返回資訊
AI趨勢入門

Apple 收緊完整磁碟取用:官方寫 AI 代理風險會大幅上升;Meta 稱 Muse 讀訊息要兩道開關,同日開源硬體並送 5000 台

2026年10月3日
易賺Ai團隊
18 分鐘閱讀
#Apple#隱私#Meta#AI代理#Muse
Apple 收緊完整磁碟取用:官方寫 AI 代理風險會大幅上升;Meta 稱 Muse 讀訊息要兩道開關,同日開源硬體並送 5000 台

Inc. 專欄作家 Jason Aten 說,Mac 上的 Muse 主動跳出通知,內容引用他跟同事在 Apple Messages 裡的對話。他的說法是:自己沒有開過讀訊息的權限,也以為那些對話本來就不該被助理碰到。Meta 的反駁看起來很乾淨——執行長辦公室層級的技術長 David Singleton 寫,Muse 要讀訊息,使用者必須親手打開兩道開關:macOS 系統層的「完整磁碟取用」(Full Disk Access),再加上 Muse 自己的 Messages 連接器。通訊主管 Andy Stone 稍早也在社群上重複同一套說法,並加一句:隨時可以撤回。

問題是,Aten 堅稱自己看到的開關是關的。沒有第二家媒體在另一台機器上重現「開關顯示關閉、卻同步到第 187,462 列」那種畫面。Decrypt 與 TechCrunch 另外寫過 Matt Robb 的案例:Marketplace 買家拿到他家地址;Singleton 說這類動作會先問許可,Robb 不認。兩造對完,外界拿到的不是鑑識報告,是一場「系統設定頁到底準不準」的對質。

Apple 沒點 Meta 的名,卻在開發者新聞裡把這層權限重新定性。完整磁碟取用原本是為了讓備份軟體繞過一般隱私控制、把整顆磁碟讀完。公司現在說,有些開發者拿它去讀檔案、郵件、訊息、甚至瀏覽紀錄,使用者並沒有充分理解。通訊類 App 還會連帶洩漏「你正在跟誰說話」的對方隱私。接下來會加新控制,讓真心要授權的人,只能用「非常明確的使用者動作」打開這級權限。理由寫得很直:隨著 AI 代理 愈來愈能自己做事,這級存取的風險會大幅上升。這裡說的已經不是問答視窗,而是會讀檔、寄信、碰付款的 AI 系統。TechCrunch 問細節,Apple 沒回;時程、介面長什麼樣、會不會限制哪些 App 才能申請,官方一篇都沒寫。

開關頁上看不到的那一層

完整磁碟取用不是「再多開一個資料夾」。Apple 自己的說明是:它基本上繞過平常用來保護私人資料的那些控制。macOS 安全研究員 Patrick Wardle 對 Ars Technica 的講法更硬:從技術面看,有了這項權限,任何非 root 檔都可以讀——瀏覽紀錄、cookie、聊天紀錄都算。他問的是一個很具體的矛盾:如果任何拿到完整磁碟取用的 App 都能讀訊息資料庫,Muse 為什麼能夠主張「沒開連接器就讀不到」?

Meta 公關對這個問題的回應,是把 Singleton 那句話再貼一次。Singleton 另外主張,就算 Muse 自己有程式錯誤,也繞不過 macOS 的保護。公司整套辯護押在一件事上:作業系統那道閘門是準的。Aten 的故事要成立,閘門就必須曾經顯示錯、或被某個程序讀穿。到目前為止,沒有獨立實驗室公開示範後者。

這正是為什麼 Apple 這篇短文比它看起來的字數重要。它沒有裁決 Aten 有沒有說謊,也沒有說 Muse 違規。它做的是把「完整磁碟取用=備份專用、使用者看不太懂」寫進官方立場,並把 自主智能體 點成風險放大器。智能體跟聊天視窗不一樣:你不是只把一段文字丟進去等回覆,而是讓程式去碰郵件、日曆、瀏覽器、付款通道,以及別人傳給你的訊息。站內先前寫過 Muse 上市時要求的信任比聊天機器人高一個數量級,當時的連接器清單已經包含郵件、日曆、付款、健康與智慧家庭;沒有現成連接器時,它還能用你提供的憑證接公開 API,或改走雲端瀏覽器。完整磁碟取用一旦打開,那些「逐項開啟」的開關,在磁碟層可能已經不是唯一入口。

說法完整磁碟取用打開之後還沒被獨立證實的部分
Apple 開發者新聞可讀檔案、郵件、訊息、瀏覽紀錄;通訊 App 還可能影響對話對方的隱私新控制長什麼樣、何時上路、會不會限縮可申請的 App 類型
Meta(Singleton/Stone)讀 Apple Messages 必須「系統權限 + Muse 連接器」兩道都開,可隨時撤回Aten 那台機器上,設定頁是否真的全程關閉
Wardle有完整磁碟取用就能讀非 root 檔,含訊息資料庫;本機程式還能改 Muse 隱藏偏好、接管帳號遠端攻擊者在未先讓使用者貼上一行指令的前提下,能否單獨完成接管
Aten/部分使用者回報設定頁顯示未授權,助理仍引用私人對話或吐出住家地址沒有第二台機器的完整重現

如果你正在用 Muse、ChatGPT 桌面版,或任何會要求「完整磁碟取用」的助理,現在能做的第一件事不是等 Apple 那則尚未上路的新控制,而是打開「系統設定 → 隱私權與安全性 → 完整磁碟取用」,看名單裡到底有誰。Apple 這篇文章不會幫你把已經給出去的權限收回來。

同一支 App,十一天前被證明可被本機指令接管

Apple 發文的時間點,距離 Wardle 公開 Muse Mac 版組態問題大約十一天。The Hacker News 寫,惡意程式只要已經能以登入使用者身分執行,就可以改掉一個未文件化的偏好鍵 endo_voyager_dictation_endpoint,把語音輸入端點指到攻擊者控制的位址。不需要再要一次權限。接下來可以讀使用者口授的內容、塞進助理會照做的額外指令,並截走登入 Muse 帳號的 token,進而讀聊天紀錄、直接操縱助理。Wardle 對 Ars 的原話是:不必再寫一套完整的 Mac 竊密木馬,直接徵用這位助理自己的權限就夠了。

這條路不能自己闖進一台鎖著的 Mac。它要的是「已經能跑本機程式」。Wardle 另外示範,用近年很有效的 ClickFix 手法——網站或訊息叫你把一行指令貼進終端機——就足以走到接管。這比較像社交工程加上本機組態竄改,不完全等於經典的 提示詞注入,但效果很像:攻擊者把 Muse 原本信任的輸入通道,換成自己的話。Meta 之後在社群上稱已推出修正;The Hacker News 當時寫,無法確認修正實際擋了什麼,Meta 也沒發安全公告。

完整磁碟取用一旦開著,連接器開關就不再是唯一答案。助理一旦成為高權限代辦人,攻擊者會優先徵用你已經批准的通行證;模型護欄排在後面。伺服器端代理若逃出 沙盒 去改別人網站,是另一條路徑;Mac 上這條路走的是本機權限。兩邊共通的是:能力來自 工具使用,損害來自權限範圍。OpenAI 這週仍在清自己的代理活動日誌,已向逾 100 家機構發通知;Mac 上的故事則是權限先被打開,再被本機程式或設定頁爭議追著打。兩邊都還缺少第三方能逐案核對的完整紀錄。

Amazon 更早就用服務條款把 Muse 擋在站外。GeekWire 引述 Amazon 說法:公司事前不知道 Muse 會進 Amazon.com,也沒授權;助理瀏覽時不表明身分,看起來會擷取並保存顧客憑證、刮取帳號資料。使用者看到的提示是「未經授權的 AI 代理違反使用條件」。Amazon 已要求 Meta 把 Amazon 從體驗裡拿掉。這份聲明停在服務條款,還沒走到鑑識報告;平台把不表明身分的代辦人直接當成違規瀏覽器。Muse 要幫你購物、改訂單、看歷史,就必須走進商家帳號頁;商家若不承認這層代理關係,衝突會先發生在結帳鍵,而不是模型分數榜。

官方要收權限的同一天,Meta 把 Muse 接到樹莓派與電視棒

Apple 發開發者短訊的同一段週五時段,Meta 推出 Muse Gadgets:開源韌體加上 Linux SDK,讓開發者自己做能連上 Muse 的硬體。範例包括彩色電子紙、以及插進電視 HDMI 的棒子。官方寫,樹莓派或現成的 ESP32 板都能用,然後把顯示器、按鈕、感測器、致動器接上去。公司開了 Discord 頻道。權限盒沒有變窄;同一套雲端代辦人被接到家裡更多會動、會亮、會出聲的裝置。

Superintelligence Labs 產品負責人 Nat Friedman 在社群上展示自家做的 Muse Home Link:USB-C 供電,讓 Muse 連進家庭網路,跟喇叭和智慧電視說話。Meta 做了 5000 台,要送給 Muse 訂戶,送完為止;Friedman 說還要幾週才出貨。TechCrunch 寫,那則貼文幾小時內就累積近 3 萬次瀏覽,免費額度大概已經沒了。Muse Gadgets 對一般使用者吸引力未必大,但方向很清楚:Meta 不滿足於 聊天機器人 視窗,也不滿足於手機 App。同一週稍早,公司還推出有用量上限的 Muse for Small Business,接 Shopify、Dropbox、Slack,並新設 Meta Enterprise Platform 去推企業客戶。

硬體開源本身不是資安事件。開源韌體讓人能檢查裝置跑什麼。真正要對的帳是時機:作業系統商剛把「完整磁碟取用」標成對代理過於寬鬆的閘門,產品方同一天把代理接到電視棒、電子紙、家庭閘道,再送出幾千台免費盒。權限模型沒變窄,接觸面變寬。先前的 Muse Charm 是 2 吋螢幕、內建 5G、聖誕檔要出貨、價格沒公布;Gadgets 則是把連接權交給任何會焊板子的人。兩條產品線都在問同一句話:助理要在你的實體空間裡待著,系統層的那道開關夠不夠用。

MacRumors 把 OpenAI 的 Dots 跟 Muse 並列成「一直開著的桌面代理」。TechCrunch 另外點到 Wired 報導過 ChatGPT Mac App 的缺陷,可能讓攻擊者讀到敏感資料。Apple 自己的 Siri AI 英文 beta 已經能翻簡訊找門禁碼,那是系統內建助理走官方通道;第三方代理走的是完整磁碟取用這種備份級後門。使用者在設定頁上看到的可能都叫「允許取用」,技術邊界差一整層。

備份軟體、清理工具,會跟代理一起被捲進新規則

Apple 把完整磁碟取用的誕生理由寫成「讓備份 App 正常運作」。MacStories 認為這句話經不起聞:磁碟用量分析、碳拷備份、把刪不乾淨的 App 清乾淨,長期都靠同一道權限。Carbon Copy Cloner、SuperDuper 這類工具若讀不到整顆碟,備份就不完整;AppCleaner 這類清理軟體若讀不到系統目錄,殘留設定會繼續佔空間。MacRumors 留言區裡分數最高的幾則,爭論的不是要不要防代理,而是新控制會不會變成「只有 Apple 點頭的 App 才能申請」。官方文本兩種讀法都成立:一種只是多一道非常明確的確認;一種是開始限縮誰有資格要這級存取。

這對開發者的實務影響,現在只能寫成條件句。若最後只是確認對話加長、要輸入密碼或開機按鈕,備份廠商能活,代理廠商則必須把「我會讀訊息與瀏覽紀錄」寫到使用者看不懂就按不下去的程度。若最後變成按 App 類型審核,Linux SDK、電子紙側車、HDMI 棒這類 Muse Gadgets 外設,可能會發現自己連到的 Mac 端權限突然變窄。Apple 兩條都沒承諾。開發者新聞連 beta 名稱都沒有。

數據隱私 在這場爭議裡被講成個人選擇,但其實牽涉到對話對方。你授權 Muse 讀 Messages,等於讓一家雲端代辦人看見同事、家人、客戶傳給你的內容。Apple 把這句寫進官方立場,等於承認「我同意」蓋不到第三人。企業 IT 若允許員工在公司 Mac 上裝 Muse 或同類助理,完整磁碟取用名單應該被當成高權限帳號清冊來審,而不是個人化設定。Meta One 的 Core 與 Premium 訂閱並沒有把 Muse 用量上限講清楚;權限一旦給出去,帳單方案不會自動幫你收回磁碟層的讀取範圍。

網路安全 團隊常見的反駁是:機器若已被登入使用者的惡意程式佔領,所有本機防護都會失效。Wardle 的 ClickFix 路徑讓這句話沒有那麼好用——攻擊者不需要先成為 root,也不需要寫完整木馬,只要騙你貼一行指令,再徵用你已經給助理的通行證。這比較接近「把高權限助理當成現成後門」,而不是傳統的磁碟加密失效。防禦端目前看得到的具體建議仍很土:不要把網頁叫你貼的指令貼進終端機;檢視 Muse 拿到的 App 與權限;若懷疑本機已被利用,把 Muse 帳號以及它連過的信箱、購物、雲端碟都當成已暴露,去改密碼。Wardle 還寫過,因為示範攻擊需要使用者開口,先關掉語音輸入能關掉他公開的那一條路徑。這些都不是 Apple 新控制的替代品,只是新控制還沒出現之前,設定頁上實際存在的按鈕。

現在能核對的,與官方還沒交出的

把官方短文、公司辯護、研究員示範與同日硬體發布疊在一起,能核對的事實其實不多,但已經夠用來做決定。Apple 承認完整磁碟取用會讓 App 讀到遠超過備份所需的資料,並把 AI 代理寫成風險會再上升的原因。Meta 繼續主張 Messages 有兩道開關,且作業系統閘門不可繞過。獨立重現「開關顯示關閉卻仍同步訊息庫」的實驗,公開紀錄裡還沒有。Wardle 那條本機接管路徑已被示範,修正內容沒有安全公告可核對。Amazon 已經用合約語言把 Muse 擋在自己的商店外。Muse Gadgets 與 5000 台 Home Link 則說明,產品路線仍是把助理接到更多裝置,而不是先等作業系統把權限模型改完。

你若已經把完整磁碟取用給了任何桌面代理,Apple 這則開發者新聞不會自動降權。要查的是系統設定裡的名單、Muse 裡每一個連接器、以及這台機器有沒有對家庭網路、電視棒、電子紙開過額外通道。新控制真正落地之前,唯一有約束力的仍是你現在看得到的那些開關——以及你相不相信它們顯示的狀態,跟磁碟上實際被讀到的東西是同一件事。