← 記事一覧

Apple

Appleは、AIエージェントのせいでフルディスクアクセスに新しい制御を加えると述べた。バージョンも日付も開発者名も挙げていない

Appleは10月2日、開発者に向けて、アプリにフルディスクアクセスを与えるには「きわめて明示的なユーザー操作」を必要とするようにすると述べた。macOSの項目ごとのプライバシー確認をまるごと迂回する唯一の権限である。理由として挙げられたのはAIエージェントであり、約束されているのは、より狭い扉ではなく、より重い扉だ。

MAI
Apple自身が公開した最新のMac miniとMac Studioの製品写真。macOSがフルディスクアクセスを与えるか拒むかを決める、デスクトップのMacである。

Appleは10月2日、開発者に向けた短い告知を出した。200語に満たず、バージョン番号も日付もAPIもない。内容は、Mac上のあらゆるものをアプリに読ませるmacOSの権限、フルディスクアクセスに制御を追加するというものだ。示されたのは理由だけであり、その理由はAIエージェントである。

一部の開発者は、ユーザーを危険にさらしかねない形でフルディスクアクセスを使っており、ファイル、メール、メッセージ、さらには閲覧履歴まで、システム上のあらゆるものを、ユーザーが十分に把握し理解しないまま露出させている。コミュニケーション系のアプリの場合、これはユーザーが連絡を取り合っている相手のプライバシーも損ないうる。

これはリリースノートではない。警告であり、ある特定のエージェントについての公の論争から数日後に出てきたものだ。

例外として働く唯一の権限

macOSは通常、データを細切れに尋ねる。書類フォルダ、連絡先、カメラ、画面を使いたいアプリは、それぞれ別個の確認を受け、システムのプライバシーデータベースに記録され、項目ごとに取り消せる。フルディスクアクセスはその設計の例外である。システム設定にある一つのスイッチが、項目ごとの確認が守るために存在している保護データを、まとめてアプリに渡す。Appleは2018年のmacOS Mojaveでこれを導入し、その目的は狭く説明されていた。バックアップソフトは、読む許可のないディスクをバックアップできない。

Appleが告知で挙げたデータmacOSが通常どう管理するかフルディスクアクセス下では
ユーザーのボリューム全体のファイルフォルダごとの同意確認読める
メール保護されたアプリデータ読める
メッセージ保護されたアプリデータ読める
閲覧履歴保護されたアプリデータ読める

この設計が7年もったのは、これを求めるアプリの顔ぶれが小さく、退屈だったからだ。バックアップツール、ディスクユーティリティ、エンドポイントセキュリティのエージェント。あなたのメールを読み、返信を下書きし、ファイルを検索し、あなたが席を外しているあいだに動くエージェントは、まったく同じスイッチを求める。その理由はまったく退屈ではない。

その4日前に起きたこと

9月28日、Inc.のコラムニストJason Atenは、MetaのエージェントMuseが自分のMac mini上でメッセージのデータベースを同期していたと報告した。特定の行番号まで指し示されたという。セットアップの際にメッセージへのアクセスを断っており、フルディスクアクセスはオフと表示されていた。内容をどうやって知ったのかと問われたMuseは、通知バナーしか見ていないと答えた。

Metaはこの説明に異を唱えた。広報責任者のAndy Stoneは、この連携は「完全にオプトイン」であり、フルディスクアクセスとMuseのメッセージコネクタの両方を有効にする必要があると述べた。

これをしない限り、あなたのメッセージを読むことはできない。そしていつでも取り消せる。

MetaのSuperintelligence Labsを率いるDavid Singletonは、エージェントの通知という説明が誤りだったことを認めつつ、メッセージを読むには3つの別々の許可手順が必要であり、「MuseアプリにバグがあったとしてもmacOSの保護を回り込むことはできない」と述べた。

双方とも、自分の側の半分については正しいのかもしれない。Metaの立場は、ユーザーが開けない限りその門は開かないというものだ。Atenの立場は、自分は開けていないというものである。どちらの当事者でもない者がこれを決着させることはできない。そこが肝心な点だ。この権限は単一の真偽値であり、ユーザーが読めるログもなく、範囲もなく、期限もない。エージェントがアクセスを持っているかのように振る舞ったとき、その持ち主には持っていないことを証明する手立てがない。

Appleの告知はMetaに触れていないし、触れる必要もない。Engadgetは、OpenClawやDotsを含むエージェントのデスクトップクライアントが同じスイッチを日常的に求めていること、そしてエージェント専用のMacを用意して動かすようになったユーザーがいることを指摘している。

摩擦は範囲ではない

よく読めば、Appleが約束しているのは、より狭い扉ではなく、より重い扉である。約束されているのは「この並外れた水準のアクセスを本当に与えたいと考えるユーザーが、きわめて明示的なユーザー操作によってのみそうできるようにするための追加の制御」だ。より慎重な同意、より十分に知らされた同意である。エージェントが代わりに要求できる、範囲の限られた権限ではない。

この差は重い。バックアップツールと自律的なエージェントが同一のスイッチを求める理由は、macOSに中間項がないことだからだ。「メールは読んでよいが閲覧履歴は駄目」もなく、1時間で切れる許可もなく、エージェントがその都度取り直さねばならないセッション単位のアクセスもない。それができるまで、確認ダイアログを増やすことは、「はい」と言う手間を重くするだけで、「はい」が意味する内容は変えない。3つの警告を押し通ったユーザーは、やはりすべてを渡している。自分が交わしてきたあらゆる会話の相手側の半分も含めて。

macOS 27 Golden Gateは9月14日に出荷され、9月28日に27.0.1に達した。順当な器は27.1だが、Appleはそれも何も挙げなかった。変更が届いたときの試金石は、それがどちらの種類かである。より大きな声のダイアログであれば、Appleが気づいたとエージェントの開発者に伝えるにとどまる。より狭い新しいエンタイトルメント——エージェントがより少なく求められるようにし、すべてを求めることを目立たせるもの——であれば、頼ってきたスイッチが取り上げられようとしていると伝えることになる。

それまでのあいだ、存在する制御はすでに存在していたものだけだ。システム設定、プライバシーとセキュリティ、フルディスクアクセス。鍵を握っているアプリの一覧はそこにあり、取り返すスイッチもそこにある。

Sources: Apple Developer: Updates to Full Disk Access in macOS · TechCrunch: Apple says it's tightening macOS 'Full Disk Access' controls due to new risks from AI agents · AppleInsider: Apple moves to protect private Mac data from overreaching AI apps · Engadget: Apple sounds the alarm on AI agents and 'Full Disk Access' · Decrypt: Meta pushes back on claim that Muse AI read a user's messages without consent · AppleInsider: Meta Muse AI reportedly read Mac Messages without consent · Eclectic Light: Explainer — permissions, privacy and TCC · MacRumors: Apple releases macOS Golden Gate 27.0.1

続けて読む