Appleは10月2日、macOSの「フルディスクアクセス」に新たな制御を加える方針を発表した。バックアップアプリなどのために用意されたこの強力な権限について、AIエージェントの能力と自律性が高まるほどリスクも大きくなるとして、付与する際には従来以上に明確なユーザー操作を求める。

フルディスクアクセスを許可すると、ファイルだけでなく、メールやメッセージ、閲覧履歴など幅広いデータにアクセスできる場合がある。通信アプリでは、Macの所有者だけでなく、やり取りしている相手のプライバシーにも影響しかねない。

macOSにはすでに利用者の許可を求める仕組みがある。それでもAppleが見直そうとしているのは、アプリへ与える権限がどれほど大きいのかを、利用者が十分に理解したうえで許可できているかという問題だ。

AD

すでに必要な許可を、さらに明確な操作へ

フルディスクアクセスは、これまでも利用者が明示的に許可する必要がある権限だ。Appleのセキュリティガイドでは、ストレージ全体へのアクセスが必要なアプリを、システム設定から明示的に追加する仕組みを説明している。アクセシビリティや、Apple Eventsを使ってほかのアプリを操作するオートメーションにも、それぞれ利用者の許可が必要になる。

今回Appleが示したのは、この既存の仕組みにさらに制御を加える方針だ。10月2日の告知では、アプリへ非常に広いアクセス権を与えたい利用者だけが、「極めて明示的な操作」を行ったうえで許可できるようにすると説明している。どのデータへアクセスできるのか、そのリスクを理解したうえで利用者自身が判断できるようにする狙いだ。

ただし、現時点で公表されたのは方針までである。導入時期や対象となるmacOSのバージョン、すでに許可済みのアプリをどう扱うのかは示されていない。新しい設定画面や具体的な操作方法も明らかになっていない。

そのため、現在フルディスクアクセスを持つAIアプリの権限がすぐに取り消される、あるいは特定のアプリが利用できなくなるという発表ではない。実際の変更内容は、今後のOSや開発者向け情報を確認する必要がある。

重要なのは、許可画面が存在することと、利用者がその許可の意味を十分に理解できることは別だという点だ。アプリを使い始めるために広い権限を許可しても、その後どの機能が、どのデータを読むのかまで把握しているとは限らない。Appleは、この問題がAIエージェントの自律化によってさらに重要になるとみている。

バックアップ向けの強力な権限を、AIも使える

バックアップアプリには、保存対象となるデータを広く読み取る必要がある。Appleは、フルディスクアクセスについて、バックアップアプリなどを動作させるため、個人データを守る通常のアクセス制御を大きく迂回できる仕組みだと説明している。

10月2日の告知では、アクセス対象の例としてファイル、メール、メッセージ、閲覧履歴を挙げた。ただし、「フルディスクアクセス」という名前だからといって、macOSに備わるあらゆるセキュリティ保護が無効になると考えるのは正しくない。

AIエージェントの場合、アクセスできるデータは、単に読み取る対象ではなく、次に何をするか判断する材料にもなる。

たとえば利用者が「来週の予定を整理して」と依頼した際、AIが必要な情報を探す過程で、その作業には使うつもりのなかったメールやファイルまで参照する可能性がある。これは特定のAIアプリで問題が起きたという話ではなく、幅広いデータへのアクセスと、自律的に次の行動を決めるAIを組み合わせたときに生じる設計上のリスクだ。

さらに、AIが読み取るデータそのものが攻撃に利用される場合もある。WWDC26のプライバシー・セキュリティセッションでAppleは、「間接プロンプトインジェクション」のリスクについて説明している。

これは、利用者が直接入力した指示ではなく、AIが読み込むメールやWebページ、文書などに悪意ある指示を埋め込み、AIの行動を誘導する攻撃だ。

利用者が信頼できるアプリに権限を与えたとしても、そのアプリが後から読み込むすべてのメールやWebページまで信頼できるとは限らない。そのためAppleは、外部から取得した内容をそのまま命令として扱わないことや、AIが実行できる操作自体を制限することなどを対策として挙げている。

XcodeのAIエージェントでも、利用できるコマンドやツールを制限し、必要に応じて利用者へ許可を求める仕組みがある。広いデータへのアクセスを許可することと、そのデータを使ってAIにどの操作まで認めるかは、別々に考える必要がある。

AD

データを読む許可と、操作する許可、外部へ送ることは別

macOSでは、ファイルを読むことと、ほかのアプリを操作することを、それぞれ異なる権限で管理している。また、読み取ったデータを外部のAIサービスへ送る場合には、macOS上の権限とは別に、送信先でそのデータがどう扱われるかも確認する必要がある。

Appleの既存ガイドや開発者向け説明を整理すると、利用者が確認すべき点は次のように分けられる。

確認する対象 関わる権限・仕組み 許可するときに確認したいこと
保護されたデータを読む ファイルとフォルダ、フルディスクアクセス その機能に対して、アクセスできる範囲が広すぎないか
ほかのアプリを操作する オートメーション、アクセシビリティ 読み取りだけでなく、どの操作まで認めるのか
AIにコマンドやツールを実行させる Xcodeではコマンド・ツールごとの許可 必要な操作だけに限定され、後から見直せるか
読み取った情報を外部AIへ送る 利用するAIサービスのデータ処理条件 何が送信され、送信後にどう扱われるのか

この表は、Appleが公開している複数の仕組みを確認項目ごとに整理したもので、今回発表された新しいフルディスクアクセス機能の一覧ではない。

特に最後の「外部AIへ送る」部分は、フルディスクアクセスの設定だけでは判断できない。Mac上でデータを読むことを許可するのと、そのデータを外部サービスへ送信するのは別の処理だからだ。

Apple自身も、クラウド処理の保証範囲を区別している。WWDC26では、Appleの「Private Cloud Compute」が提供するプライバシー上の保証は、任意の第三者AIサービスへデータを送った場合には引き継がれないと説明している。

第三者サービスを組み込む開発者には、そのサービスがデータをどのように扱うのかを理解し、利用者へ適切に説明するよう求めている。

したがって、「このMacアプリはAIを使っている」という情報だけでは、個人データがどこで処理されるのか、どのように保護されるのかは分からない。端末内で処理するデータと、外部へ送るデータを開発者が説明できるかどうかも、権限の大きさと並ぶ重要な判断材料になる。

逆に、第三者のAIサービスを利用しているからといって、送信したデータが必ず保存されたり、モデルの学習に使われたりすると決めつけることもできない。実際の扱いは、それぞれのサービスの条件による。

許可した本人だけの問題ではない

Appleは10月2日の告知で、通信アプリにフルディスクアクセスを与えた場合、Macを使っている本人だけでなく、その人とやり取りしている相手のプライバシーにも影響する可能性があると指摘した。

メールやメッセージには、利用者自身が書いた内容だけでなく、家族や友人、同僚、取引先などから受け取った情報も保存されている。Macの所有者があるアプリへ広いアクセス権を与える判断は、結果として通信相手の情報にもアクセスを認めることになる。

たとえば、「会話の中から予定だけを探す」という処理と、過去の会話を広く読み取って分析する処理では、必要なデータの範囲が大きく異なる。

利用者がアプリに権限を与えたという事実だけでは、そのアプリが実際にどこまでデータを利用するのかは分からない。また、Macの所有者が許可したからといって、通信相手も自分の情報が同じ用途に使われることへ同意したことにはならない。

そのため開発者には、「技術的にアクセスできるデータ」と、「その機能で実際に利用するデータ」を分けて説明することが重要になる。

どの機能を使うときに何を読み取り、外部のAIへ送る場合には何を送信するのか。便利な機能を実現するために広いアクセス権が必要だったとしても、すべての作業でその権限を最大限使う必要があるとは限らない。

今回の追加制御が具体的にどのような形になるかはまだ分からない。それでも、単に「利用者が一度許可した」という事実だけでなく、何を許しているのかを本人が理解できる仕組みが重要になる。

AD

次に注目したいのは、許可した後のAIの行動

AppleはすでにXcodeのAIエージェントで、実行できる操作を細かく管理する仕組みを用意している。開発者向け文書によると、Xcodeの「Intelligence」設定では、AIエージェントに以前許可したコマンドやツールを確認できる。

許可するコマンドを追加・削除したり、ツールへのアクセスを後から取り消したりできるため、AIに認める操作の範囲を利用者自身で調整できる。

これはXcode固有の仕組みであり、今回macOSのフルディスクアクセスに追加される制御の仕様を示すものではない。それでも、「アプリへ広いアクセスを認めること」と、「AIに一つひとつの操作を実行させること」を分けて管理する具体例にはなる。

最初にフルディスクアクセスを与える手続きを厳しくしても、その後AIが何をできるのかが無制限なら、リスクは残る。逆に、必要なデータへアクセスできても、重要な操作の前には確認を求めるといった仕組みがあれば、利用者が制御できる範囲を広げられる。

今後のmacOSで確認したいのは、追加される操作の具体的な内容と導入時期に加え、すでにフルディスクアクセスを許可しているアプリがどう扱われるかだ。

利用者が権限を見直す際にも、止めたいのが「データを読むこと」なのか、「ほかのアプリやファイルを操作すること」なのか、それとも「読み取ったデータを外部へ送ること」なのかを区別できることが重要になる。

開発者が作業に必要なデータと操作の範囲を明確に示し、その範囲を技術的にも制限できるようになれば、利用者はAIの便利さと引き換えに何を許すのかを、より具体的に判断できるようになる。