8 月 20 日,OpenAI 给 macOS 版 ChatGPT 桌面应用加了一个 Apple Messages 插件。连上之后,ChatGPT 能读取和搜索这台 Mac 上的 iMessage、SMS 与 RCS 记录,也能起草、发送和删除消息。所有订阅档位都可以用,ChatGPT Work 和 Codex 里同样生效。
边界划得挺死。插件只随 Apple 芯片版本的桌面应用分发,Intel Mac 拿不到;网页端和手机端也没有这个能力。想用它,得有一台苹果自研芯片的 Mac,并在系统里把「信息」的访问权限授出去。
默认拦一道,也能自己撤掉
OpenAI 把安全阀设在发送环节。默认配置下,消息正文和收件人都要用户过目一遍才发得出去。嫌麻烦的人可以按会话关掉确认,之后这个对话里的消息就直接走了。
官方对这个开关的措辞相当直白:持续授权会移除「你在 ChatGPT 以你的身份发出消息之前的最后一次复核机会」。
一句提示,把权限设计里最难办的部分摊开了。逐条批准安全,但用几次就会烦;一次授权省事,出事时也没人拦着。大多数人最后会选哪边,看看有多少 App 被一路点成「始终允许」就知道了。
从读得到,到发得出
**读和写是两种性质的权限。**读聊天记录,模型拿到的是上下文,回答得更贴合;替你发消息,模型用的是你的社交身份,收件人那头看到的是你本人。
这一步不是 OpenAI 独走。过去一个季度,主流助手陆续从只读集成往写操作推进,邮箱、云盘、日历都在开口子。桌面端是最好打通的地方:应用装在本机,系统权限一授,助手就能直接够到本地数据,不用等平台方开放 API,也绕开了服务端集成那套审批流程。
风险面跟着长出来了。能读外来消息、又能代发消息,这个组合是提示注入的经典靶子——陌生人发来一条精心构造的短信,内容会进入模型上下文;如果用户此前关掉了发送确认,后续动作就少了那道人工闸门。这一段属于风险推演,目前没有公开案例,但权限组合摆在这儿。
「本地运行」是个含糊的承诺
OpenAI 对彭博社表示,插件在本机运行,并且不会为所有消息建立索引。这句话留了不小的解释空间:不建全量索引,不代表查询时不把片段送回云端;插件跑在本机,也不代表推理跟着跑在本机。追问细节的媒体暂时没等到更明确的说法。
只在 Apple 芯片上分发这个事实,反倒提供了一点线索。arm64 独占通常说明有依赖 Metal 或神经引擎的本地组件;假如全部工作都在云上完成,Intel Mac 没什么理由被排除在外。
苹果的位置有点尴尬
「信息」是苹果生态里黏性最强的应用之一。现在一个第三方助手拿到了它的读写权限,走的还是 macOS 自己的授权通道,苹果没有出面表态。
按苹果这两年在 Siri 上的推进速度,「读你的消息、帮你回消息」这类能力本该由系统助手先提供。位置被别人占了。
参考来源:9to5Mac、TechCrunch、CocoLoop、彭博社、OpenAI 官方说明;插件可用范围、芯片限制与发送批准机制经多家报道交叉核对。