Apple durcit l'accès complet au disque sur macOS, vise les agents IA

Le 2 octobre, Apple a publié sur sa page d'actualités pour développeurs une annonce indiquant qu'elle allait modifier la façon d'accorder l'accès complet au disque (Full Disk Access) sous macOS : désormais, pour qu'une application obtienne cette autorisation, il faudra une « action très explicite de l'utilisateur ». L'annonce ne précise ni la façon dont l'interaction va changer, ni la date d'entrée en vigueur.

L'annonce mentionne explicitement les agents IA. Dans le texte original :

"As AI agents become increasingly capable and autonomous, the risks associated with this level of access will grow substantially."

(À mesure que les agents IA deviennent plus capables et plus autonomes, les risques liés à ce niveau d'accès vont augmenter de façon substantielle.)

Une autorisation pensée pour les logiciels de sauvegarde

Selon Apple elle-même, les interfaces que macOS met à la disposition des développeurs sont accompagnées de mécanismes de contrôle destinés à protéger les données privées des utilisateurs, et l'accès complet au disque « contourne en grande partie ces contrôles » — cette autorisation a été créée pour permettre aux logiciels de sauvegarde de fonctionner normalement sur Mac.

Apple écrit dans son annonce que la façon dont certains développeurs utilisent cette autorisation peut exposer, sans que l'utilisateur en ait pleinement conscience, pratiquement tout ce qui se trouve sur son système, y compris les fichiers, le courrier électronique, les messages et même l'historique de navigation. Pour les applications de messagerie, cela touche aussi la vie privée des personnes avec qui l'utilisateur échange. Le chercheur en sécurité macOS Patrick Wardle l'explique sans détour à la presse : avec cette autorisation, on peut lire pratiquement n'importe quel fichier non-root du système, y compris la base de données de conversations de Messages, l'historique du navigateur et les cookies. Apple n'a nommé aucune entreprise en particulier.

En arrière-plan, la polémique autour de Muse et des messages privés

Sur le plan du calendrier, l'annonce suit de près une polémique autour de Muse, l'agent IA personnel de Meta. Fin septembre, le chroniqueur d'Inc., Jason Aten, a écrit que la version Mac de Muse lui avait envoyé une notification proactive portant sur une conversation privée entre lui et un collègue dans Apple Messages, alors qu'il n'avait jamais autorisé Muse à lire ses messages.

David Singleton, des Superintelligence Labs de Meta, a répondu que l'intégration avec Messages est une fonctionnalité activée par l'utilisateur lui-même :

"Your Muse can only read Messages content if macOS system-level Full Disk Access is granted and the Messages connector is enabled."

(Votre Muse ne peut lire le contenu de Messages que si l'accès complet au disque au niveau système de macOS a été accordé et que le connecteur Messages est activé.)

Selon Ars Technica, Wardle a remis en question cette semaine cette version des faits donnée par Meta. Les deux parties maintiennent des versions divergentes, et pour l'instant aucun tiers indépendant n'a pu vérifier à quelle étape précise Aten aurait donné son consentement. Avant cela, Wardle avait déjà révélé une option de configuration cachée dans le client Mac de Muse, qui pouvait être réécrite par des programmes locaux ; Meta a publié un correctif d'urgence pour ce problème.

Ce que les utilisateurs de Mac peuvent déjà faire

Avant que ce changement n'entre réellement en vigueur, l'utilisateur n'a pas grand-chose à faire, mais il existe une action très simple : ouvrir Réglages Système → Confidentialité et sécurité → Accès complet au disque, et regarder quelles applications figurent dans cette liste.

Au cours de l'année écoulée, le nombre de clients IA installés sur Mac a fortement augmenté — certains sont des applications de bureau de grandes entreprises technologiques, d'autres sont des assistants locaux et des outils de productivité développés par des développeurs indépendants plus modestes. Pour qu'un agent aide à organiser des fichiers, à lire des conversations ou à résumer des e-mails, il a besoin de la portée de lecture correspondante, et certaines applications choisissent simplement de guider l'utilisateur vers l'activation directe de l'accès complet au disque, par commodité. Une fois cet interrupteur activé, la portée des données obtenues par l'application dépasse largement ce que cette tâche exige réellement.

Des changements du côté des développeurs sont également prévisibles. Les applications qui dépendent de cette autorisation devront probablement ajouter une étape d'autorisation supplémentaire, et c'est précisément à cette étape que se produira l'abandon d'utilisateurs. Apple ayant justifié ce durcissement en citant les « agents IA », il est prévisible que ce type d'application soit examiné de plus près lors des futures révisions. Apple n'a pas encore précisé comment l'interaction va concrètement changer, si cela sera lié à une nouvelle version de macOS, ni si les autorisations déjà accordées devront être reconfirmées.

Sources : annonce d'Apple sur sa page d'actualités pour développeurs, Ars Technica, CocoLoop, TechCrunch ; les déclarations originales d'Apple et la portée de l'autorisation suivent l'annonce officielle pour développeurs, et la réponse de Meta est tirée de la déclaration publique de David Singleton.