Apple、macOSのフルディスクアクセスに追加の制御を予告 - AIエージェントの自律性でリスクが増すと説明

Apple、macOSのフルディスクアクセスに追加の制御を予告 - AIエージェントの自律性でリスクが増すと説明

Appleが2026年10月2日、開発者向けの告知でmacOSのフルディスクアクセスに追加の制御を導入すると述べた。バックアップアプリのために既存のプライバシー制御を大きく迂回する許可で、ファイル・メール・メッセージ・閲覧履歴が対象になる。導入時期とmacOSのバージョンは示されていない。

Appleは2026年10月2日、開発者向けの告知で、macOSのフルディスクアクセスに追加の制御を導入すると述べた1。理由として挙げたのは、AIエージェントが能力を増して自律的に動くようになるにつれて、この水準のアクセスに伴うリスクが大きく増していくという見通しである。

告知は2段落しかなく、実装の中身には踏み込んでいない。それでも、Appleがこの許可をどう位置づけているかははっきり書かれている。フルディスクアクセスは、Macでバックアップアプリが正しく動くようにするために、利用者の私的なデータを守る目的で用意された制御を大きく迂回するものだという説明である。

1枚のスイッチで開くもの

Apple自身の説明によれば、この許可を与えたアプリから見えるのは、そのシステム上のすべて——ファイル、メール、メッセージ、閲覧履歴までが含まれる1。同社は、一部の開発者がこれを、利用者が十分に把握・理解しないまま全部を露出させるような形で使っていると書いている。連絡手段を扱うアプリの場合は、利用者本人だけでなく、その人が連絡を取っている相手のプライバシーも損なわれうると付け加えている。

そのうえで同社は、この水準のアクセスを本当に与えたい利用者が、はっきりした利用者自身の行為によってのみ与えられるようにする制御を追加する、としている。許可そのものを廃止するのではなく、許可を与える経路に手を入れるという書き方である。

告知が示していないこと

実務上の判断に使える材料は、ここで止まっている。告知には、導入の時期、対象になるmacOSのバージョン、追加される制御が具体的にどういう形になるのか(ダイアログの作り替えなのか、期間を区切る仕組みなのか、アプリの種別で分けるのか)は書かれていない。特定のアプリ名や開発者名も挙げられていない1。TechCrunchは、この機能変更についての同誌の問い合わせにAppleが回答しなかったと報じている2。

つまり現時点で確実なのは、Appleがこの許可の与え方を変える意思を公に示したという一点だけである。既存のアプリがいつ影響を受けるかは、まだ逆算できない。

デスクトップに住むエージェントが、同じスイッチを求めている

この告知がAIエージェントを名指しで理由に挙げたことには、下敷きがある。TechCrunchは、デスクトップで動くAIエージェントは、利用者がmacOSの設定を変えることで、コンピュータ上のファイルやメッセージなどの個人的な内容への広いアクセスをアプリに与える仕組みになっていると説明している2。

自サイトで追ってきた範囲でも、手元のMacに常駐して作業するエージェントは、この数週間で続けて出てきている。GitHubは10月1日に、Copilotがデスクトップアプリを操作する機能をmacOSとWindows向けにpublic previewで追加した。その前週には、同社がCopilotアプリのローカルセッションにサンドボックス設定を加えている。Metaは9月に、米国でパーソナルAIエージェントMuseの提供を始めた。

これらはいずれも、アプリやエージェントの側がどこまで自制するかという話だった。今回Appleが述べているのは、OSが許可の渡し方そのものに介入するという別の層の変更だと考えられる。

報道が背景として挙げている一件

Appleの告知にはアプリ名が出てこないが、報道はこの数日の出来事と結び付けている。TechCrunchは、告知がInc.のコラムニストJason Aten氏による報告の直後に出たものだとしている。同氏は、許可を与えていないのにMetaのMuseが自分のプライベートなメッセージの内容を知っていたと報告した2。

Meta側はこれを否定している。TechCrunchによれば、同社のコミュニケーション担当VPであるAndy Stone氏はX上で、Mac版Museアプリのメッセージ連携は完全にオプトインであり、Museがメッセージの内容を読むにはフルディスクアクセスとメッセージ用のコネクタの両方を利用者が有効にする必要があると述べた3。同社のMeta Superintelligence LabsのDavid Singleton氏はThreadsでAten氏に返答し、アプリケーションレベルの許可の段階とmacOSに組み込まれた保護から成る仕組みであって、アプリに不具合があっても回避できないと説明している。フルディスクアクセスが有効でなければメッセージへのアクセス水準は選べず、許可の操作ではmacOSの設定画面で利用者が意図を再確認する手順を経ることになり、その結果Museアプリ自体が再起動するという。Aten氏の報告はフルディスクアクセスがオフだったとしており、Singleton氏はAIが混乱して誤った説明をしたのだと反論した。どちらの説明が事実かは、現時点では当事者双方の主張が対立したままである。

ただし、Meta側の説明そのものは、メッセージへのアクセスがフルディスクアクセスの有効化を前提にしていることを示している3。Appleが手を入れると述べたのは、まさにこの入口に当たる部分である。

作る側と運用する側に効くところ

Macで動くエージェントを作る側にとっては、フルディスクアクセスを前提にした機能設計の見直しが現実的な課題になる。追加される制御の形が不明なうちに実装を変えるのは難しいが、「1回の許可で広く読む」設計が将来も同じ手数で通る前提は置きにくくなった。必要な範囲だけを個別の許可で取る経路が用意できるなら、そちらに寄せておくほうが変更に耐えやすいと考えられる。

運用する側にとっては、確認する箇所が1つに絞れる。Macでエージェントを常駐させているなら、システム設定でフルディスクアクセスを与えているアプリの一覧を見れば、どのアプリが何を読める状態にあるかはそこで決まっている。設定した防御が想定どおりに働くとは限らないことは、Claude Codeでサンドボックスの外からコマンドが無確認で実行された事例でも示されていた。許可を絞ることと、与えた許可を把握しておくことは、OS側の変更を待たずに今日できる作業である。

Sources

  1. Updates to Full Disk Access in macOS - Apple公式・開発者向け告知(2026年10月2日)
  2. Apple says it’s tightening macOS ‘Full Disk Access’ controls due to new risks from AI agents - TechCrunch(2026年10月2日)
  3. Meta disputes claim that Muse read a user’s private messages without permission - TechCrunch(2026年9月30日)

最新のAIニュースをほぼ毎日更新しています。

RSSで購読する 更新をいち早くチェックできます。

他のキーワードで探す →