ChatGPT en Mac ya lee y envía iMessages

El 20 de agosto, OpenAI añadió un plugin de Apple Messages a la aplicación de escritorio de ChatGPT para macOS. Una vez conectado, ChatGPT puede leer y buscar en el historial de iMessage, SMS y RCS de ese Mac, además de redactar, enviar y eliminar mensajes. La función está disponible en todos los niveles de suscripción, incluidos ChatGPT Work y Codex.

Los límites están bien marcados. El plugin solo se distribuye con la versión de escritorio para Macs con chip Apple silicon; los Mac con Intel se quedan fuera. Las versiones web y móvil tampoco cuentan con esta capacidad. Para usarlo hace falta un Mac con el chip propio de Apple y conceder a la app acceso a Mensajes en los ajustes del sistema.

Un freno por defecto, que se puede desactivar

OpenAI colocó la válvula de seguridad en el momento del envío. Por defecto, tanto el texto del mensaje como el destinatario deben pasar por la revisión del usuario antes de salir. Quien lo encuentre engorroso puede desactivar la confirmación por conversación; a partir de ahí, los mensajes de ese chat se envían directamente.

La forma en que OpenAI describe este interruptor es bastante directa: mantener la autorización activa elimina 'la última oportunidad de revisar un mensaje antes de que ChatGPT lo envíe en tu nombre'.

Un solo aviso deja al descubierto la parte más difícil del diseño de permisos. Aprobar mensaje por mensaje es seguro, pero cansa después de usarlo varias veces; autorizar de una sola vez es cómodo, pero nadie detiene el mensaje si algo sale mal. Para saber hacia qué lado se inclina la mayoría, basta con mirar cuántas aplicaciones ya han terminado marcadas como 'permitir siempre'.

De poder leer a poder enviar

Leer y escribir son permisos de naturaleza distinta. Al leer el historial de conversaciones, el modelo solo obtiene contexto para responder de forma más ajustada; al enviar mensajes en nombre del usuario, el modelo utiliza su identidad social: quien recibe el mensaje al otro lado ve a esa persona.

Este paso no lo da OpenAI en solitario. En el último trimestre, los principales asistentes han ido pasando de integraciones de solo lectura a operaciones de escritura, abriendo accesos en el correo, el almacenamiento en la nube y el calendario. El escritorio es el terreno más fácil de conquistar: la aplicación está instalada en el propio equipo y, en cuanto el sistema concede el permiso, el asistente llega directamente a los datos locales, sin esperar a que la plataforma abra una API y sin pasar por el proceso de aprobación de una integración del lado del servidor.

El riesgo crece en la misma proporción. Poder leer mensajes de desconocidos y, a la vez, enviar mensajes en nombre del usuario es una combinación clásica para ataques de inyección de prompts: un mensaje cuidadosamente construido por un desconocido entra directamente en el contexto del modelo; si el usuario ya había desactivado la confirmación de envío, falta justo esa barrera manual para la acción siguiente. Por ahora es una hipótesis de riesgo, no hay casos públicos documentados, pero la combinación de permisos ya está sobre la mesa.

'Ejecutarse localmente' es una promesa ambigua

OpenAI declaró a Bloomberg que el plugin se ejecuta en el propio dispositivo y que no indexa todos los mensajes. La frase deja bastante margen de interpretación: no indexar todo no significa que no se envíen fragmentos a la nube al hacer una consulta; que el plugin corra localmente tampoco significa que la inferencia también se ejecute en local. Los medios que pidieron más detalles todavía no han recibido una respuesta más clara.

El hecho de que solo se distribuya para chips Apple sí aporta una pista. La exclusividad en arm64 suele indicar un componente local que depende de Metal o del Neural Engine; si todo el procesamiento ocurriera en la nube, no habría motivo para excluir a los Mac con Intel.

La incómoda posición de Apple

Mensajes es una de las aplicaciones con más fidelidad dentro del ecosistema de Apple. Ahora un asistente de terceros ha obtenido acceso de lectura y escritura sobre ella, a través del propio canal de permisos de macOS, sin que Apple se haya pronunciado.

A juzgar por el ritmo al que Apple ha avanzado con Siri en los últimos dos años, una capacidad como 'leer tus mensajes y ayudarte a responder' debería haber llegado primero de la mano del asistente del propio sistema. Ese lugar ya lo ha ocupado otra empresa.

Fuentes: 9to5Mac, TechCrunch, CocoLoop, Bloomberg, comunicado oficial de OpenAI; el alcance del plugin, la restricción de chip y el mecanismo de aprobación de envío se han contrastado entre varias coberturas.