Apple เตรียมคุมเข้ม Full Disk Access บน macOS สกัด AI Agent เข้าถึงข้อมูล
Apple ประกาศเตรียมเพิ่มความเข้มงวดในการควบคุมการตั้งค่า macOS ที่เรียกว่า Full Disk Access (FDA) เพื่อรับมือกับความเสี่ยงด้านความปลอดภัยที่เกิดจาก AI agents (ตัวแทนปัญญาประดิษฐ์)
Apple กล่าวในโพสต์ระบุว่า นักพัฒนาบางรายกำลังใช้ Full Disk Access ในรูปแบบที่อาจทำให้ผู้ใช้ตกอยู่ในความเสี่ยง โดยการเปิดเผยข้อมูลทุกอย่างในระบบ ตั้งแต่ไฟล์ อีเมล ข้อความ ไปจนถึงประวัติการเข้าชมเว็บ โดยที่ผู้ใช้ไม่มีความรู้ความเข้าใจอย่างครบถ้วน ซึ่งสำหรับแอปสื่อสาร สิ่งนี้ยังอาจทำลายความเป็นส่วนตัวของบุคคลอื่นที่สื่อสารกับผู้ใช้รายนั้นด้วย
Full Disk Access เป็นฟีเจอร์ที่เปิดตัวครั้งแรกใน macOS Mojave (เวอร์ชัน 10.14) โดยอยู่ในเมนู Privacy & Security ของแอป Settings เพื่อให้ผู้ใช้ควบคุมได้ว่าแอปพลิเคชันใดบ้างที่สามารถเข้าถึงระบบและข้อมูลจากแอปพื้นฐาน เช่น Mail, Messages, Safari รวมถึงข้อมูลสำรองของ Time Machine
เมื่อเปิดใช้งานฟีเจอร์นี้ แอปพลิเคชันจะได้รับอนุญาตให้ข้ามข้อจำกัดด้านความปลอดภัยเพื่ออ่านและเขียนไฟล์ระบบที่ปกติจะถูกจำกัดไว้ ซึ่งจำเป็นสำหรับเครื่องมือด้านความปลอดภัยหรือซอฟต์แวร์สำรองข้อมูลที่ต้องทำงานในระดับลึก อย่างไรก็ตาม Apple ชี้ว่า FDA มักจะข้ามการควบคุมที่ออกแบบมาเพื่อปกป้องข้อมูลส่วนตัว จึงมีแผนอัปเดตการตั้งค่าเพื่อให้แน่ใจว่าการเข้าถึงในลักษณะนี้ต้องผ่านการยืนยันที่ชัดเจนจากผู้ใช้เท่านั้น
Apple ย้ำว่าในขณะที่ AI agents มีความสามารถและเป็นอิสระมากขึ้น ความเสี่ยงจากการเข้าถึงระดับนี้จะเพิ่มขึ้นตามไปด้วย บริษัทจึงมุ่งมั่นที่จะทำให้ผู้ใช้เข้าใจถึงความเสี่ยงอย่างชัดเจนก่อนตัดสินใจอนุญาตการเข้าถึงข้อมูลและความเป็นส่วนตัวของตนเอง
แม้ Apple จะไม่ได้ระบุชื่อแอป แต่การเคลื่อนไหวนี้ดูเหมือนจะเป็นการตอบสนองต่อกรณีของ Muse ซึ่งเป็น AI agent ของ Meta ที่ถูกรายงานว่าเข้าถึง iMessages ส่วนตัวของนักข่าวรายหนึ่ง หลังจากที่พวกเขา อนุญาต FDA ให้กับมัน โดย Muse ถูกโฆษณาว่าเป็นผู้ช่วยส่วนตัวที่ทำงานบน Linux virtual machine บนคลาวด์ของ Meta
ด้าน David Singleton CTO ของ Meta กล่าวชี้แจงว่า การเข้าถึงข้อความใน Muse เป็นแบบ opt-in ซึ่งต้องมีการอนุญาต Full Disk Access ในระดับระบบควบคู่กับการเปิดใช้งาน Messages connector ในแอป Muse เท่านั้น
การประกาศนี้ยังมีขึ้นหลังจาก Patrick Wardle นักวิจัยความปลอดภัย สาธิต ช่องโหว่ zero-day ในแอป Muse บน Mac ที่ชื่อ "not-a-mused" ซึ่งช่วยให้คำสั่งเทอร์มินัลสามารถเข้าถึง token ยืนยันตัวตนได้ โดยช่องโหว่ดังกล่าวอาจช่วยให้กระบวนการในเครื่องที่ไม่ได้รับสิทธิ์พิเศษสามารถดักจับทราฟฟิกหรือใช้สิทธิ์การเข้าถึงของแอปไปในทางที่ผิด
นอกจากนี้ Wardle ยังได้รับความยอมรับจากการรายงานช่องโหว่อีกประการหนึ่ง รหัส CVE-2026-100754 ในแอป ChatGPT สำหรับ Mac ของ OpenAI ซึ่งอาจถูกใช้เพื่อเข้าควบคุมผู้ช่วย AI และเข้าถึงบันทึกการแชทได้โดยไม่ได้รับอนุญาต
สิ่งที่เกิดขึ้นสะท้อนให้เห็นว่า ตำแหน่งที่ได้รับสิทธิ์พิเศษ ของ AI Agent และข้อมูลมหาศาลที่พวกมันรวบรวม รวมถึงความสามารถในการสั่งงานระบบ เช่น การเข้าถึงไมโครโฟน กล้อง หรือการส่งอีเมล กลายเป็นช่องทางใหม่ที่ผู้ไม่หวังดีอาจใช้โจมตีเพื่อขโมยข้อมูลที่ละเอียดอ่อนได้
ความคิดเห็น (0)
เข้าสู่ระบบเพื่อร่วมแสดงความเห็น
สมัครสมาชิกมาเป็นคนแรกที่แสดงความเห็นกันเลยโบร
