当 AI 代理开始替用户读写文件、整理邮件、操作本地应用时,它究竟该拿到多大的系统权限?苹果给出的答案正在变得保守。

发生了什么

据 Ars Technica 报道,苹果修改了 macOS 中“全盘访问”(Full Disk Access)权限的授予方式,目标是遏制 AI 代理类应用对这一高权限的滥用。全盘访问是 macOS 隐私体系里权限最高的一档,一旦授予,应用便可绕过沙盒读取邮件、信息、Safari 数据、时间机器备份等受保护目录。

报道同时提到一个耐人寻味的对照:Meta 方面认为,仅靠 FDA(此处指苹果的全盘访问机制)不足以支撑其读取用户消息类功能,而苹果并不认同这一判断。换言之,围绕“代理能不能读你的私人数据”,平台方与应用方出现了公开分歧。

为什么重要

这不是一次孤立的权限微调,而是两条趋势线的交汇。

第一条线是 AI 代理的落地路径。过去一年,从编码助手到桌面自动化,代理产品的核心卖点就是“能替你动手”——而动手的前提是能看见。全盘访问因此成了很多代理应用的默认诉求,甚至被当作卖点写进引导流程。

第二条线是平台对隐私边界的重新划线。苹果近年在权限设计上的一贯逻辑是:权限越强,授予越难、越显式、越可撤销。当“代理”成为权限申请的新主体,原有的授权模型就出现了缝隙——用户以为自己授权的是一个工具,实际放行的可能是一整套自动化读写能力。

两者的冲突点很清晰:代理的价值来自广度,平台的安全来自克制。苹果收紧授予逻辑,等于把这道选择题重新交回给用户和开发者。

影响与看点

对开发者而言,最直接的变化是权限获取路径变复杂,依赖全盘访问的自动化、文件索引、跨应用代理类产品需要重新设计引导与降级方案。这未必是坏事:被迫做权限分层,反而可能催生更细粒度的能力声明。

对用户而言,短期体验可能是“多一步确认”,长期收益是更清晰的知情边界——你能更明确地知道,某个代理到底在碰哪些数据。

对行业而言,真正的看点在于苹果是否会给出替代方案。单纯收紧而不提供更细的授权粒度,只会把压力转嫁给开发者,甚至推动部分能力转向更不透明的实现方式。

一个独立判断:平台与代理之间的权限博弈才刚刚开始。谁定义“代理的最小必要权限”,谁就掌握了下一代桌面自动化的准入标准。苹果这次的动作,更像是在抢先把规则写下来。