Spcnet.it Notizie geek e OSS/Linux. Su Telegram: InfoSec ITA Notizie
Home > Articolo > Full Disk Access su macOS: Apple stringe i controlli per fermare gli agenti AI come Muse e Dots
Full Disk Access su macOS: Apple stringe i controlli per fermare gli agenti AI come Muse e Dots

Il 2 ottobre 2026 Apple ha annunciato che introdurrà controlli più severi sul permesso Full Disk Access (FDA) di macOS, la concessione più ampia che il sistema operativo possa dare a un’applicazione. La ragione dichiarata non è un singolo bug, ma un cambio di scenario: gli agenti AI “always-on” come Muse di Meta e Dots di OpenAI stanno iniziando a richiedere, e in alcuni casi ottenere, lo stesso livello di accesso che finora era riservato a backup tool, software EDR e utility di analisi disco. Per chi gestisce flotte Mac in azienda o sviluppa agenti locali, è il momento di capire cosa cambia e come prepararsi.

Cos’è davvero il Full Disk Access

Su macOS, FDA non è un permesso come gli altri: bypassa la sandbox applicativa e consente la lettura (e in molti casi la scrittura) di Mail, Messaggi, cronologia del browser, backup di Time Machine, e qualsiasi file protetto dal Transparency, Consent and Control (TCC), il framework che macOS usa per arbitrare l’accesso ai dati sensibili. Le concessioni vengono registrate in un database SQLite protetto da System Integrity Protection, tipicamente in /Library/Application Support/com.apple.TCC/TCC.db a livello di sistema e in un equivalente per utente.

Finché il richiedente è un software di backup o un antivirus, il rischio è contenuto e compreso dall’utente al momento della concessione. Il problema, secondo Apple, è che gli agenti AI autonomi possono usare quello stesso accesso per leggere conversazioni private, documenti e cronologia di navigazione in modo continuativo, spesso senza che l’utente colga davvero la portata del consenso dato una volta e poi dimenticato.

Il caso che ha acceso i riflettori

Secondo le ricostruzioni di stampa, un giornalista ha sostenuto che Muse di Meta avesse letto messaggi privati senza un consenso realmente informato; Meta ha respinto l’accusa, ma l’episodio ha spinto Apple a muoversi preventivamente anche su Dots di OpenAI e, più in generale, sulla categoria degli agenti always-on. Nella sua dichiarazione ufficiale, Apple ha affermato che “con l’aumento delle capacità e dell’autonomia degli agenti AI, i rischi legati a questo livello di accesso cresceranno in modo sostanziale” — una frase che vale la pena leggere come un avviso diretto a chi sta costruendo prodotti basati su agenti con accesso al filesystem locale.

Cosa cambia in concreto

Apple non ha ancora fissato una data né indicato la versione esatta di macOS che introdurrà le nuove regole (il riferimento più recente nel comunicato è macOS 27 “Golden Gate”, rilasciato a settembre 2026), ma la direzione è chiara: servirà un’azione esplicita e inequivocabile dell’utente prima che un’app possa ottenere FDA, non più un semplice click su un pannello di Impostazioni di Sistema che molti utenti attraversano senza leggere. È plausibile aspettarsi conferme ripetute nel tempo, prompt più descrittivi su cosa l’app potrà effettivamente leggere, e controlli più granulari che separano “accesso ai file” da “accesso a Mail e Messaggi”.

Apple ha precisato che gli usi legittimi — backup, strumenti forensi, utility di pulizia disco — continueranno a essere supportati: l’obiettivo è alzare l’attrito per i pattern di utilizzo opachi, non eliminare la categoria di permesso.

Cosa significa per chi gestisce flotte Mac in azienda

Per i reparti IT che amministrano macOS via MDM (Jamf Pro, Intune, Kandji), la concessione di FDA viene oggi spesso automatizzata tramite un profilo di configurazione con il payload PPPC (Privacy Preferences Policy Control), usando la chiave SystemPolicyAllFiles all’interno del dizionario Services. Questo bypassa l’interazione dell’utente proprio perché il profilo è firmato e distribuito da un MDM approvato.

Con l’inasprimento annunciato da Apple, è prudente:

  • Fare un inventario dei profili di configurazione che concedono SystemPolicyAllFiles a strumenti interni o di terze parti, verificando che siano ancora necessari.
  • Verificare, prima di qualsiasi aggiornamento importante di macOS, se i tool critici (backup, EDR, strumenti di automazione interni) continuano a funzionare con i nuovi flussi di consenso.
  • Testare gli aggiornamenti su un anello pilota di Mac prima del rollout generale, come best practice già valida oggi ma ancora più rilevante quando cambia il modello di permessi.

Per ispezionare manualmente lo stato attuale su un singolo Mac, il percorso resta Impostazioni di Sistema → Privacy e Sicurezza → Accesso completo al disco; da riga di comando, tccutil permette di revocare (ma non elencare in modo completo) le concessioni per bundle ID, mentre la lettura diretta del database TCC di altre app richiede a sua volta FDA, proprio per evitare che un processo possa auto-promuoversi i permessi.

Cosa significa per chi sviluppa agenti AI locali

Se il vostro team sta costruendo un agente che opera sul filesystem dell’utente — per automazione, ricerca locale, o integrazione con strumenti come Claude Code o altri coding agent — il consiglio pratico è anticipare la direzione di Apple invece di subirla:

  • Principio del minimo privilegio: prima di richiedere FDA, verificare se bastano permessi più circoscritti, come com.apple.security.files.user-selected.read-write con security-scoped bookmark, o l’accesso tramite Apple Events per automazioni puntuali.
  • Trasparenza nell’interfaccia: mostrare all’utente, prima della richiesta di sistema, cosa l’agente leggerà e perché, anticipando il tipo di prompt più descrittivo che Apple sembra voler imporre a livello di sistema.
  • Logging e audit delle azioni dell’agente: tenere traccia di quali file e messaggi vengono letti dall’agente, utile sia per il debug sia per rispondere a eventuali richieste di trasparenza da parte degli utenti o del reparto compliance.

Conclusione

Non c’è ancora una data di rilascio, ma il segnale è inequivocabile: Apple considera gli agenti AI always-on un salto di categoria rispetto al software tradizionale che oggi usa Full Disk Access, e si muove prima che il problema diventi sistemico. Per i team IT la cosa più utile da fare ora è un inventario onesto di chi, nella propria infrastruttura Mac, detiene già questo permesso e perché; per chi sviluppa agenti, è il momento di progettare il consenso come parte del prodotto, non come un ostacolo da superare al setup.

Fonte: MacRumors e TechCrunch.

Condividi: Twitter  |  Facebook  |  LinkedIn
Unisciti alla discussione

Questo è un blog del Fediverso: puoi trovare questo articolo ovunque con @blog@insicurezzadigitale.com e ogni commento/risposta apparirà qui sotto.

Se vuoi commentare su Full Disk Access su macOS: Apple stringe i controlli per fermare gli agenti AI come Muse e Dots, utilizza la discussione sul Forum.

>> forum community