Apple veröffentlichte am 2. Oktober auf seiner Entwickler-News-Seite eine Ankündigung, wonach die Vergabe des macOS-Vollzugriffs auf die Festplatte (Full Disk Access) angepasst wird: Künftig muss eine App diese Berechtigung über eine „sehr explizite Nutzeraktion“ erhalten. Wie die Interaktion konkret geändert wird und wann das in Kraft tritt, ließ Apple offen.
Die Ankündigung nennt KI-Agenten ausdrücklich. Im Original heißt es:
"As AI agents become increasingly capable and autonomous, the risks associated with this level of access will grow substantially."
(Je leistungsfähiger und autonomer KI-Agenten werden, desto stärker wachsen die mit dieser Zugriffsebene verbundenen Risiken.)
Eine Berechtigung, die für Backup-Software gedacht war
Nach Apples eigener Darstellung sind die Schnittstellen, die macOS Entwicklern bereitstellt, mit Kontrollmechanismen zum Schutz privater Nutzerdaten versehen – der Vollzugriff auf die Festplatte „umgeht diese Kontrollen weitgehend“. Ursprünglich wurde die Berechtigung geschaffen, damit Backup-Software auf dem Mac reibungslos funktioniert.
Apple schreibt in der Ankündigung, dass manche Entwickler diese Berechtigung so einsetzen, dass Nutzer ohne vollständiges Bewusstsein praktisch alles auf ihrem System offenlegen – darunter Dateien, E-Mails, Nachrichten und sogar den Browserverlauf. Bei Messaging-Apps betrifft das auch die Privatsphäre der Chatpartner der Nutzer. Der macOS-Sicherheitsforscher Patrick Wardle erklärt es gegenüber Medien unverblümt: Mit dieser Berechtigung lässt sich praktisch jede Nicht-Root-Datei auf dem System lesen, einschließlich der Chat-Datenbank von Messages, des Browserverlaufs und der Cookies. Apple nennt keine einzelne Firma namentlich.
Im Hintergrund: der Streit um Muse und private Nachrichten
Zeitlich folgt die Ankündigung unmittelbar auf einen Streit um Metas persönlichen Agenten Muse. Ende September schrieb Inc.-Kolumnist Jason Aten, die Mac-Version von Muse habe ihm eine proaktive Benachrichtigung geschickt, die sich auf einen privaten Chat zwischen ihm und einem Kollegen in Apple Messages bezog – obwohl er Muse nie erlaubt habe, Nachrichten zu lesen.
David Singleton von Metas Superintelligence Labs entgegnete, die Messages-Integration sei eine vom Nutzer selbst aktivierte Funktion:
"Your Muse can only read Messages content if macOS system-level Full Disk Access is granted and the Messages connector is enabled."
(Dein Muse kann Messages-Inhalte nur lesen, wenn der systemweite Vollzugriff auf die Festplatte unter macOS erteilt und der Messages-Connector aktiviert wurde.)
Laut Ars Technica hat Wardle diese Darstellung von Meta in dieser Woche öffentlich infrage gestellt. Beide Seiten bleiben bei ihrer jeweiligen Version, und bislang kann kein unabhängiger Dritter nachvollziehen, an welcher Stelle genau Aten zugestimmt haben soll. Zuvor hatte Wardle bereits eine versteckte Konfigurationsoption im Mac-Client von Muse offengelegt, die von lokalen Programmen überschrieben werden konnte; Meta hat dafür einen Hotfix veröffentlicht.
Was Mac-Nutzer jetzt schon tun können
Bevor die Änderung tatsächlich greift, bleibt Nutzern nicht viel zu tun – aber eine einfache Maßnahme gibt es: unter Systemeinstellungen → Datenschutz & Sicherheit → Vollzugriff auf die Festplatte nachsehen, welche Apps dort aufgelistet sind.
Im vergangenen Jahr ist die Zahl der auf dem Mac installierten KI-Clients stark gestiegen – manche stammen von großen Tech-Konzernen, andere sind lokale Assistenten und Produktivitätstools kleinerer, unabhängiger Entwickler. Damit ein Agent Dateien sortieren, Chats durchsuchen oder E-Mails zusammenfassen kann, braucht er den entsprechenden Lesezugriff, und manche Apps führen Nutzer der Einfachheit halber direkt dazu, den Vollzugriff auf die Festplatte zu aktivieren. Ist dieser Schalter einmal umgelegt, reicht der Datenzugriff der App weit über das hinaus, was die eigentliche Aufgabe erfordert.
Auch auf Entwicklerseite sind Änderungen absehbar. Apps, die auf diese Berechtigung angewiesen sind, dürften künftig einen zusätzlichen Autorisierungsschritt einbauen müssen, und genau an dieser Stelle wird es zu Nutzerabsprüngen kommen. Da Apple die Verschärfung ausdrücklich mit „KI-Agenten“ begründet, ist absehbar, dass solche Apps künftig in Review-Prozessen genauer unter die Lupe genommen werden. Wie die Interaktion konkret aussehen wird, ob sie an eine neue macOS-Version gekoppelt ist und ob bestehende Freigaben erneut bestätigt werden müssen, hat Apple bisher nicht erläutert.
Quellen: Ankündigung von Apple auf der Entwickler-News-Seite, Ars Technica, CocoLoop, TechCrunch; Apples Originalformulierungen und der Umfang der Berechtigung folgen der offiziellen Entwickler-Ankündigung, Metas Reaktion ist der öffentlichen Stellungnahme von David Singleton entnommen.