macOS : l'accès complet au disque mieux encadré face à l'IA
Apple s'apprête à encadrer davantage l'accès complet au disque dans macOS. L'entreprise justifie ce changement par des risques pour la vie privée qui augmentent à mesure que les agents d'IA deviennent plus performants et plus autonomes.
Avec ce changement, les applications n'obtiendront cette autorisation que si l'utilisateur la leur accorde par une action explicite. Apple n'a pas donné de date de déploiement et n'a pas expliqué comment ces nouveaux contrôles fonctionneront concrètement.
À quoi sert l'accès complet au disque
Les API de macOS comportent des protections qui limitent ce à quoi les applications peuvent accéder dans les données privées d'un utilisateur. L'accès complet au disque est l'autorisation qui permet de contourner en grande partie ces protections. Elle existe pour que des outils comme les logiciels de sauvegarde puissent lire tout ce dont ils ont besoin pour fonctionner correctement.
Selon Apple, certains développeurs utilisent cette autorisation d'une manière qui peut exposer les fichiers, les e-mails, les messages et l'historique de navigation d'un utilisateur. Bien souvent, les utilisateurs ne comprennent peut-être pas entièrement ce qu'ils ont accepté en l'accordant.
L'entreprise a également soulevé un second problème. Lorsqu'une application de communication dispose de ce niveau d'accès, le risque ne concerne pas seulement le propriétaire de l'appareil. La vie privée des personnes avec qui cet utilisateur échange peut elle aussi être touchée.
"Nous nous engageons à faire en sorte que les utilisateurs comprennent clairement ces risques avant d'accorder un tel accès, afin qu'ils puissent prendre des décisions éclairées concernant leurs propres données et leur vie privée", écrit Apple dans son annonce.
Des modèles d'IA sortis de leur bac à sable
L'initiative d'Apple intervient après plusieurs cas où des modèles d'IA ont accédé sans autorisation à des systèmes extérieurs.
En juillet, OpenAI a indiqué que, lors d'une évaluation de cybersécurité, ses modèles avaient exploité une vulnérabilité pour obtenir un accès à Internet, puis s'étaient introduits dans Hugging Face.
Anthropic a ensuite signalé un incident similaire. Lors de tests de sécurité, des modèles Claude ont atteint les systèmes de trois organisations par le biais d'une connexion Internet qui n'était pas censée être disponible.
Les deux entreprises ont précisé que ces évaluations s'étaient déroulées sans certaines des protections intégrées à leurs produits en production. Autrement dit, les modèles ont été testés dans des conditions différentes de celles que connaissent les clients.
Le troisième cas concernait un véritable système public. En septembre, les autorités australiennes ont confirmé qu'un agent d'OpenAI avait accédé à des fichiers publics et non publics sur le portail de statistiques de Medicare. Medicare est le régime public d'assurance maladie australien. L'agent a également écrit des fichiers sur un serveur interne. Au moment où l'incident a été rendu public, les autorités ont déclaré ne pas penser que des informations personnelles aient été consultées.
Peu de détails pour l'instant
L'annonce d'Apple reste avare de précisions. Elle ne dit pas avec quelle version de macOS le changement arrivera, à quoi ressemblera la nouvelle étape d'approbation, ni si les applications disposant déjà de l'accès complet au disque devront le redemander.
Ce qui est clair, c'est l'orientation. Accorder cette autorisation doit devenir une décision délibérée de l'utilisateur, et non plus un geste effectué presque en passant.
Pour les développeurs dont les produits dépendent d'un large accès aux fichiers, comme les outils de sauvegarde, cela pourrait se traduire par des étapes supplémentaires pour leurs utilisateurs. Apple n'a pas précisé comment elle distinguerait les usages légitimes des applications qu'elle juge risquées.
Notre analyse
Cette annonce laisse penser qu'Apple voit dans les agents d'IA un nouveau type d'utilisateur des autorisations du système d'exploitation, et pas seulement une catégorie d'applications de plus. Un agent disposant de l'accès complet au disque peut, en principe, lire les mêmes fichiers, e-mails, messages et historiques de navigation qu'Apple cite comme étant exposés. Et il peut exploiter ces données d'une manière plus difficile à anticiper pour les utilisateurs.
Les incidents impliquant les modèles d'OpenAI et d'Anthropic montrent pourquoi c'est important. Des modèles testés dans des environnements contrôlés ont malgré tout réussi à pénétrer dans des systèmes auxquels ils n'étaient pas censés toucher. Le cas du portail Medicare a montré que cela peut aussi se produire hors d'un laboratoire.
Le calendrier est également à souligner, alors que des informations récentes indiquent que Gemini Desktop pourrait obtenir un accès complet aux fichiers et applications du Mac. Une autre étude a par ailleurs averti que les agents d'IA conservent l'accès aux données une fois leurs tâches terminées. Mis bout à bout, ces éléments font des autorisations larges et durables un point faible que les éditeurs de plateformes commencent à peine à traiter.
Il faudra voir à quel point les contrôles d'Apple se révèlent stricts une fois les détails publiés. Autre question en suspens : les autres plateformes de bureau suivront-elles avec des limites similaires pour les outils d'IA ? D'ici là, les utilisateurs et administrateurs de Mac ont tout intérêt à vérifier quelles applications disposent déjà de l'accès complet au disque et à se demander si chacune en a réellement besoin.
