Мой блог
Apple ужесточает контроль Full Disk Access в macOS из-за угроз от ИИ-агентов
Компания Apple объявила о планах внедрить дополнительные механизмы защиты для функции Full Disk Access в операционной системе macOS. Как сообщил Сергей Багров, поводом для этого стали опасения, что разработчики могут использовать такие широкие привилегии во вред пользователям на фоне стремительного развития автономных нейросетей.
Нововведения призваны обезопасить конфиденциальные данные владельцев Mac от потенциальных уязвимостей, которые могут проявиться при взаимодействии с современными интеллектуальными алгоритмами.

Что именно объявила компания Apple
В официальной публикации под названием «Updates to Full Disk Access in macOS» отмечается, что функция полного доступа к диску создавалась в первую очередь для корректной работы приложений резервного копирования. Она фактически обходит стандартные защитные барьеры, заложенные в разработческих API компании.
По заявлениям Apple, некоторые создатели софта применяют эти разрешения не по назначению, что создает серьезные риски для конфиденциальности. Системы могут подвергать угрозе личные файлы, электронные письма, сообщения и историю просмотров без полноценного осознания со стороны человека. Если программа задействована в коммуникациях, утечка может затронуть и приватность собеседников.
Новые требования к пользовательскому согласию
Будущие ограничения гарантируют, что владельцы компьютеров смогут предоставить приложению столь высокий уровень доступа исключительно через предельно явные и осознанные действия. Руководство корпорации подчеркнуло критическую важность данной проблемы и выразило твердое намерение добиться полного понимания со стороны пользователей.
Люди должны четко осознавать все сопутствующие угрозы до того, как одобрят критически важные разрешения, принимая взвешенные решения о защите личной информации. В опубликованном материалении не уточняются конкретные сроки релиза апдейта, будущая версия macOS, а также не упоминаются названия сторонних разработчиков или программ.
Фактор автономных ИИ-систем
Главным катализатором изменений выступает технологический прогресс в сфере искусственного интеллекта. В заявлении подчеркивается, что по мере того как ИИ-агенты становятся все более автономными и функциональными, потенциальные риски от предоставления приложению полного доступа к накопителю будут лавинообразно увеличиваться.
Что дает Full Disk Access в современных версиях macOS
Согласно актуальному руководству пользователя Mac, функция Full Disk Access открывает софту путь ко всем файлам на компьютере. В этот список входят базы данных почтовых клиентов, мессенджеров, браузера Safari, приложения Дом, архивы Time Machine, а также служебные административные параметры для всех учетных записей.
Соответствующий пункт находится в системных настройках в разделе «Конфиденциальность и безопасность». Чтобы добавить туда утилиту, пользователю требуется нажать специальную кнопку добавления, выбрать нужный пункт в выпадающем списке и подтвердить действие кнопкой открытия. Параллельно в отдельной категории «Файлы и папки» фиксируются программы, запрашивающие точечный доступ к конкретным директориям.
Модель защиты и контроля разрешений
Официальный документ Platform Security подробно описывает существующую модель выдачи согласия. Разработчики придерживаются принципа полной прозрачности и контроля со стороны владельца устройства. Начиная с macOS 10.15, система принудительно заставляет программы запрашивать разрешение перед тем, как лезть в документы, загрузки, рабочий стол, iCloud Drive или сетевые тома.
Для работы со всем накопителем целиком софт в обязательном порядке должен быть внесен в системные настройки вручную. Более того, дополнительные возможности вроде универсального доступа и автоматизации также требуют отдельной санкции, чтобы исключить обход встроенных защитных барьеров.
Как управление доступом реализовано на корпоративных Mac
Для компьютеров, подключенных к централизованным службам администрирования устройств, в руководстве по развертыванию описан специальный полезный блок Privacy Preferences Policy Control. Организации применяют его для дистанционного контроля параметров безопасности с уникальным идентификатором конфигурации.
Подобный профиль подлежит обязательной установке через систему управления, поддерживая различные варианты корпоративной регистрации. Если на устройство поступает несколько таких профилей, macOS автоматически применяет наиболее строгие правила.
Настройка политики для всех файлов
Одна из служб внутри этого полезного блока, именуемая System Policy All Files, позволяет администраторам централизованно разрешать или запрещать избранным программам доступ к почте, сообщениям, архивам и системным настройкам.
При самостоятельной сборке корпоративного профиля инженерам необходимо указывать точный идентификатор бандла или путь к файлу, статус разрешения, а также требования к цифровой подписи кода. Для получения этих данных можно использовать стандартную команду терминала codesign с соответствующими флагами, хотя процесс настройки может отличаться в зависимости от используемого программного обеспечения для управления парком машин.
