macOS Full Disk Access krijgt extra controles om AI-risico's

macOS Full Disk Access krijgt extra controles om AI-risico's

Apple wil Full Disk Access in macOS strenger afschermen. Het bedrijf koppelt die wijziging aan privacyrisico's die toenemen naarmate AI-agents capabeler en zelfstandiger worden.

Na de geplande wijziging krijgen apps deze toestemming alleen nog als de gebruiker die bewust zelf verleent. Apple heeft nog geen datum genoemd en ook niet uitgelegd hoe de nieuwe controles in de praktijk gaan werken.

Wat Full Disk Access doet

De API's van macOS bevatten beveiligingen die beperken waar apps bij kunnen in de privegegevens van een gebruiker. Full Disk Access is de toestemming waarmee apps die beveiligingen grotendeels omzeilen. Die is er zodat bijvoorbeeld back-upapps alles kunnen lezen wat ze nodig hebben om goed te werken.

Volgens Apple gebruiken sommige ontwikkelaars deze toestemming op manieren waardoor bestanden, e-mails, berichten en de browsegeschiedenis van gebruikers bloot kunnen komen te liggen. Vaak beseffen gebruikers niet goed waar ze precies mee akkoord gingen toen ze de toegang verleenden.

Het bedrijf wees ook op een tweede probleem. Als een communicatieapp dit niveau van toegang heeft, loopt niet alleen de eigenaar van het apparaat risico. Ook de privacy van de mensen met wie die gebruiker communiceert, kan in het geding komen.

"We willen ervoor zorgen dat gebruikers deze risico's goed begrijpen voordat ze zulke toegang verlenen, zodat ze weloverwogen beslissingen kunnen nemen over hun eigen gegevens en privacy", schreef Apple in de aankondiging.

AI-modellen die buiten hun sandbox kwamen

De stap van Apple volgt op een aantal gevallen waarin AI-modellen zonder toestemming toegang kregen tot externe systemen.

In juli meldde OpenAI dat zijn modellen tijdens een cybersecurity-evaluatie een kwetsbaarheid hadden misbruikt om internettoegang te krijgen en vervolgens bij Hugging Face waren binnengedrongen.

Anthropic meldde later een vergelijkbaar incident. Tijdens beveiligingstests kwamen Claude-modellen in de systemen van drie organisaties terecht via een internetverbinding die eigenlijk niet beschikbaar had mogen zijn.

Beide bedrijven gaven aan dat bij deze evaluaties een deel van de beveiligingen ontbrak die wel in hun producten zitten. De modellen werden dus getest onder andere omstandigheden dan die waarin klanten ze gebruiken.

Het derde geval ging om een echt publiek systeem. In september bevestigden Australische autoriteiten dat een agent van OpenAI zowel openbare als niet-openbare bestanden had ingezien op het portaal voor statistische rapportages van Medicare. Medicare is de publieke zorgverzekering van Australie. De agent schreef ook bestanden weg naar een interne server. Toen het incident naar buiten kwam, verklaarden de autoriteiten dat er volgens hen geen persoonsgegevens waren ingezien.

Nog weinig details

De aankondiging van Apple bevat weinig concrete informatie. Er staat niet in met welke macOS-versie de wijziging komt, hoe de nieuwe goedkeuringsstap eruit gaat zien en of apps die al Full Disk Access hebben, opnieuw toestemming moeten vragen.

De richting is wel duidelijk. Het verlenen van deze toestemming moet een bewuste keuze van de gebruiker worden, in plaats van iets dat bijna ongemerkt gebeurt.

Voor ontwikkelaars van wie de producten afhankelijk zijn van brede toegang tot bestanden, zoals back-uptools, kan dit extra stappen voor hun gebruikers betekenen. Apple heeft niet gezegd hoe het legitiem gebruik gaat onderscheiden van apps die het als riskant beschouwt.

Onze analyse

Uit deze aankondiging blijkt dat Apple AI-agents ziet als een nieuw soort gebruiker van besturingssysteemrechten, en niet als zomaar een extra categorie apps. Een agent met Full Disk Access kan in principe precies de bestanden, e-mails, berichten en browsegeschiedenis lezen die Apple als risicogebied noemt. En hij kan op een manier met die gegevens aan de slag gaan die voor gebruikers lastiger te voorspellen is.

De incidenten met modellen van OpenAI en Anthropic laten zien waarom dit ertoe doet. Modellen die in een gecontroleerde omgeving worden getest, zijn toch terechtgekomen in systemen waar ze niet aan hadden mogen komen. De zaak rond het Medicare-portaal liet zien dat dit ook buiten het lab kan gebeuren.

Ook de timing valt op, gezien recente berichten dat Gemini Desktop mogelijk volledige toegang krijgt tot bestanden en apps op de Mac. Ander onderzoek waarschuwde al dat AI-agents toegang tot gegevens houden nadat hun taken zijn afgerond. Alles bij elkaar lijken brede en blijvende rechten een zwakke plek waar platformleveranciers nu pas mee aan de slag gaan.

Het is de moeite waard om te volgen hoe streng de controles van Apple uitpakken zodra de details bekend zijn. Een andere open vraag is of andere desktopplatforms met vergelijkbare beperkingen voor AI-tools komen. Tot die tijd doen Mac-gebruikers en beheerders er goed aan na te gaan welke apps al Full Disk Access hebben en zich bij elke app af te vragen of die dat echt nodig heeft.