Apple объявила о дополнительных элементах управления Full Disk Access в macOS — разрешением, которое может дать приложению доступ к файлам, почте, сообщениям и истории браузера на всём Mac. Компания объясняет изменение тем, что некоторые разработчики используют это разрешение так, что конфиденциальная информация может оказаться доступной без полноценного понимания пользователем того, что именно он одобрил. Apple прямо связывает ситуацию с ИИ-агентами: по мере того как агенты становятся более способными и автономными, риски широкого доступа будут расти.

Редакционная иллюстрация ИИ-агента, окружённого широкими разрешениями на доступ к файлам и конфиденциальным данным на Mac.

В объявлении почти нет деталей реализации. Apple не назвала версию macOS, не опубликовала спецификацию API, не описала новый entitlement и не указала дату развёртывания. Для разработчиков, администраторов и пользователей эта неопределённость важна. Заявление легко воспринять как очередное улучшение настроек приватности, которое можно отложить до будущего обновления. Но полезнее читать его как операционный сигнал: разрешение, созданное для исключительных настольных утилит, перестаёт быть удобным стандартом для программ, которые умеют интерпретировать инструкции, выбирать инструменты, просматривать множество источников данных и действовать без подтверждения человеком каждого отдельного шага.

Для ИТ-команд непосредственная задача состоит не в том, чтобы угадать, какое будущее диалоговое окно выпустит Apple. Нужно понять, где широкие разрешения уже выданы, определить, каким рабочим процессам они действительно необходимы, и установить процедуру проверки для агентов, способных работать на пользовательском компьютере.

Что именно объявила Apple

В уведомлении для разработчиков от 2 октября Apple описывает Full Disk Access как механизм, который в значительной степени обходит защитные ограничения приватности macOS, чтобы приложения вроде средств резервного копирования могли работать корректно. Программе резервного копирования может потребоваться читать данные во множестве мест, включая каталоги, недоступные обычным приложениям при стандартной модели согласия для отдельных папок или файлов. Такова исходная операционная логика разрешения с настолько широким охватом.

Теперь компания говорит, что некоторые разработчики используют эту возможность так, что пользователи могут оказаться под угрозой. Apple отдельно называет файлы, почту, сообщения и историю браузера как категории, которые могут быть раскрыты. Для коммуникационных приложений последствия для приватности, по предупреждению компании, могут распространяться и на людей, общающихся с пользователем. База сообщений содержит не только сведения владельца аккаунта: в ней есть материалы, созданные коллегами, клиентами, родственниками и другими третьими лицами.

Обещанное Apple средство защиты — дополнительный контроль до того, как приложение получит такой уровень доступа. Пользователи, которые действительно хотят его предоставить, должны будут выполнить «очень явное действие», по формулировке Apple, и ясно понимать последствия для приватности. Компания представляет изменение как защиту осознанного согласия, а не как полный запрет Full Disk Access. Программы резервного копирования и другие легитимные рабочие процессы по-прежнему могут нуждаться в исключительном доступе.

На этом публичное обязательство пока заканчивается. Apple не сказала, затронет ли изменение уже выданные разрешения, новые установки, фоновые помощники, управляемые Mac, нотариальную проверку, Mac App Store или проверку приложений разработчиков. Неизвестно, сможет ли пользователь выдавать доступ временно, ограничивать его выбранным классом данных, одобрять его для каждой задачи или делегировать через профиль управления. Любая публикация, в которой эти детали будут представлены как уже принятые решения, выходила бы за рамки объявления.

Почему ИИ-агенты меняют значение этого разрешения

У обычного приложения, как правило, есть относительно стабильное назначение. Средство резервного копирования читает данные, упаковывает их и отправляет в заданное место. Индексатор поиска сканирует файлы. Коммуникационное приложение работает с сообщениями. Такие программы тоже могут быть скомпрометированы или использованы неправильно, но ожидаемый набор их действий сравнительно ограничен.

У агента всё иначе: его поведение частично определяется во время работы. Он может получить запрос на естественном языке, изучить локальное окружение, выбрать один из инструментов, прочитать файлы для контекста, вызвать сервис, отредактировать документы, отправить сообщение или продолжить цепочку из нескольких шагов. Польза агента как раз и состоит в пересечении границ, которые обычные приложения часто держат раздельно. Поэтому чрезмерно широкое разрешение становится для него более значимым.

Full Disk Access не делает агента умным, надёжным или безопасным. Оно лишь убирает серьёзный барьер доступа. После этого модель агента, инструменты, плагины, фоновые процессы, сетевые соединения, источники промптов и работа с учётными данными становятся частями фактической границы доверия. Локальная модель с полномочиями на весь диск всё равно обладает полномочиями на весь диск. Запуск агента на устройстве может изменить место выполнения вывода модели, но не сужает набор данных, которые приложение способно читать или изменять.

Риск не ограничивается намеренно вредоносным разработчиком. Агенту можно поручить легитимную задачу, а затем он встретит недоверенную инструкцию в документе, веб-странице, репозитории, сообщении или системе отслеживания задач. Если агент способен читать этот материал и одновременно располагает мощными инструментами, содержимое, которое должно было быть всего лишь данными, может повлиять на его следующий шаг. Широкие права операционной системы усиливают последствия. Подозрительная инструкция опаснее, если процесс, который её прочитал, одновременно может получить доступ к личной почте, изменить файлы или отправить данные через аутентифицированный аккаунт.

Поэтому уведомление Apple важнее обычной корректировки настроек приватности. Компания признаёт, что при проектировании разрешений нужно учитывать программы, которые не просто показывают информацию или реагируют на нажатие кнопки. Настольные агенты объединяют чтение, принятие решений и действие в одном рабочем процессе. Разрешение, приемлемое для узкоспециализированной утилиты, может оказаться чрезмерным, если оно выдано универсальному оператору.

Объявление укладывается в более широкий сдвиг платформ

В 2026 году Apple сделала агентные возможности заметнее в собственных инструментах для разработчиков и операционных системах. Материалы WWDC описывают агентное программирование в Xcode, включая агентов, которые могут планировать работу, использовать инструменты, проверять результаты и работать дольше. В описаниях платформенных релизов Apple также упоминаются более широкие системные действия и функции Siri AI, использующие персональный контекст. Эти продукты могут отличаться от сторонних настольных агентов средствами управления и архитектурой, но поднимают один и тот же вопрос: что именно программе разрешено видеть и делать и насколько ясно эта власть показана пользователю?

Различие между собственным и сторонним ПО не стоит сводить к утверждению, что одно из них автоматически безопасно. Привилегии Apple, системные сервисы и архитектура приватности компании управляются по другой модели доверия, чем независимо распространяемое приложение для Mac. Для корпоративных администраторов важнее другое: может ли организация определить разрешения агента, ограничить его данные, проверять изменения, отзывать доступ и расследовать действия впоследствии — независимо от того, стоит на продукте знак Apple, поставщика или открытого исходного кода.

Объявление также появляется на фоне отдельной отраслевой инициативы, направленной на переносимость и проверяемость полномочий агентов. Спецификация Docker Sandbox Kit предлагает упаковывать агента, его инструменты и типизированное описание запрошенных хостов, учётных данных и томов в OCI-образе. Эта инициатива не меняет разрешения macOS и не является политикой Apple. Но она полезна как контекст: со стороны инфраструктуры проявляется та же проблема — командам нужно проверять, к чему агент может обращаться, в виде явного артефакта, а не выводить его полномочия из разрозненных инструкций по настройке.

Эти подходы не взаимозаменяемы. Контейнер или песочница могут уменьшить радиус поражения агента, а Full Disk Access остаётся разрешением операционной системы на пользовательском Mac. Переносимое описание имеет ценность только в том случае, если среда выполнения его принудительно соблюдает. И всё же направление развития совпадает: доступ агента постепенно превращается из неформальной настройки в средство безопасности, которое следует объявлять, сравнивать, одобрять и регистрировать.

Кто столкнётся с изменениями первым

Пользователи Mac, запускающие настольных агентов

В первую очередь это люди, установившие агентов, способных действовать за пределами собственного окна приложения. Сюда относятся помощники для программирования, исследовательские инструменты, продуктивные агенты, утилиты автоматизации и приложения, управляющие другими программами Mac. Одной маркировки «ИИ» недостаточно для оценки риска. Инструмент, который отвечает на вопросы внутри песочницы, может почти не нуждаться в доступе. А программа, которая ищет по всему домашнему каталогу, читает сообщения, редактирует репозитории, запускает команды и использует браузерные сессии, требует гораздо более тщательной проверки.

Пользователям важно различать узкое разрешение для конкретного файла или папки и Full Disk Access. Доступ к каталогу проекта существенно отличается от доступа к хранилищам почты, данным браузера, каталогам поддержки приложений и другим защищённым местам. Запрос широкого доступа может быть оправдан, но удобство само по себе не является достаточной причиной для одобрения.

Разработчики приложений для Mac

Разработчикам стоит ожидать более внимательного отношения к запросам на исключительный доступ. В заявлении Apple не объявлено новое правило проверки, но ясно сказано, что нынешняя практика создаёт риск для пользователей. Приложения, которые сейчас запрашивают Full Disk Access во время первоначальной настройки, должны быть готовы объяснить причину, отложить запрос до момента, когда функция действительно понадобится, и обеспечить приемлемую работу, если пользователь откажет.

Техническая документация уже рекомендует разработчикам обрабатывать ситуации, в которых пользователь не выдаёт Full Disk Access. При наличии агента эта рекомендация становится ещё важнее. Надёжная архитектура не должна превращать самое широкое разрешение в скрытое условие для базовых функций. Если агенту нужно работать с выбранным проектом, процесс с доступом к конкретной папке проще объяснить и безопаснее эксплуатировать, чем запрос на просмотр всего Mac.

Корпоративные команды и управляемые устройства

Организации могут столкнуться с последствиями ещё до появления нового элемента управления. Службы поддержки будут получать вопросы о том, почему агент не может прочитать файл, почему автоматизация перестала работать и нужно ли одобрять разрешение для руководителя или разработчика. Команды безопасности могут обнаружить, что инвентаризация ПО фиксирует приложение, но не его фактические разрешения приватности. Администраторам Mac придётся связать данные управления конечными точками с инвентаризацией приложений, контролями идентификации и мониторингом утечек данных.

Ключевой вопрос — не просто включён ли Full Disk Access. Важно понять связь этого разрешения с другими полномочиями агента. У агента с доступом на чтение всего диска, браузерной сессией, токеном системы контроля версий и правом отправлять почту совсем другой профиль риска, чем у агента с тем же дисковым разрешением, но без сетевого доступа и доступа к аккаунтам. Рассмотрение каждого разрешения отдельно может скрыть совокупную способность системы.

Что ИТ-команды могут сделать уже сейчас

Следующие действия не зависят от того, когда Apple опубликует окончательную реализацию. Они применимы к действующим паркам macOS и к любой организации, оценивающей настольных агентов.

Составить инвентаризацию фактического доступа

Начните с приложений, которым на управляемых Mac выдан Full Disk Access. Зафиксируйте идентификатор приложения, издателя, версию, источник установки, владельца рабочего процесса, круг пользователей и причину доступа. Если платформа управления позволяет, включите фоновые помощники и сопутствующие процессы. Инвентаризация, в которой указано только видимое название приложения, может не показать компонент, реально выполняющий автоматизацию.

Добавьте разрешения, создающие составной риск: доступ к Mail или Messages, управление браузером, управление через Accessibility, оболочку или сценарии, элементы входа, фоновое выполнение, облачные диски, учётные данные систем контроля версий и API-ключи. Цель не в том, чтобы составить пугающий перечень всех разрешений. Нужно найти комбинации, которые позволяют программе широко читать данные, а затем действовать вовне.

Классифицировать агентов по границам задач

Создайте простую классификацию по тому, к чему агент должен обращаться. Помощник для программирования, ограниченный одним проектом, суммаризатор документов, работающий с общей папкой, и универсальный оператор рабочего стола не должны получать одинаковый профиль по умолчанию. Определите разрешённую область данных, допустимые приложения, сетевые направления, типы учётных данных и необходимость подтверждения человеком перед внешним действием.

Полезная формулировка политики должна быть конкретной: «Этот агент может читать и изменять файлы в утверждённом репозитории, запускать разрешённые тестовые команды и открывать pull request, но не может читать личные сообщения, получать доступ к cookie браузера, отправлять почту или изменять производственную инфраструктуру». Точная граница будет различаться по ролям. Важно, чтобы она описывала действия и данные, а не только название продукта.

Удалить ненужный доступ

Пересмотрите уже выданные разрешения, не дожидаясь отдельного миграционного проекта. Если пользователь включил Full Disk Access для проверки функции и больше в нём не нуждается, отзовите доступ. Если приложение может работать с выбранной папкой, переведите процесс на более узкую модель. Если инструкции поставщика требуют включить разрешение, но не объясняют, какая функция его использует, попросите разъяснение до того, как одобрять его для всего парка устройств.

Не следует считать разрешение безопасным только потому, что агент локальный, имеет открытый исходный код или популярен. Эти свойства могут иметь значение для модели угроз, но не заменяют контроль доступа. Процесс, способный читать весь диск, всё равно может раскрыть чувствительные материалы через журналы, вызовы инструментов, сгенерированные файлы, телеметрию или случайное действие.

Ввести одобрение и проверку изменений агента

Возможности агентов быстро меняются. Обновление программы может добавить коннектор к браузеру, новую систему плагинов, инструмент оболочки или фонового помощника. Запрос на дополнительные данные или сетевой доступ нужно считать изменением, значимым для безопасности, даже если поставщик представляет его как обычное обновление функции. Требуйте от владельца приложения описать новую возможность и причину её необходимости.

Для рабочих процессов с повышенным риском сравнивайте заявленный доступ между версиями и храните историю одобрений. Проверка должна охватывать данные, которые агент может читать, действия, которые он может выполнять, учётные данные, которыми он может пользоваться, и способ отзыва доступа. Это особенно важно для агентов, способных устанавливать зависимости, редактировать файлы автоматизации, открывать pull request или общаться с клиентами.

По возможности использовать отдельные аккаунты и данные

Агент не должен автоматически наследовать все полномочия повседневной учётной записи человека. Для задач, которым не нужны персональные данные, используйте выделенные идентификаторы, токены с узким набором прав, отдельные профили браузера и тестовые репозитории. Производственные учётные данные держите вне среды агента по умолчанию. Для действий с финансовыми, юридическими, клиентскими или производственными последствиями нужен осознанный переход к человеку.

Такой подход снижает ценность случайной инструкции в документе или сообщении. Он также упрощает расследование: организации легче отличить действие агента от обычной активности человека. Разделение не устраняет все риски, но не позволяет одному широкому разрешению на рабочем столе превратиться в универсальный ключ.

Что разработчикам стоит изменить в дизайне продукта

Заявление Apple — повод пересмотреть и пользовательский опыт выдачи разрешений. Запрос Full Disk Access при первом запуске, до того как пользователь увидел пользу приложения, плохо подходит для осознанного согласия. Пользователя подталкивают подтвердить разрешение с серьёзными последствиями как часть установки.

Более удачная последовательность — начать с минимально необходимой возможности, объяснить конкретную задачу, для которой нужен дополнительный доступ, показать, какие категории данных станут достижимыми, и предложить одобрить этот шаг именно в момент необходимости. Если продукт не может работать без широкого доступа, это нужно сказать прямо. Системный доступ ко всему устройству не следует описывать как обычный этап «настройки».

Интерфейсам агентов нужен дополнительный уровень объяснений. Пользователь должен видеть, какие инструменты агент может вызывать, какие папки входят в область действия, какие сетевые направления разрешены и для каких действий требуется подтверждение. Уверенный тон модели не является границей полномочий. Интерфейс должен делать власть агента видимой, даже если его ответ звучит безобидно.

Приложениям также следует сохранять полезную аудиторскую информацию. Пользователь или администратор должен иметь возможность выяснить, какие файлы были прочитаны, какой инструмент вызван, какой внешний сервис получил данные и когда произошло действие. Журналы нужно проектировать с учётом приватности, но агентом, который может широко работать без понятной записи происходящего, трудно управлять.

Что пока остаётся неизвестным

Заявление Apple оставляет без ответа несколько практических вопросов. Компания не сказала, когда появятся новые элементы управления, выйдут ли они в обновлении macOS или в следующем крупном релизе и как будут обрабатываться уже выданные разрешения Full Disk Access. Не описаны пользовательский интерфейс, средства управления, API для разработчиков и механизм принудительного применения.

Также неясно, предложит ли Apple более детализированные альтернативы для распространённых сценариев работы агентов. Доступ к выбранной папке, разрешение на автоматизацию конкретного приложения, одобрение для отдельной задачи или ограниченный по времени доступ могли бы снизить давление, заставляющее запрашивать Full Disk Access. Это возможные направления дизайна, а не объявленные функции. Организациям не стоит строить план соответствия вокруг какого-либо из них до публикации документации Apple.

Не менее важен момент применения новых правил. Более строгий запрос пользователю может улучшить качество согласия, но не уменьшить технические полномочия агента после одобрения. Напротив, более узкий API может потребовать серьёзной переработки приложения. Формулировки Apple позволяют заключить, что изменится путь получения согласия; они пока не дают оснований делать вывод о финальной модели безопасности.

Практический вывод на сегодня

Apple указала на несоответствие между старой моделью разрешений и новым классом программ. Full Disk Access создавался для приложений с легитимной причиной широко проверять Mac, прежде всего для резервного копирования. ИИ-агенты делают то же разрешение мощнее, потому что умеют интерпретировать меняющиеся инструкции и связывать доступ с инструментами и действиями.

Ближайшая реакция должна быть управленческой, а не спекулятивной. Проведите инвентаризацию широких разрешений. Отзовите доступ, для которого больше нет ясной цели. Отделите рабочие проекты от персональных данных. Используйте выделенные учётные данные. Определите, что каждый агент может читать и делать. Рассматривайте изменение возможностей как изменение безопасности. Требуйте подтверждения перед значимыми внешними действиями.

Когда Apple опубликует технические детали, организации, уже составившие карту доступа своих агентов, смогут быстро адаптироваться. Тем, кто воспринимал разрешения как одноразовый флажок при установке, сначала придётся выяснить, что их программы уже способны видеть.

Источники

Материал опирается на объявление Apple Developer «Updates to Full Disk Access in macOS», опубликованное 2 октября 2026 года, а также на документацию Apple о доступе к файлам из песочницы macOS, руководство Apple Platform Security, контекстный материал TechCrunch об изменениях Full Disk Access и публикацию Docker о спецификации Sandbox Kit и инициативе CNCF.

Ссылки на упомянутые материалы: Apple Developer — Updates to Full Disk Access in macOS, Apple Developer Documentation — Accessing files from the macOS App Sandbox, Apple Platform Security, TechCrunch — Apple says it’s tightening macOS Full Disk Access controls due to new risks from AI agents, Docker — Making what an agent may do as portable as the agent itself.