Apple restringe el Acceso total al disco de macOS por la IA
Apple va a añadir nuevas restricciones al "Acceso total al disco", uno de los permisos más potentes que puede tener una aplicación en macOS. La compañía sostiene que los agentes de IA de escritorio han cambiado el panorama de riesgos. Un ajuste que antes servía sobre todo para las copias de seguridad ahora abre una puerta mucho más grande.
El anuncio llegó en una entrada de blog dirigida a desarrolladores, tras una semana de informaciones incómodas sobre lo que pueden ver las aplicaciones de IA en el Mac.
Qué permite realmente el Acceso total al disco
El Acceso total al disco nació por una razón práctica: el software de copias de seguridad necesita llegar a todo lo que hay en un equipo para hacer su trabajo. Según Apple, una aplicación con este permiso puede leer archivos, correos, mensajes e incluso el historial de navegación.
Ese alcance tenía sentido para las herramientas de copia de seguridad. La cosa cambia cuando la aplicación es un agente de IA que, además, puede actuar a partir de lo que lee. Los agentes de escritorio permiten a los usuarios ampliar el acceso de una aplicación a archivos, mensajes y otros contenidos personales modificando los ajustes de macOS. El Acceso total al disco es la versión más amplia de todas.
Apple cree que algunos desarrolladores ya lo están llevando demasiado lejos. "Algunos desarrolladores están usando el Acceso total al disco de formas que podrían poner en riesgo a los usuarios, exponiendo todo lo que hay en sus sistemas... sin que los usuarios lo sepan ni lo comprendan del todo", escribió la compañía.
El caso Muse que lo precedió
Es difícil pasar por alto el momento elegido. Pocos días antes de la publicación de Apple, el columnista de Inc. Jason Aten contó que Muse, la aplicación de IA de Meta para Mac, conocía el contenido de sus mensajes privados. Aseguró que no le había dado permiso al agente para leerlos. Meta rebatió la acusación.
Muse permite a los usuarios activar el Acceso total al disco como opción. Pasara lo que pasara en el caso de Aten, el episodio planteó una pregunta más amplia: hasta qué punto pueden fiarse los usuarios de una IA de escritorio que controla partes de su sistema y lee sus archivos y mensajes.
No fue la única señal de alarma. Wired informó por separado de un fallo en la aplicación de ChatGPT para Mac que podría haber permitido a los atacantes acceder a datos sensibles.
Qué piensa cambiar Apple
Apple no ha publicado detalles técnicos en el material disponible hasta ahora. Sí ha explicado el objetivo. Los usuarios que "de verdad deseen conceder a una aplicación este nivel extraordinario de acceso" solo podrán hacerlo mediante una "acción muy explícita del usuario".
Dicho de otro modo, activar el Acceso total al disco debería convertirse en un paso deliberado. No debería ser algo que el usuario acepta sin pensarlo mucho durante la configuración.
Apple presentó el cambio mirando al futuro. "Abordar esto es fundamental. A medida que los agentes de IA sean cada vez más capaces y autónomos, los riesgos asociados a este nivel de acceso crecerán de forma considerable", escribió la compañía. Añadió que quiere que los usuarios entiendan esos riesgos "antes de conceder ese acceso, para que puedan tomar decisiones informadas sobre sus propios datos y su privacidad".
Apple no respondió a la petición de comentarios de TechCrunch sobre el cambio.
Por qué los agentes cambian las reglas
El fondo del asunto es sencillo. Una herramienta de copia de seguridad lee datos y los copia en otro sitio. Un agente de IA lee datos, los interpreta y puede actuar en función de ellos. Eso puede significar enviar un mensaje, abrir un archivo o pasar contenido a un modelo remoto.
Así que el mismo permiso pesa más. Un archivo que el agente puede leer se convierte en contexto que puede usar y, posiblemente, en contenido que puede filtrar. El comunicado de Apple señala este cambio sin rodeos: a medida que los agentes ganan autonomía, el acceso amplio se vuelve más arriesgado, no solo más cómodo.
La visión de conjunto
Este movimiento apunta a que los dueños de las plataformas empiezan a tratar a los agentes de IA como una categoría de software aparte, con sus propios riesgos, y no como una aplicación más. Eso importa a cualquiera que desarrolle o utilice agentes de escritorio. El camino fácil de pedirlo todo de entrada probablemente se complicará en el Mac.
También encaja con una tendencia que llevamos semanas siguiendo. Los problemas de seguridad de los agentes no dejan de aflorar por vías corrientes, desde capturas de pantalla filtradas en GitHub hasta disputas sobre lo que un agente leyó o dejó de leer. Mientras tanto, productos como los agentes Dots de OpenAI, siempre activos, empujan hacia más autonomía, no menos. La respuesta de Apple es una solución en la capa de permisos, y funciona al margen del propio modelo. Es un enfoque lógico. Un control que impone el sistema operativo no depende de que el agente se porte bien.
Hay, eso sí, un inconveniente conocido. Más avisos y más trabas pueden proteger a los usuarios, pero también pueden acostumbrarlos a aprobar solicitudes sin leerlas. Que la "acción muy explícita del usuario" de Apple evite esa trampa dependerá del diseño.
Hay varias cosas a seguir de cerca. Primero, la forma exacta de los nuevos controles y cuándo llegarán. Segundo, cómo adaptarán Meta, OpenAI y otros fabricantes de agentes sus aplicaciones para Mac. Tercero, si otras plataformas adoptarán límites similares al acceso amplio al sistema por parte de las herramientas de IA.
