Apple、フルディスクアクセスに追加制御|Museを巡る主張は、何が食い違っているのか

[最終更新]

Googleで優先するソースとして追加するボタン

AIエージェントが、ユーザーに代わってパソコンの中身を読み、買い物をし、メッセージに目を通す。そうした使い方が広がるなかで、「どこまで任せたのか」を巡る摩擦が表面化しています。9月に登場したMetaの「Muse」でも、メッセージの扱いを巡る指摘とそれへの反論、Amazonによる締め出しが相次ぎました。現地10月2日、AppleがMacの「フルディスクアクセス」に追加の制御を設けると明らかにしました。この権限の設計は、これから何を問われるのでしょうか。


現地10月2日に明らかになったAppleの発表は、macOSの「フルディスクアクセス」に追加の制御を導入するというものだ。フルディスクアクセスは、バックアップアプリが動作するよう、データを守る既存の制御をほぼ迂回する仕組みである。Appleは、一部の開発者がこの権限を、ユーザーを危険にさらしうる形で使っていると指摘した。ファイルやメール、メッセージ、閲覧履歴など、システム上のあらゆる情報が、ユーザーの十分な認識なく露出しうるという。通信アプリでは、やり取りの相手のプライバシーも損なわれうるという。今後導入する制御により、この権限を本当に与えたいユーザーは、非常に明示的な操作によってのみ付与できるようになる。Appleは、AIエージェントの能力と自律性が高まるほど、このレベルのアクセスに伴うリスクが大幅に増すとしている。導入時期や具体的な仕組みは、発表のなかでは示されていない。

From: 文献リンクUpdates to Full Disk Access in macOS

【編集部解説】

この3週間で何が起きたのか

Museを巡る出来事を、確認できた範囲で時系列に並べます。誰の主張なのかを分けて書いています。日付は米国の現地日付です。日本時間では翌日にあたるものがあります。

  • 9月8日:MetaがMuseを発表しました。メールの送信、旅行の予約、フォームの入力、購入などをユーザーに代わって行うパーソナルAIエージェントです。
  • 9月17日:Mac版が公開されました。ユーザーの許可を得たうえで、ローカルのファイル、メッセージ、メモ、カレンダーにアクセスします。
  • 9月19日:米国のビジネス誌Inc.のコラムニスト、Jason Aten氏が、MuseがMacの「メッセージ」の内容を把握していたと報告しました。
  • 9月20日(日):AmazonがMuseによるAmazon.comでの買い物を締め出しました。
  • 9月21日:セキュリティ研究者のPatrick Wardle氏が、Mac版Museの脆弱性を公表しました。Metaは翌日に修正版を出しています。
  • 9月30日:Metaの広報担当VP、Andy Stone氏がAten氏の報告に反論したと報じられました。
  • 10月2日:Appleがフルディスクアクセスへの追加の制御を発表しました。

この間に、Museは公開から13日で、米国での推計250万ダウンロードを超えたとされています(調査会社Sensor Tower調べ)。これだけの速さで広がったことが、摩擦が短期間に続けて表面化した背景の一つだと思われます。ただし、これは編集部の見立てで、因果を確認したものではありません。

同じ「摩擦」でも、性質は別物です

こうして並べると一つの物語のように見えますが、中身は異なります。

Amazonとの件は、事業者の利害と利用規約を巡る対立です。Amazonは、Metaから事前の連絡がなかったこと、エージェントが自らを名乗らずに閲覧していること、顧客の認証情報を取得・保存しているように見えることを挙げています。Meta側は、Museはパスワードや支払い情報を直接は見ない設計だと説明しています。

Aten氏の件は、許可があったかどうかを巡る事実認定の争いです。Aten氏は、Museの設定画面でフルディスクアクセスはオフになっていたと書いています。Meta側は、メッセージを読むにはフルディスクアクセスとMuseのメッセージ連携の両方が必要で、迂回はできないと説明しています。

Wardle氏の件は、実在した脆弱性です。Metaは修正し、Meta Superintelligence LabsのDavid Singleton氏は、ローカルでの権限昇格であり、リモートから悪用できるものではないと述べています。Aten氏の件とは別の話として、切り分けて見ていきます。

もう一つ、MuseがFacebook Marketplaceでの出品作業で住所を共有し、不在の自宅に買い手が訪れたというユーザーの投稿もありました。TechCrunchによれば、このユーザーは後に、該当する許可を自分が与えていたと認めています。「許可した、していない」を巡る争いは、Aten氏の件だけではありません。

Appleの発表は、これらとは別の層、つまりOSの権限設計の話です。

Appleは何を言い、何を言っていないのか

Appleの投稿の要点は、要約のとおりです。ここでは、書かれていないことに目を向けます。

Appleの投稿は、MuseにもMetaにも触れていません。導入時期も示されていません。

報道の位置づけは分かれています。TechCrunchはAten氏の報告から日を置かずに発表されたと書き、ロイターはMuseを巡る苦情を受けた動きと位置づけ、The Vergeはわずか数週間後の発表としています。いずれも前後関係や報道側の整理であり、AppleがMuseを理由に挙げたと確認できたわけではありません。

また、TechCrunchは、同じ時期にWiredがChatGPTのMacアプリの欠陥を報じていたことにも触れています。Engadgetは、OpenClaw、Dots、Museなどのデスクトップ向けクライアントが、フルディスクアクセスの許可を促すことが多いと指摘しています。Appleが対象にしているのはMuse一社ではなく、エージェント型アプリという領域全体と読むのが自然ではないでしょうか。

噛み合わない主張と、OSの境界の問い

ここに、まだ決着していない論点があります。

先に触れたとおり、Aten氏とMetaの主張は同時には成り立ちません。原因は特定されておらず、Metaの調査結果も、確認できた範囲では公表されていません。

別の論点もあります。Ars Technicaによれば、macOSのセキュリティ研究者Wardle氏は、フルディスクアクセスが与えられた時点で、アプリはroot以外のほぼすべてのファイル(閲覧履歴、Cookie、チャットなど)を読めると指摘しているといいます。この見方が正しければ、Muse側の「メッセージ連携」の切り替えは、OSが強制する境界ではなく、アプリの開発元が守る約束だということになります。

これは編集部の見立てですが、そうであれば、Appleが手を入れる場所がOSレベルのフルディスクアクセスであることは、構造としては筋が通ります。ただし、この構造は「フルディスクアクセスがオフだった」というAten氏の主張の説明にはなりません。Aten氏の件と、Appleが手を入れた場所が噛み合っているのかどうかは、いまのところ分かりません。

ここから先は、まだ分かっていません

  • Appleの変更の中身:導入時期、対象のmacOSバージョン、具体的な画面の仕組みは、発表では示されていません。バックアップアプリなど、正当な用途への影響がどこまで及ぶのかも、発表からは読み取れません。
  • Aten氏の件の原因:フルディスクアクセスの状態、データがどの経路で読まれたのかは、確認できていません。Muse自身はAten氏に、Macの通知が中継されているだけだと説明しましたが、Singleton氏はこの説明をAIの誤りだとしています。また、AppleInsiderは、フルディスクアクセスを許可していない自分のMacではメッセージを読み取れなかったと報じ、過去に許可があった状態で取り込まれたデータが残った可能性に触れています。ただし、これも推測の域を出ません。
  • 誰が責任を持つ層なのか:許可の取り方を決めるのがOSなのか、アプリなのか、という分担の問いは、この発表で動き出したばかりです。

私たちの手元で考えたいこと

Museの提供は現時点で米国から始まった段階ですが、フルディスクアクセスはMacの共通の仕組みで、Appleの発表も地域を限定していません。日本でMacを使う私たちにとっても、無関係な話ではありません。

Macでエージェント型のアプリを使う場合、「任せる範囲」の設定は二段階あることが多いようです。OSの許可と、アプリ内の切り替えです。後者がどこまでOSに守られているのかは、この件を見るかぎり、確かめにくい状態にあります。macOSの「プライバシーとセキュリティ」設定で、どのアプリにフルディスクアクセスを許可しているかを一度見直してみるのも一つの手です。

また、この種の権限は、使う本人だけの問題でもありません。Aten氏の件では、編集者からのメッセージにMuseが言及したと書かれています。Appleも、通信アプリでは相手のプライバシーに及びうると明記しています。メッセージを読まれる側は、自分では何も選んでいません。

人が誰かに何かを任せるとき、その範囲を誰がどう確かめるのかという問いは、代理という仕組みの昔からあるものです。いま変わりつつあるのは、その「範囲」を決める画面、つまり許可のダイアログの設計そのものが、ニュースの主役になっていることだと私たちは見ています。

【関連記事】

Meta「Muse」、Amazonから締め出し|提携相手同士に見るAIエージェントの主導権争い
Amazonが9月20日夜にMuseの買い物代行を遮断した経緯と、両社の主導権争いを解説

Meta「Muse」米国で提供開始|専用VMで動くAIエージェント
9月8日の提供開始と、専用の仮想マシンで動く仕組み、認証情報を守る安全設計を解説

AIコードエディターCursorでYOLOモード脆弱性発覚、自動実行制限を簡単に回避可能
AIエージェントの自動実行の制限を回避できる問題を報じた記事。macOSの権限機構(TCC)の回避にも触れている

【編集部後記】

個人の判断で「許可」を押した先で、何が読まれうるのか。AIエージェントに何かを任せるとき、私たちはそれをどこまで思い描けているでしょうか。Aten氏の件の原因は、私たちにもまだ分かりません。ただ、読まれる側には、メッセージの相手という、許可を選べない人もいます。任せる範囲を決める画面の作り方を、OSと各アプリがどう分け合っていくのか。私たちも引き続き見ていきます。まずは手元のMacで、どのアプリに何を許しているのか、のぞいてみませんか。

【参考リンク】

  1. Apple Developer「Updates to Full Disk Access in macOS」(外部)
    本記事の元記事。Appleによる発表(現地2026年10月2日)。Muse・Metaへの言及はない
  2. Apple サポート「Change Privacy & Security settings on Mac」(外部)
    プライバシーとセキュリティ設定の公式ガイド。フルディスクアクセスの意味と設定画面の入口を確認できる
  3. Meta Newsroom「Introducing Muse」(外部)
    Museの公式発表(2026年9月8日)。機能と、隔離された仮想マシンなどの安全設計を説明している
  4. Meta Research「How We Built Safety Into Muse」(外部)
    Museの安全設計の技術解説。認証情報の扱いや、外部からの悪意ある入力への対策などに触れている
  5. Muse(Meta)(外部)
    Museの公式ページ。提供は米国から始まっている
  6. Objective-See Foundation(外部)
    Wardle氏が設立した非営利団体。macOS向けの無償・オープンソースのセキュリティツールなどを提供
  7. Apple Developer Forums(外部)
    開発者向けの公開フォーラム。「Full Disk Access」を巡る議論のスレッドもある
  8. Apple フィードバックアシスタント(外部)
    Appleへの要望や不具合の報告窓口。権限の設計への意見を届ける入口になる

【用語解説】

フルディスクアクセス(Full Disk Access)
macOSの「プライバシーとセキュリティ」設定にある権限。許可されたアプリは、他のアプリのデータ(メール、メッセージ、Safari、ホーム)、Time Machineのバックアップ、一部の管理設定を含む、Mac上のほぼすべてのファイルにアクセスできる。Appleは、バックアップアプリが動くよう既存の保護をほぼ迂回する仕組みだと説明している。

AIエージェント
質問に答えるだけでなく、ユーザーに代わってメールの送信、予約、購入、ファイル操作などの作業を実行するAI。

メッセージ連携(Museのコネクタ)
MuseがMacの「メッセージ」を読むための、Muse側の設定。Metaの説明では、macOS側のフルディスクアクセスとは別に、Muse側でも有効にする必要がある。

ゼロデイ脆弱性(zero-day vulnerability)
開発元が修正を用意する前に発見され、悪用されうる脆弱性。本記事では、Wardle氏が公表したMac版Museの脆弱性を指す。Metaは公表の翌日に修正版を出した。

ローカルでの権限昇格(local privilege escalation)
すでにそのパソコン上で動いているプログラムが、本来持たない権限を得る攻撃。外部から直接侵入するリモートの攻撃とは区別される。Singleton氏はWardle氏の件をこちらに分類した。

root
Unix系OSで最も強い権限を持つ管理者アカウント。「root以外のファイル」は、管理者権限がなければ読めないシステム領域を除いたファイルを指す。

オプトイン(opt-in)
ユーザーが自ら有効にして初めて機能が働く方式。

【参考記事】

  1. Meta’s New Muse AI Agent Read My Private Messages. I Never Asked It To — Inc.(外部)
    一連の発端のコラム(9月19日)。フルディスクアクセスはオフだったとの主張を述べている
  2. Meta disputes claim that Muse read a user’s private messages without permission — TechCrunch(外部)
    Meta側の反論(9月30日)。Stone氏とSingleton氏の説明、Marketplaceの件を扱う
  3. Apple says it’s tightening macOS ‘Full Disk Access’ controls due to new risks from AI agents — TechCrunch(外部)
    Apple発表の報道(10月2日)。記事末尾に「制限」という表現を訂正した旨の注記がある
  4. Meta patched Muse’s zero-day, but security teams still lack visibility into what the agent can access — VentureBeat(外部)
    米国推計250万DL(13日)、Mac版の公開日、Wardle氏の脆弱性と修正を報じている
  5. Amazon blocks Meta’s Muse AI assistant in new standoff over agentic shopping — GeekWire(外部)
    Amazonが挙げた締め出しの理由(事前連絡なし、名乗らない、認証情報の保存)を整理している
  6. Apple will limit Mac disk access as AI agents ‘substantially’ increase risk — The Verge(外部)
    Apple発表の報道(10月2日)。導入時期が示されていない点にも触れている

おすすめ記事