两周前,科技专栏作家 Jason Aten 收到了一条来自 Meta 新推出的 AI 智能体 Muse 的通知。这条通知直接引用了他与同事在 Apple Messages 中的私密对话。Aten 明确表示自己从未授权 Muse 读取短信。这位智能助手依然把他的私聊记录翻了出来。苹果随后宣布将调整 macOS 的全盘访问(FDA)权限机制。在 AI 智能体具备高度自主能力的今天,传统的系统级授权机制已经兜不住新的隐私风险。
偷看聊天记录的不是人
这场风波始于一个效率工具的过度行为。Aten 收到的那条未经请求的通知,把一个隐秘的工程事实推到了台前。现代 AI 智能体不再是需要点击才执行动作的被动脚本。它们在后台主动巡检用户的上下文资源。
Meta CTO David Singleton 对此给出了技术层面的辩护。他指出 Muse 必须同时开启 macOS 的 FDA 权限和应用内的 Messages 连接器,才能读取这些内容。只要用户勾选了这两项,Muse 的行为就在预期之内。工具链的逻辑在开发者眼中显得顺理成章:用户下发了权限,程序去执行任务。
图:Muse 是一款集成 AI 的效率工具。来源:Ars Technica

拿到 FDA 就能翻阅所有本地数据
Singleton 的辩护在安全工程师眼里显得苍白。macOS 安全专家 Patrick Wardle 指出,FDA 是系统底层的高级权限。一旦赋予应用 FDA 权限,无论是浏览器历史记录、本地 Cookie 还是聊天数据库,所有非 root 级别的系统文件对它而言都是透明的。
把 FDA 交给传统的杀毒软件或者备份工具,它们只会按预定规则进行文件级扫描。把同样的权限交给基于大语言模型的 AI 智能体,带来的风险截然不同。AI 能够理解语义、提取关系并主动关联信息。所有未经过物理隔离的本地数据,实质上都成了它构建上下文的原材料。
苹果为 AI 划定新边界
苹果这次的权限规则修改,是对这种新风险的直接回应。苹果在声明中明确表示,一些开发者对 FDA 的使用方式将用户暴露在极高风险中。连浏览历史和通信记录等敏感信息都在用户不知情的情况下被读取。
苹果的判断很直白:随着 AI 智能体变得越来越强大和自主,与之匹配的访问特权风险也会直线上升。 操作系统不能再指望用户通过一个模糊的权限弹窗,就能理解背后数据被 AI 分析的严重程度。苹果选择直接从系统底层重构权限颗粒度,而不是依靠开发者的自觉。
图:苹果收紧权限,保护用户数据不被 AI 滥用。来源:Getty Images

沦为提权跳板
过度授权会带来两层隐患:一是隐私泄漏,二是直接暴露攻击面。Wardle 在事件发生前 11 天就公布过一个针对 Muse 的配置缺陷。攻击者可以通过 ClickFix 等注入手段,让恶意代码接管 Muse 进程。
攻击者一旦成功控制拥有 FDA 权限的 Muse,他们就继承了该 AI 智能体拥有的所有特权。一个原本用来提高效率的辅助程序,因为手握过高的系统权限,反而变成了外部攻击者横向移动并获取全盘控制权的最佳跳板。
苹果收紧 FDA 权限的动作,撕开了智能硬件与 AI 工具之间旧有的信任契约。应用具备自主理解和联想能力后,传统的全局打包式授权机制就宣告破产。操作系统的防御对象不再局限于恶意软件,防御范围必须扩大到那些打着辅助旗号、却想吞下所有本地数据的合法智能体。
参考链接:
- Ars Technica 报道