当 AI Agent 开始替你点鼠标、读文件、跑命令,操作系统原本为“人类用户”设计的权限模型,正在被重新审视。
发生了什么
据 The Verge 报道,苹果将在 Mac 上对“完全磁盘访问”(Full Disk Access)这一权限引入新的限制。苹果在更新说明中表示,此举是为了应对 AI Agent 带来的风险,并将推出新的控制机制,确保只有真正希望授予应用这种“非同寻常级别访问权限”的用户,才能完成授权。
完全磁盘访问是 macOS 隐私体系中权限最高的一档,通常用于备份、安全、同步类工具,一旦授予,应用便可读取邮件、信息、Safari 数据等受保护目录。此前这一权限主要面向人类用户手动开启,而 AI Agent 的出现改变了授予对象。
为什么重要
这不是一次普通的隐私更新,而是操作系统厂商第一次明确把“AI Agent”列为权限模型需要重新设计的动因。
过去几年,macOS 的隐私策略围绕一个假设展开:应用是工具,用户是决策者,权限授予是一次性的、有意识的动作。但 Agent 类产品的运行方式打破了这一假设——它们需要长期、持续地访问文件系统,才能完成“帮我整理下载文件夹”“总结这份合同”这类任务。权限一旦授予,Agent 就获得了远超单次任务所需的访问面。
风险也因此被放大:提示注入、恶意文档、被劫持的工具调用,都可能让一个拥有全盘访问权的 Agent 变成数据外泄的通道。苹果选择在系统层收紧,而不是把责任完全推给应用开发者,说明它认为这是平台级问题。
影响与看点
对开发者而言,最直接的变化是授权流程会更“重”——用户可能需要更明确的确认,甚至逐次确认,这会增加 Agent 产品的上手摩擦。那些依赖“一次授权、长期静默运行”的 Mac 端 Agent 工具,需要重新设计权限请求策略,转向更细粒度的目录授权或沙盒方案。
对用户来说,这是保护,也是负担。保护在于高权限不再容易被顺手授予;负担在于,如果每次任务都要重新确认,Agent 的“自动化”体验会被削弱。
值得关注的是苹果会如何定义“真正希望授予”的标准:是更强的二次确认,还是按目录、按会话的临时授权?这决定了 Mac 上 Agent 生态的形态。
一个独立判断:这次调整的真正信号,不是苹果在防 AI,而是操作系统开始承认——Agent 需要一套不同于传统应用的权限语言。谁先定义这套语言,谁就掌握下一代桌面自动化的入口。



