Apple changes full-disk access permissions to curb abuse from AI agents

اپل برای جلوگیری از سوءاستفاده‌ی ایجنت‌های هوش مصنوعی، دسترسی به تمام دیسک را تغییر می‌دهد

متا می‌گوید مجوز سازمان غذا و دارو (FDA) برای خواندن پیام‌ها توسط Muse کافی نیست. اپل نظر دیگری دارد.

اپل می‌گوید در حال تغییر تنظیمات حریم خصوصی macOS خود است تا از سوءاستفاده‌ی توسعه‌دهندگان برنامه‌های شخص ثالث از آن‌ها برای دسترسی به تاریخچه پیام‌ها جلوگیری کند.

اعلامیه روز جمعه دو هفته پس از آن منتشر شد که جیسون آتن، ستون‌نویس فناوری، گفت که ایجنت هوش مصنوعی همه‌منظوره جدید متا به نام Muse، یک اعلان ناخواسته حاوی ارجاعی به یک گفتگو میان او و یکی از همکارانش در اپل مسیجز (Apple Messages) برایش ارسال کرده است. آتن گفت او هرگز به Muse اجازه خواندن پیام‌هایش را نداده بود و تصور می‌کرد این پیام‌ها در منطقه‌ی ممنوعه قرار دارند. هفته گذشته شبکه‌های اجتماعی منفجر شدند و انبوهی از مردم با او هم‌نظر شدند و گفتند این حادثه نشان می‌دهد دستیارهای هوش مصنوعی که به تقویم‌ها، ایمیل‌ها، پیام‌ها، حساب‌های خرید و سایر منابع دسترسی دارند، شبیه به اره‌برقی یا سایر ابزارهای قدرتمند هستند. در حالی که به طور بالقوه مفید هستند، اما اگر با احتیاط استفاده نشوند می‌توانند آسیب‌های واقعی به بار آورند.

حرف این در برابر حرف آن

دیوید سینگلتون، مدیر ارشد فناوری متا، با تکذیبیه‌ای که محکم به نظر می‌رسید وارد میدان شد. برای اینکه Muse بتواند به اپل مسیجز دسترسی داشته باشد، کاربر باید به صورت دستی دو امتیاز به آن بدهد. یکی دسترسی کامل به دیسک (Full-Disk Access)، یعنی یک مجوز در سطح سیستم macOS، و دیگری فعال کردن تنظیمات اتصال‌دهنده پیام (Messages connector) در Muse است.

سینگلتون گفت: «یکپارچه‌سازی پیام‌ها در اپلیکیشن مک Muse اختیاری است. Muse شما تنها در صورتی می‌تواند محتوای پیام‌ها را بخواند که دسترسی کامل به دیسک در سطح سیستم macOS اعطا شده باشد و اتصال‌دهنده پیام فعال شده باشد.»

معنای ضمنی سخن سینگلتون واضح بود. Muse می‌توانست ارتباطات پیامکی آتن را تنها در صورتی بخواند که او هر دو تنظیمات را فعال کرده باشد، و اگر چنین بوده، این ستون‌نویس فقط باید خودش را - و قطعاً نه متا را - سرزنش می‌کرد.

اوایل این هفته، با پاتریک واردل، متخصص امنیت macOS صحبت کردم که تکذیبیه‌ی سینگلتون را زیر سوال برد. استدلال او این بود: «از دیدگاه فنی، با دسترسی کامل به دیسک (FDA)، هر (فایل غیر ریشه‌ای)، قابل خواندن است، از جمله تاریخچه مرورگر، کوکی‌های مرورگر، چت‌ها و غیره و غیره و غیره.» من از متا پرسیدم چگونه وقتی این اپلیکیشن دسترسی کامل به دیسک داشته، Muse نمی‌توانسته پیام‌ها را بخواند، در حالی که هر اپلیکیشن دیگری با این امتیاز توانسته است؟ تنها پاسخ روابط عمومی متا بازنقل قول از سینگلتون بود: «یکپارچه‌سازی پیام‌ها در اپلیکیشن مک Muse اختیاری است. Muse شما تنها در صورتی می‌تواند محتوای پیام‌ها را بخواند که دسترسی کامل به دیسک در سطح سیستم macOS اعطا شده باشد و اتصال‌دهنده پیام فعال شده باشد.»

اکنون، اپل دارد همه‌چیز را شفاف‌سازی می‌کند. این شرکت در توضیح علت تغییر تنظیمات مجوز دسترسی کامل به دیسک (FDA) نوشت:

برخی از توسعه‌دهندگان از «دسترسی کامل به دیسک» به انحایی استفاده می‌کنند که می‌تواند کاربران را در معرض خطر قرار دهد و همه‌چیز را در سیستم‌های آن‌ها—از جمله فایل‌ها، ایمیل‌ها، پیام‌ها و حتی تاریخچه مرورگر—بدون آگاهی و درک کامل کاربران آشکار کند. برای برنامه‌های ارتباطی، این امر همچنین می‌تواند حریم خصوصی افرادی را که کاربران با آن‌ها در حال ارتباط هستند به خطر بیندازد.

این بیانیه در ادامه افزود:

با توجه به اینکه ایجنت‌های هوش مصنوعی روزبه‌روز تواناتر و خودمختارتر می‌شوند، خطرات مرتبط با این سطح از دسترسی به طور قابل توجهی افزایش خواهد یافت. ما متعهد هستیم که اطمینان حاصل کنیم کاربران پیش از اعطای چنین دسترسی‌هایی، این خطرات را به وضوح درک می‌کنند تا بتوانند تصمیمات آگاهانه‌ای در مورد داده‌ها و حریم خصوصی خود بگیرند.

اپل نامی از متا، Muse یا هیچ اپلیکیشن یا توسعه‌دهنده‌ی دیگری نیاورد. حتی با وجود اینکه هیچ گزارش شناخته‌شده‌ای از سایر اپلیکیشن‌ها در زمینه‌ی سوءاستفاده از FDA برای خواندن پیام‌ها و تاریخچه مرورگر وجود ندارد، اما کاملاً ممکن است بیانیه روز جمعه به حادثه Muse اشاره نداشته باشد. با این حال، زمان‌بندی این اعلامیه—که بلافاصله پس از یک جنجال بزرگ در شبکه‌های اجتماعی منتشر شد—این احتمال را بسیار زیاد می‌کند. و حداقل، بیانیه‌های اپل به نظر می‌رسد تکذیبیه‌ی سینگلتون را نقض می‌کند مبنی بر اینکه بدون فعال بودن اتصال‌دهنده، خواندن محتوای پیام‌ها برای Muse غیرممکن است. روابط عمومی متا به سوالات ارسال‌شده در روز جمعه پاسخی نداد.

اعلامیه اپل ۱۱ روز پس از آن منتشر شد که واردل پیکربندی‌ای از Muse را فاش کرد که به هر اپلیکیشن یا کدی که روی مک اجرا می‌شود—از جمله دستورات تزریق‌شده از طریق حملات رو به رشد و مؤثر ClickFix—اجازه می‌دهد کنترل کامل دستیار هوش مصنوعی را به دست گیرد. از آنجا، مهاجم می‌توانست به همان منابعی که Muse دسترسی داشت، دسترسی پیدا کند. این همچنین پس از آن رخ می‌دهد که آامازون (Amazon)، اپلیکیشن Muse را از پلتفرم خود مسدود کرد زیرا به گفته آامازون، تمام این‌گونه اپلیکیشن‌ها «باید به صورت آشکار عمل کنند و به تصمیمات ارائه‌دهندگان خدمات در مورد مشارکت یا عدم مشارکت احترام بگذارند.»

روی هم رفته، این رویدادها نشان می‌دهند که Muse ممکن است شایستگی دسترسی فوق‌العاده‌ای را که برای کارکردی که متا ادعا می‌کند نیاز دارد، نداشته باشد. افرادی که از این دستیار استفاده می‌کنند باید مجوزها را با دقت پیکربندی کنند، هرچند همان‌طور که تجربه آتن نشان می‌دهد، این احتیاط نیز حد و مرزی دارد.

نظر مهندس بهمن آبادی: با ظهور ایجنت‌های هوش مصنوعی خودمختار، مدل سنتی مجوزدهی سیستم‌عامل‌ها مثل Full-Disk Access دیگر پاسخگوی خطرات امنیتی ناشی از دسترسی یکجا به داده‌های حساس نیست. به عنوان توسعه‌دهنده، باید بپذیریم که رضایت ضمنی کاربر در دسترسی‌های کلان، مجوزی برای سوءاستفاده ابزارهای شخص ثالث نیست و پلتفرم‌ها مجبورند به سمت مدل‌های دسترسی دانه‌ای (Granular) و تفکیک‌شده حرکت کنند. در این میان، بزرگترین چالش ما در معماری سیستم‌ها، حفظ تعادل بین خودمختاری هوش مصنوعی و اصل حداقل دسترسی (Least Privilege) خواهد بود.

منبع: https://arstechnica.com/security/2026/10/apple-changes-full-disk-access-permissions-to-curb-abuse-from-ai-agents/