Apple beperkt volledige schijftoegang in macOS om AI-agents
Apple legt nieuwe beperkingen op aan "Volledige schijftoegang" (Full Disk Access), een van de krachtigste rechten die een app op macOS kan krijgen. Volgens het bedrijf hebben AI-agents op de desktop het risicobeeld veranderd. Een instelling die vroeger vooral om back-ups draaide, zet nu een veel grotere deur open.
De aankondiging kwam in een blogpost voor ontwikkelaars. Die volgt op een week met ongemakkelijke berichtgeving over wat AI-apps op de Mac allemaal kunnen zien.
Wat volledige schijftoegang precies ontgrendelt
Volledige schijftoegang is om een praktische reden bedacht: back-upsoftware moet overal op een computer bij kunnen om haar werk te doen. Volgens Apple kan een app met dit recht bestanden, mail, berichten en zelfs de browsergeschiedenis lezen.
Voor back-uptools was dat bereik logisch. Het ziet er anders uit als de app een AI-agent is die ook iets kan doen met wat hij leest. Met desktopagents kunnen gebruikers de toegang van een app tot bestanden, berichten en andere persoonlijke inhoud uitbreiden door instellingen in macOS aan te passen. Volledige schijftoegang is daarvan de ruimste variant.
Apple vindt dat sommige ontwikkelaars daar nu al te ver in gaan. "Sommige ontwikkelaars gebruiken volledige schijftoegang op manieren die gebruikers in gevaar kunnen brengen, waarbij alles op hun systeem wordt blootgesteld...zonder dat gebruikers dat volledig weten en begrijpen," schreef het bedrijf.
Het Muse-verhaal dat eraan voorafging
De timing is moeilijk te negeren. Een paar dagen voor de post van Apple meldde Inc.-columnist Jason Aten dat Muse, de AI-app van Meta voor de Mac, de inhoud van zijn privéberichten kende. Hij zei dat hij de agent geen toestemming had gegeven om die te lezen. Meta sprak dat tegen.
In Muse kunnen gebruikers volledige schijftoegang optioneel inschakelen. Wat er in het geval van Aten ook is gebeurd, het voorval riep een bredere vraag op: hoeveel kunnen gebruikers vertrouwen op desktop-AI die delen van hun systeem bestuurt en hun bestanden en berichten leest?
Het was niet het enige waarschuwingssignaal. Wired meldde los daarvan een lek in de Mac-app van ChatGPT waarmee hackers bij gevoelige gegevens hadden kunnen komen.
Wat Apple wil veranderen
In het materiaal dat tot nu toe beschikbaar is, heeft Apple geen technische details gepubliceerd. Het doel heeft het bedrijf wel beschreven. Gebruikers die "een app oprecht dit uitzonderlijke niveau van toegang willen geven", kunnen dat straks alleen nog via "een zeer expliciete handeling van de gebruiker".
Met andere woorden: volledige schijftoegang inschakelen moet een bewuste stap worden. Het mag niet iets zijn waar een gebruiker tijdens de installatie zonder er veel bij na te denken doorheen klikt.
Apple presenteerde de wijziging als iets voor de toekomst. "Dit aanpakken is cruciaal. Naarmate AI-agents steeds capabeler en autonomer worden, zullen de risico's van dit toegangsniveau aanzienlijk toenemen," schreef het bedrijf. Het voegde eraan toe dat het wil dat gebruikers die risico's begrijpen "voordat ze zulke toegang verlenen, zodat ze weloverwogen beslissingen kunnen nemen over hun eigen gegevens en privacy".
Apple reageerde niet op een verzoek van TechCrunch om commentaar op de wijziging.
Waarom agents de rekensom veranderen
De kern van het probleem is eenvoudig. Een back-uptool leest gegevens en kopieert ze ergens naartoe. Een AI-agent leest gegevens, interpreteert ze en kan op basis daarvan iets doen. Dat kan betekenen dat hij een bericht verstuurt, een bestand opent of inhoud doorgeeft aan een model op afstand.
Hetzelfde recht weegt dus zwaarder. Een bestand dat de agent kan lezen, wordt context die hij kan gebruiken, en mogelijk inhoud die hij kan lekken. Apple benoemt die verschuiving letterlijk: naarmate agents autonomer worden, wordt brede toegang riskanter, en niet alleen handiger.
Het grotere plaatje
Deze stap wijst erop dat platformeigenaren AI-agents gaan behandelen als een aparte categorie software, met eigen risico's, en niet als zomaar een app. Dat is van belang voor iedereen die desktopagents bouwt of gebruikt. De makkelijke route, vooraf om alles vragen, wordt op de Mac waarschijnlijk lastiger.
Het past ook in een patroon dat we al weken volgen. Beveiligingsproblemen met agents duiken steeds op via heel gewone kanalen, van screenshots die op GitHub belanden tot discussies over wat een agent wel of niet heeft gelezen. Tegelijk duwen producten als de altijd actieve Dots-agents van OpenAI juist richting meer autonomie, niet minder. Apples antwoord is een oplossing op het niveau van rechten, en die werkt buiten het model zelf. Die aanpak is logisch. Een controle die het besturingssysteem afdwingt, hangt er niet van af of de agent zich netjes gedraagt.
Er zit wel een bekend nadeel aan. Meer meldingen en meer drempels kunnen gebruikers beschermen, maar ze kunnen mensen ook leren verzoeken goed te keuren zonder ze te lezen. Of Apples "zeer expliciete handeling van de gebruiker" die valkuil vermijdt, hangt af van het ontwerp.
Er zijn een paar dingen om in de gaten te houden. Ten eerste de precieze vorm van de nieuwe controles en wanneer ze verschijnen. Ten tweede hoe Meta, OpenAI en andere makers van agents hun Mac-apps aanpassen. Ten derde of andere platforms vergelijkbare grenzen gaan stellen aan brede systeemtoegang voor AI-tools.
