一句话:当 Agent 能读全盘,操作系统开始把它当成一个需要围栏的对象
近期 Apple 因 AI 智能体的权限风险,调整了 macOS 的「全盘访问」(Full Disk Access)机制,要求更显式的用户动作才能授予这类权限。导火索之一是 Meta 的 Muse 被指在未获明确授权的情况下读取了消息内容,尽管 Meta 称访问是可选的。这件事的意味超出一家公司的争议:当智能体从聊天窗口变成能触碰磁盘、读取隐私的常驻程序,操作系统不得不把它当作一个需要围栏的行动主体,而不仅是又一个应用。
背景:Meta Muse 事件,把「Agent 读消息」推到台前
这一轮调整的公开触发点,是 Meta 的 Muse 被指在未获明确授权时读取了消息。Meta 方面的回应是,相关访问属于可选、且需要用户主动开启,公司也强调会尊重系统级权限。但争议本身说明了一个更普遍的问题:当用户把智能体常驻在设备里、允许它跨应用办事,它天然会「想」读取更多上下文才能把事办好——而这条欲望和用户的隐私边界,往往只有一层模糊的授权在隔开。Apple 作为掌握终端系统的厂商,选择在这个时候收紧,时机不算偶然。
Apple 改了什么:把全盘访问从「开着」变成「要显式确认」
全盘访问原本是一项权限很高的设置,允许应用绕过沙盒读取几乎整个磁盘。当 AI 智能体以「帮我办事」为由请求这类权限,风险就被放大:一旦授权过宽,智能体可能触达邮件、钥匙串、私人文档等敏感位置。Apple 的调整方向,是把这类授权从「用户曾经点过允许就一直有效」,变成需要更显式、更即时的用户动作,让每一次放宽都可被感知、可被撤回。具体实现细节官方及行业暂未披露更多,但取向很清楚:默认更紧,确认更重。
为什么是终端:Agent 的权限边界正在从云端下移到设备
过去两年,智能体的权限治理多在云端平台侧解决——谁能调什么工具、动作留不留审计,由 SaaS 厂商控制。但常驻在用户设备上的个人智能体,直接碰的是本地磁盘、本地应用与私人数据,这套风险云端的治理管不到。Apple 的动作,是治理重心下移的一个信号:当 Agent 进了终端,操作系统必须承担一部分「总闸门」职责。这和今年企业侧对智能体身份、授权与运行契约的讨论,是同一个问题在消费设备上的投影。
对开发者的含义:能力越强,授权越要可被解释
对做智能体产品的团队,这轮调整是个提醒:请求权限的方式,本身就是产品体验与信任的一部分。把「读取全盘」当成默认能力去要,会直接撞上系统围栏与用户抵触;更稳的做法是按需、分级、可解释地请求,让每一次授权都对应一个用户能理解的具体目的。能力越强,越要把「为什么需要这个权限」讲清楚。否则再聪明的 Agent,也会因为一次越界读取,丢掉用户信任。
边界:系统围栏拦不住意图,也拦不住设计缺陷
也要说清局限。操作系统收紧权限,拦的是未经授权的越界,但拦不住一个被用户明确授权后、却因产品设计缺陷而滥用的 Agent;它也无法判断「用户这次的确认」是不是在被误导下做出的。终端围栏是安全网,不是智能体伦理的替代品。真正的边界,仍要靠产品层的权限最小化、行为可解释与可撤销来兜底。关于 Apple 是否会把同类机制扩展到 iOS 或其他系统,目前披露有限。
结语
Apple 收紧 macOS 全盘访问,是消费级操作系统率先因为智能体风险而明显调整权限模型。它把一件事摆上桌面:当 Agent 能读全盘,它就不再只是应用,而是需要围栏的行动主体。系统先筑墙,产品再学会克制——这条顺序,可能就是个人智能体能否被信任的起点。