Gemini Desktop könnte Vollzugriff auf Mac-Dateien bekommen
Google bereitet offenbar einen Modus für seine Gemini-Desktop-App unter macOS vor, mit dem der KI-Assistent auf jede Datei auf dem Rechner zugreifen, Apps öffnen und bedienen, im Web surfen und handeln könnte, ohne jedes Mal um Erlaubnis zu fragen.
Die Funktion ist noch nicht verfügbar, und Google hat sie nicht bestätigt. Entdeckt hat sie TestingCatalog. Der Dienst berichtete auf X, dass Google eine Desktop-Steuerung für Gemini testet, und verwies auf eine versteckte Einstellung namens "Additional sandbox options".
Mehr als nur verbundene Ordner
Derzeit kann Gemini nur mit Ordnern arbeiten, die der Nutzer ausdrücklich freigegeben hat. Die versteckte Einstellung würde diese Grenze aufheben. Ist sie aktiviert, könnte Gemini überall auf dem Computer Dateien lesen, anlegen, ändern und löschen.
Der Zugriff würde sich auch auf andere Anwendungen erstrecken. Laut einem Pop-up in Gemini Desktop könnte der Assistent mit Apps wie Mail, Safari und Nachrichten kommunizieren und über sie Aktionen ausführen.
Die versteckte Oberfläche beschreibt die Option unumwunden: "Wenn Sie zusätzliche Sandbox-Optionen aktivieren, können Sie erweitern, was Gemini auf Ihrem Mac tun und worauf es zugreifen kann."
Dazu kommt ein Warnhinweis: "Je nachdem, welche Einstellungen Sie aktivieren, darf Gemini möglicherweise Aktionen ausführen, ohne Sie vorher um Erlaubnis zu fragen."
Manche Aktionen brauchen weiter eine Freigabe
Völlig unkontrolliert würde Gemini in diesem Modus nicht agieren. Erwartet wird ein Ablauf ähnlich wie bei Claude von Anthropic, wo der Nutzer dem Assistenten ausdrücklich erlaubt, den Computer zu bedienen.
Auch mit erweitertem Zugriff würde Gemini weiterhin um Bestätigung bitten, bevor es:
- Produkte kauft oder Geld überweist
- ein Online-Konto anlegt
- im Namen des Nutzers rechtliche Bedingungen akzeptiert
- sensible Informationen über den Nutzer ändert
Die Einstellung scheint zu Googles umfassenderen Plänen zur Computersteuerung durch Gemini zu gehören. Ziel ist, dass der Assistent mit Dateien, Websites und nativen Apps arbeitet und nicht nur in einem Chatfenster.
Google hat nicht gesagt, wann die als Full Access bezeichnete Funktion erscheinen könnte oder welches Gemini-Modell dahinterstehen würde.
Apple könnte mitreden
Wie die Funktion in der Praxis aussieht, könnte von Apple abhängen. Das Unternehmen erwägt Berichten zufolge Maßnahmen, die es KI-Agenten erschweren würden, auf persönliche Dateien und Daten auf dem Mac zuzugreifen. Setzt Apple das um, könnte die Reichweite eines solchen Modus am Ende kleiner ausfallen, als die versteckte Oberfläche vermuten lässt.
Unsere Einschätzung
Für Sicherheitsteams und datenschutzbewusste Nutzer ist vor allem entscheidend, dass sich das Grundvertrauen verschiebt. Gemini arbeitet derzeit mit Ordnern, die der Nutzer ausgewählt hat. Der getestete Modus würde ihm Zugriff auf das gesamte Dateisystem geben und den Austausch mit Mail- und Messenger-Apps erlauben, wobei manche Aktionen ohne Rückfrage ablaufen. Das ist eine deutlich größere Angriffsfläche für ein einzelnes Programm.
Die Liste der Aktionen, die weiterhin eine Bestätigung erfordern, ist hilfreich, aber kurz. Dateien löschen, Mails lesen oder Nachrichten über die Nachrichten-App verschicken stehen nicht darauf, zumindest nach dem, was bisher bekannt geworden ist. Diese Lücke sollte man genau im Blick behalten, sobald Google offizielle Details veröffentlicht.
Das passt auch zu einem Muster, über das wir immer wieder berichtet haben. Untersuchungen haben gezeigt, dass KI-Agenten Datenzugriffe behalten, nachdem ihre Aufgaben erledigt sind, und dass Agenten-Tools Screenshots preisgeben können, die in öffentlichen Repositories landen. Unabhängig davon haben die SalesBleed-Schwachstellen gezeigt, wie Angreifer KI-Agenten in Unternehmen kapern können. Ein Assistent mit weitreichenden Desktop-Rechten könnte zu einem attraktiven Ziel für ähnlichen Missbrauch werden.
Organisationen, die Macs verwalten, sollten prüfen, ob sie solche Einstellungen steuern oder sperren können, bevor die Funktion erscheint. Interessant wird auch, ob Apples angebliche Einschränkungen für KI-Agenten zuerst kommen und wie Google in diesem Fall reagiert.
