Apple restringe Full Disk Access en macOS por los agentes de IA

Apple restringe Full Disk Access en macOS por los agentes de IA
Fuente: developer.apple.com

Apple va a poner más trabas al permiso de Full Disk Access (en español, "Acceso total al disco") en macOS, y lo justifica por los agentes de IA. Lo ha anunciado hoy en su blog para desarrolladores: algunas apps usan ese permiso de formas que exponen todo lo que hay en el Mac, incluidos archivos, correo, mensajes e historial de navegación, sin que el usuario lo entienda del todo.

El aviso llega pocos días después de que un periodista de Inc. contara que el agente Muse de Meta había leído sus iMessages en el Mac. Apple no nombra a nadie, pero el contexto pesa.

Puntos clave

  • Qué cambia: Apple añadirá "controles adicionales" para que conceder Full Disk Access exija una "acción muy explícita" del usuario.
  • Por qué: según Apple, el permiso existe sobre todo para que las apps de copia de seguridad funcionen, y se salta casi todas las protecciones de privacidad de macOS.
  • El argumento de la IA: "A medida que los agentes de IA sean más capaces y autónomos, los riesgos de este nivel de acceso crecerán de forma sustancial", escribe Apple.
  • Lo que no se sabe: ni la fecha, ni la versión de macOS, ni cómo será el nuevo paso. Apple no contestó a las preguntas de TechCrunch.

Qué es Full Disk Access y por qué es tan delicado

macOS reparte el acceso a tus datos por cajones. Una app que quiere tus fotos pide permiso para las fotos. Una que quiere el calendario, para el calendario. Cada cajón tiene su ventana de aviso y puedes decir que no a uno y que sí a otro.

Full Disk Access se salta esos cajones. Una app con ese permiso puede leer prácticamente cualquier archivo del usuario, incluidas las bases de datos donde viven tus iMessages, tu correo de Mail y el historial de Safari. Apple lo dice con estas palabras en el anuncio: el permiso "en gran medida esquiva" los controles que protegen los datos privados, y existe para que las apps de backup puedan copiar el disco entero.

Hoy se concede a mano. Vas a Ajustes del Sistema, Privacidad y seguridad, Acceso total al disco, y activas el interruptor de la app. No hay ventana emergente que te lo pida: la app te manda a esa pantalla y tú le das al botón. El problema es que ese interruptor tiene la misma pinta que cualquier otro, y nada en él explica que estás abriendo el ordenador entero.

Hay un detalle que a Apple le preocupa especialmente y que menciona en el texto. En las apps de mensajería, dar este acceso no solo expone tus datos, también los de la gente con la que hablas, que no ha aceptado nada.

El caso que precede al anuncio: Muse y los mensajes de un periodista

Meta lanzó Muse, su agente personal, el 8 de septiembre, con app para iPhone y para Mac. Jason Aten, columnista de Inc., lo instaló en los dos y, según su relato, rechazó darle acceso a Mensajes, calendario y otros datos personales durante la configuración.

Días después Muse le mandó una notificación sugiriéndole escribir una columna sobre una conversación que acababa de tener con su compañero de pódcast. Le sacó también un mensaje de su editor sobre una entrega pendiente. Cuando Aten preguntó, el propio Muse le respondió que la app del Mac solo leía las vistas previas de las notificaciones. Al revisarlo, Aten encontró que había sincronizado más de 187.000 filas de su historial de Mensajes, algo que en macOS requiere Full Disk Access. En los ajustes de Muse, además, el acceso a Mensajes aparecía activado.

Meta discute esa versión. David Singleton, de Meta Superintelligence Labs, defendió en Threads que la función de Mensajes era opcional y había que activarla, según recoge Decrypt. Aten dice que Meta no le ha explicado cómo se activó si él dijo que no.

No es el único problema de Muse en el Mac. El 23 de septiembre contamos que el investigador Patrick Wardle encontró un fallo que permitía secuestrar el agente de Muse para Mac con todos los permisos que el usuario le hubiera dado. Meta lo parcheó en horas. TechCrunch cita además un reportaje de Wired sobre un fallo en la app de ChatGPT para Mac que podría haber dejado datos sensibles al alcance de atacantes.

Por qué los agentes cambian la ecuación

Una app de backup con Full Disk Access copia tus archivos a un disco externo o a la nube y ya. Hace una cosa, siempre la misma, y la hace sin leer lo que copia.

Un agente de IA es otra bestia. Lee lo que encuentra, lo interpreta, decide qué hacer con ello y puede mandarlo a un servidor para procesarlo. Y obedece instrucciones en lenguaje natural, que pueden venir de ti o colarse dentro de un correo, una web o un documento que el agente esté leyendo. Si ese agente tiene llave de todo el disco, cualquier fallo en su criterio o en su seguridad se convierte en un fallo con acceso a todo.

Por eso el argumento de Apple tiene lógica más allá de Muse. Los agentes de escritorio piden permisos amplios porque son útiles en proporción a lo que ven: cuanto más contexto tienen de tu trabajo, mejores respuestas dan. Y el usuario medio acepta lo que haga falta para que la herramienta funcione, sin pararse a pensar qué cajón está abriendo.

Hay otra vía por la que este permiso llega a los agentes sin que nadie lo pida expresamente. Mucha gente que programa le da Full Disk Access a su aplicación de Terminal para no pelearse con avisos, y en macOS los programas que se lanzan desde esa Terminal heredan sus permisos. Un agente de código que corre ahí dentro ve lo mismo que la Terminal. No sabemos si los nuevos controles de Apple tocarán este caso.

Lo que todavía no está claro

El anuncio es corto y deja muchas preguntas abiertas. Apple dice "de ahora en adelante" pero no da calendario. No explica qué será esa "acción muy explícita": puede ser un aviso más largo, una confirmación con contraseña, un paso en modo de recuperación o algo distinto. Tampoco aclara si afectará a las apps que ya tienen el permiso concedido o solo a las nuevas.

Para los desarrolladores de agentes (Meta, OpenAI, Anthropic y cualquiera con app de escritorio en el Mac) la lectura es directa. Si su producto depende de leer Mensajes o el historial del navegador mediante Full Disk Access, el camino se va a estrechar, y conseguir que el usuario active el permiso va a costar más.

Por qué importa

Si en tu empresa la gente usa agentes de IA de escritorio en el Mac (Muse, ChatGPT, Claude o cualquier otro), el movimiento de Apple llega tarde para los permisos que ya están dados. Lo útil hoy es revisarlos: Ajustes del Sistema, Privacidad y seguridad, Acceso total al disco. Mira qué apps tienen el interruptor activado y pregúntate si de verdad necesitan leer tu correo y tus conversaciones para hacer su trabajo. En la mayoría de los casos, la respuesta es que no.

Y en los ordenadores de trabajo, este permiso debería tener dueño. Si el equipo de IT gestiona los Mac con una herramienta de administración, puede decidir qué apps lo reciben en lugar de dejarlo a criterio de cada empleado. Un agente con acceso al disco de alguien de finanzas o de recursos humanos ve nóminas, contratos y conversaciones con terceros que nunca aceptaron que una IA los leyera.

Fuente original: developer.apple.com


Relacionado