. Второе — включение в Muse настройки коннектора для Messages.
«Интеграция Messages в приложении Muse для Mac выполняется по выбору пользователя», — сказал Синглтон. «Ваш Muse может читать содержимое Messages только если предоставлен системный для macOS Full Disk Access и включен коннектор Messages».
Импликация Синглтона была очевидна: Muse мог читать переписку Эйтена в Messages только если тот включил обе настройки, и в таком случае колонка могла обвинять только себя — и уж точно не Meta.
Вопросы безопасности
Ранее на этой неделе я поговорил с экспертом по безопасности macOS Патриком Уордлом, который поставил под сомнение опровержение Синглтона. Его аргумент: «С технической точки зрения, с FDA (Full Disk Access) любой (не‑root файл) становится читаемым: истории браузера, cookies браузера, чаты и т.д. и т.п.» Я спросил Meta, почему Muse не мог читать сообщения, если приложению предоставлен полный дисковый доступ, тогда как любое другое приложение с этим привилегированием могло бы. Единственный ответ пресс‑службы Meta был повторением слов Синглтона: «Интеграция Messages в приложении Muse для Mac выполняется по выбору пользователя. Ваш Muse может читать содержимое Messages только если предоставлен системный для macOS Full Disk Access и включен коннектор Messages».
Изменения от Apple
Теперь Apple вносит ясность. Объясняя, почему она собирается изменить настройку разрешения FDA, компания написала:
Некоторые разработчики используют Full Disk Access таким образом, что это может подвергнуть пользователей риску, открывая всё на их системах — включая файлы, почту, сообщения и даже историю браузера — без полного понимания и осознания со стороны пользователей. Для приложений связи это также может скомпрометировать конфиденциальность тех, с кем пользователи общаются.
По мере того как ИИ‑агенты становятся всё более способными и автономными, риски, связанные с таким уровнем доступа, будут существенно расти. Мы привержены тому, чтобы пользователи ясно понимали эти риски до предоставления такого доступа, чтобы они могли принимать информированные решения о своих данных и приватности.
Заключение
Apple не называла Meta, Muse или каких‑либо других приложений или разработчиков поимённо. Хотя нет известных сообщений о том, что другие приложения злоупотребляли FDA для чтения сообщений и истории браузера, нельзя исключать, что в пятничном заявлении речь шла не о случае с Muse. С другой стороны, по времени объявление последовало сразу за крупным общественным резонансом, что делает такую связь вполне вероятной. По крайней мере, заявления Apple, по-видимому, противоречат опровержению Синглтона о том, что Muse не может читать содержимое Messages без включённого коннектора. Пресс‑служба Meta не ответила на вопросы, отправленные в пятницу.
Заявление Apple появилось через 11 дней после того, как Уордл раскрыл конфигурацию Muse, позволявшую любому приложению или коду, выполняющемуся на Mac — включая команды, внедряемые через всё более эффективные атаки ClickFix — полностью контролировать ИИ‑ассистента. После этого злоумышленник мог получить доступ к тем же ресурсам, что и Muse. Это также последовало за тем, как Amazon заблокировала Muse на своей платформе, заявив, что все такие приложения «должны работать открыто и уважать решения поставщиков услуг о том, участвовать им или нет».
В совокупности эти события дают основание полагать, что Muse может быть не заслуживающим доверия для получения того экстраординарного доступа, который требуется для его работы по заявлению Meta. Людям, использующим этого ассистента, следует внимательно настраивать разрешения, хотя опыт Эйтена показывает, что даже такая предосторожность имеет ограничения.
