蘋果突發收緊 Mac 權限,全是 AI 惹的禍

美股艾大叔
•
AI速讀
蘋果為應對 AI 個人助理濫用權限導致的隱私洩露,宣布收緊 macOS 的「完全磁碟訪問」權限。文章指出,AI 代理雖標榜全能,但其讀取敏感資料的行為打破了系統原有的安全協議。儘管收緊權限能保護用戶,卻也限制了開發者的自訂能力。作者對此類 AI 產品提出深刻反思,認為其將生活簡化為「任務」的邏輯過於單一,無法取代真實的生活體驗,預測其熱潮終將消退。

macOS,開始對 Personal Agent「關門」了。

10 月 2 日,蘋果發出一則簡短的公告,宣佈將會在後續版本收緊在 macOS 上存在多年的「完全磁碟訪問」(Full Disk Access, FDA)高級權限:

一些開發者正以可能使使用者面臨風險的方式使用「完全磁碟訪問」,在使用者並不完全知情或理解的情況下暴露其系統中的所有內容……今後,我們將引入額外的控制措施,以確保那些確實希望授予應用如此高等級存取權的使用者,只有通過非常明確的使用者操作才能完成授權。隨著人工智慧代理的能力和自主性不斷增強,與這種等級存取權相關的風險也將大幅增加。

一項自 2018 年 macOS Mojave 10.14 開始加入的權限,為什麼到了 AI 時代,突然就變得不安全了?

Personal Agent,把 macOS 的「君子協議」玩壞了

要搞清楚這件事的始末,首先要知道「完全磁碟訪問」是一種怎樣的功能。

在 10.14 版本之前,macOS 的檔案系統權限管理和今天的 Windows / Linux 沒什麼兩樣:只要運行程序,它就可以訪問當前帳戶身份能讀取的任何檔案。

但後來,macOS 逐步引進了更細緻、更現代的額外隱私管理機制。

以現在的版本為例,程序默認不再能訪問郵件、聊天資訊、瀏覽器記錄、Time Machine 備份和第三方軟體使用者資料等高敏感資訊,除非使用者為某個程序手動授予「完全磁碟訪問」權限。

之所以要留下這個「後門」,是因為殺毒、檔案備份、企業 IT 管理等少數軟體天然要求遍歷整個檔案系統才能正常工作。如果它們訪問每個敏感資料都需要使用者手動授權,那結果只會是彈窗無數,根本無法使用。

但允許這些軟體使用「完全磁碟訪問」,前提是一種心照不宣的「君子協議」:macOS 相信備份軟體訪問全盤只是為了原樣複製每個檔案,防毒軟體訪問全盤只是為了監控檔案修改和惡意行為……

理論上,它們一心只為工作,對使用者的隱私資料本身不感興趣,也不會侵害使用者的權益。

這是 macOS 內部的「宙斯法則」。長期以來,這套機制都運行得很好,一切相安無事。

直到 AI Agent 破門而入。

尤其是以 Muse 為代表的 Personal Agent 們,全然沒有老派軟體的客氣。

為了更好地理解你的目標和偏好,去「管理個人生活」,它們不僅(經過使用者有意無意的批准)申請「完全磁碟訪問」權限,還要通過這個管道大量讀取個人隱私資訊,比如日程、郵件溝通對象、聊天主題等,並將這些資訊轉化成使用者畫像和個人上下文,以此決定下一步的行動。

即使我們信任 Meta 本身不會將我們的隱私資料用於別處(其實連這點都很難保證),也不能排除, Personal Agent 可能因為錯誤理解或者攻擊者的故意誘導,而將隱私資料和盤托出。

實際上,這一點已經超出思想實驗的範疇,成為了現實世界裡的真實風險。

不久前,安全研究機構 Salt Security 披露了一個郵件注入漏洞。通過傳送包含攻擊程式碼的郵件,攻擊者可以讓受害者的 Manus Agent 執行程式碼,以此接觸到 Manus 連接的 Gmail 和 Google Drive 等第三方憑證。

在另一個案例中,科技博主 Matt Robb 讓 Muse 代管二手交易服務,結果 Muse 直接在他不知情的情況下,將家庭地址發給買家,讓對方來「線下交易」。

沒錯,大多數 Personal Agent 都標榜要成為你的「全能助理」,但這樣做的代價是讓這個助理瞭解你的一切,而這個助理的口風是出了名的不嚴實——更別說,挖掘漏洞攻擊 AI Agent 並非難事。

打破法則、濫用權限的是 Personal Agent 這些「門口外的野蠻人」,可如果資訊洩露,不明就裡的使用者可能把 macOS 也連著一起控訴。由此就不難理解,為什麼蘋果會籌備進一步收緊「完全磁碟訪問」權限。

開放與安全,無法兼得的兩難

在資深開發者和科技評論者 John Gruber 看來,更危險的是,大多數年輕人被 iPhone 和 iPad「照顧」得太好了。

通常來說,我們和手機、平板朝夕相對,用移動裝置的時間和場合要多於使用 Mac,這就導致大眾普遍更習慣移動裝置的功能邏輯。

而偏偏蘋果在 iOS 和 iPadOS 上使用了一種比 macOS 嚴格得多的沙盒機制——

即使我們閉著眼在各種權限申請彈窗中一概允許,系統底層機制也決定了 Agent 們無法直接訪問郵件和聊天,關鍵隱私依然安全無虞。

只不過,如果把這種習慣延續到 Mac 上,風險就會指數級上升。

小白使用者很難注意到,Mac 其實是一台「全功能」工作站,它可以開放和定製的深度遠超 iPhone / iPad。

如果說同意全部權限申請在手機上還算風險可控,那在 macOS 上允許 Agent 啟用「完全磁碟訪問」,無異於同意 Agent 在未來的某天將你的身份地址資訊都悉數交出。

而 Agent 的「親和力掩飾」,更加劇了這種風險。

為了減輕使用者的戒備心,讓 Agent 顯得「人畜無害」,市面上幾乎一切 Agent 產品都專門設計了萌化形象。比如 Grok Bot 的大眼圓球、Muse 的微笑樹懶毛絨玩偶 Jolly,還有 OpenAI dots 的彩色卡通角色。

從設計的角度上看,它們無疑是很成功的——人對可愛的東西天然會放鬆警惕。

但「萌化」的成功何嘗不是一種危險?

在更早的博文裡,John Gruber 警告說,Muse 實際上是把一個非常強大、甚至是危險的 Agent 包裝成了人人都會用的可愛消費產品:傳統電鋸一眼就能看出它可能把手指切掉,但給它裝上彩色塑料殼,孩子們說不定就會忘記它本質上還是一台電鋸。

圖|一隻鈉制的泡澡小鴨玩具

這正是當今 Personal Agent 所處的位置。

面對這一處境,由系統提前收攏權限以絕後患,看上去是很合理的解決方案。但任何改變都有犧牲者——在這裡,犧牲的是開發者的樂趣。

權限和能力總是相伴相生的。

早期 iOS 社區熱衷於「越獄」,是因為 root 權限意味著幾乎無限的自訂能力;後來 Android 存在像「李跳跳」這樣可以跳過開屏廣告的軟體,則是由於 Android 的無障礙服務(Accessibility Service)權限允許軟體讀取使用者介面,從而模擬點選「跳過廣告」按鈕——儘管代價是要讓軟體看見你的一切螢幕內容。

換句話說,很多好用的軟體,都建立在相信它「不作惡」的高度信任和權限開放之上。

一旦有人利用這些權限「作惡」,下一步就可能是秩序崩壞,進而促使系統收緊權限,原來的功能就此作廢——例如,得益於開屏廣告「搖一搖」,一些系統已經開始默認關閉陀螺儀和加速度計權限了。

所以,在看見蘋果的公告之後,John Gruber 首先擔心的是自己開發的軟體:

我真的很擔心蘋果究竟會把「完全磁碟訪問」限制到什麼程度。我在幾個應用中使用了這一權限,如果沒有它,這些應用就無法正常運行;而如果每次它們執行某項操作時都需要我手動授權,它們的功能將會受到嚴重影響。

如果 macOS 真的變得更封閉、更像 iOS,對普通使用者來說固然是一種安全利多,但這同時會危及 macOS 原本已搖搖欲墜的自由度。

這種苦澀的心情,有如 John Gruber 在部落格中的感嘆:「這就是為什麼我們沒法擁有好東西」(this is why we can't have nice things.)

我們真的需要這麼多 Agent 嗎?

說到這裡,我們就不得不談論一下推動多米諾骨牌的 Personal Agent 了。

隨著 Muse 登頂美區 App Store,個人助理式的 Personal Agent 一時成為顯學。但這個業態,其實建立在一套環環相扣的邏輯上:

索取系統最高權限,是為了獲取個人隱私資訊;獲取個人隱私資訊,是要用於建立完整的個人上下文;建立個人上下文,則是因為要幫人解決訂票、網購、退貨和製作報表等問題……

這套邏輯看起來天衣無縫,但想要它成立,我們還需要證成幾個前提:首先,要證明所有這些事務都是需要被「解決」的「問題」;其次,要證明 Personal Agent 是解決這些問題的最佳方案。

至少在我看來,這兩個前提都不那麼穩固。

之所以說 Personal Agent 是典型的矽谷式「發明」,是因為它處處體現著矽谷的工程師價值觀,亦即把一切事務濃縮為只有起點和終點的單調問題——


選擇午飯太困難,於是生產出 Soylent 這樣的「流體食品」,一瓶灌下肚解決熱量和營養問題;


購物也很麻煩,最好固定為黃仁勳的皮衣和祖克柏的圓領 T 恤,定期下單送到家門口;


喜歡的歌手很久出一張專輯,不如用 AI 批次生成符合喜好的「自訂音樂」。

關於這種想法,大概可以用拼多多黃崢的那句話來回應:「購物不全都是目的型的,(購物)本身是娛樂和生活的一部分。」

不能否認世界上存在目的性消費和定期消費,但很明顯,大多數人還是更偏愛漫無目的的瀏覽。一件商品組合另一件商品、一張機票連接更多旅遊計畫,隨機遊走、發現新事物的興奮,不能也不應該被 Agent 給出的固定答案鎖死。

考慮到在發現新事物方面,網頁和 app 已經是足夠好的方案,也許 AI 主導的訂票與購物,只適合特定的商旅場景。

至於蒐集資料、製作報表和 PPT 等工作,固然可以交給 Personal Agent,但我們知道,在 ChatGPT 和 Workbuddy 式的受限空間裡完成同樣的工作也不存在什麼阻礙。

既然如此,我們為什麼要特地養一個瞭解自己一切隱私資訊的「電子室友」,而不是呼叫普通的辦公 Agent?

如果個人事務不全是需要「解決」的「問題」,如果 Personal Agent 不總是處理任務的最佳方案,那我們談論的助理式 Agent 的存在價值就相當可疑了。

就此而言,我更願意將 Personal Agent 稱為「智能 Soylent」。

假設吃飯的目的只是為了獲取能量和營養素,那 Soylent 確實不錯,但它滿足不了真正喜愛「吃飯」這件事的人;同理,當我們的生活全是「任務」時,一個事先掌握個人資訊的 Personal Agent 會是好主意——但生活中不總是「任務」。

最終,新鮮感過去後,我們將重回「體驗生活」的軌道。

Soylent 依然活著,但收縮為了每年營收數百萬美元、品牌價值已經計提為零的小眾品牌;而隨著熱潮消退,Personal Agent 的版圖恐怕也將大幅萎縮。

但因為它們而收緊的系統權限,卻再也不會回來了。 (愛范兒)