Apple ha annunciato che modificherà le impostazioni di privacy di macOS per impedire agli sviluppatori di applicazioni di sfruttare impropriamente i permessi di accesso ai dati, comprese le cronologie dei messaggi. Al centro dell’intervento c’è il Full Disk Access, l’autorizzazione di sistema che concede un accesso esteso ai contenuti del computer. L’azienda sostiene che alcuni sviluppatori la utilizzino esponendo file, posta, messaggi e cronologia di navigazione senza che gli utenti comprendano pienamente la portata del consenso accordato.
L’annuncio arriva due settimane dopo il racconto del giornalista tecnologico Jason Aten: Muse, il nuovo agente AI generalista di Meta, gli aveva inviato una notifica non richiesta facendo riferimento a una conversazione con un collega su Apple Messages. Aten ha dichiarato di non avere mai autorizzato l’assistente a leggere i suoi messaggi e di averli considerati fuori dalla sua portata. L’episodio ha alimentato una discussione sui social sui rischi degli assistenti collegati a calendari, email, conversazioni e account per gli acquisti: strumenti capaci di svolgere compiti utili, ma anche di produrre danni quando dispongono di accessi troppo ampi.
La risposta di Meta è arrivata dal direttore tecnologico David Singleton, che ha descritto due condizioni necessarie per leggere le conversazioni: l’utente deve concedere manualmente l’accesso completo al disco nelle impostazioni di macOS e attivare il connettore Messages dentro Muse. Singleton ha presentato l’integrazione come una scelta esplicita dell’utente, sostenendo che soltanto la presenza di entrambe le autorizzazioni consenta all’assistente di accedere ai contenuti. Una spiegazione che riconduceva quindi l’episodio alle impostazioni abilitate sul computer, anziché a un comportamento autonomo dell’applicazione.
L’esperto di sicurezza macOS Patrick Wardle ha contestato questa ricostruzione sul piano tecnico. Con il permesso di accesso completo al disco, ha spiegato, un’applicazione può leggere i file che non richiedono privilegi root, inclusi cronologia del browser, cookie e chat. Il punto riguarda la distinzione tra ciò che il sistema operativo permette e ciò che l’interfaccia dell’applicazione presenta come un’integrazione attivabile separatamente. Interpellata su questa discrepanza, Meta ha ribadito la spiegazione di Singleton, senza aggiungere una risposta tecnica sul motivo per cui Muse sarebbe vincolato al connettore mentre altre applicazioni dotate dello stesso permesso possono leggere quei dati.
Apple ha collegato il proprio intervento alla crescente capacità e autonomia degli agenti AI, sostenendo che i rischi associati a questo livello di accesso aumenteranno sensibilmente. Per le applicazioni di comunicazione, l’esposizione coinvolge anche la privacy degli interlocutori, i cui messaggi si trovano sul dispositivo dell’utente che concede il permesso. L’obiettivo dichiarato è rendere comprensibili questi rischi prima dell’autorizzazione, così da consentire decisioni informate sui dati personali. Apple non ha nominato Meta, Muse o altri sviluppatori, quindi il collegamento diretto tra l’intervento e l’episodio raccontato da Aten resta un’interpretazione legata alla sequenza degli eventi.
L’annuncio segue inoltre di 11 giorni la divulgazione, da parte di Wardle, di una configurazione di Muse che permetteva a qualsiasi applicazione o codice in esecuzione sul Mac di assumere il controllo dell’assistente. Tra i possibili vettori figuravano anche comandi introdotti attraverso attacchi ClickFix. Ottenuto il controllo, un aggressore avrebbe potuto accedere alle stesse risorse disponibili all’agente. Per imprese e utenti, questa dinamica estende il problema oltre la lettura indesiderata di una conversazione: i permessi concentrati nell’assistente diventano anche il perimetro dei dati raggiungibili attraverso una sua compromissione.
Un altro fronte riguarda Amazon, che ha bloccato Muse sulla propria piattaforma chiedendo che applicazioni di questo tipo operino apertamente e rispettino le decisioni dei fornitori dei servizi sulla partecipazione. Alla gestione dei permessi sul computer si affianca così quella degli accessi alle piattaforme esterne. L’impiego di un assistente generalista richiede di valutare insieme le risorse che può raggiungere, le condizioni poste dai servizi collegati e le conseguenze di un eventuale controllo da parte di terzi.