苹果点名AIAgent:先查终端有没有"完全磁盘访问"
如果你在 Mac 上用终端或 IDE 跑编码 Agent,先打开:系统设置 → 隐私与安全性 → 完全磁盘访问。
看看 Terminal、iTerm2、IDE 和 Agent 应用有没有授权。确认当前任务不再需要的就关掉;仍有必要的备份等任务,保留所需访问。
我的判断是:旧授权值得重看,但终端的一个开关,不能说明每个 Agent 的实际访问范围。
10 月 2 日,苹果在开发者公告里点名 AI Agent,并承诺增加更明确的授权控制。公告没给出新机制和生效时间,现在能做的是核对已有授权。
只改一个项目,为什么要看这个权限?
给编码工具授权时,你面对的可能只是一项项目任务。苹果使用手册列出的范围,却包括其他应用的数据、Time Machine 备份,以及部分管理设置。
邮件、信息、Safari 和家庭数据,都在它举的例子里。这个范围,显然比“让 Agent 改眼前的代码”大得多。
你可以先问一句:这项任务到底需要哪些数据?
如果任务是改一个项目,所需的是项目里的代码和相关文件。仅凭“工具要正常工作”,还不能说明它需要跨到邮件、对话和备份数据。
反过来,备份程序可能确实需要广泛访问。苹果在公告里就解释过,完全磁盘访问让备份类应用能够正常工作。
所以,同一个权限,放在不同任务里,必要性会不同。判断依据是你现在让程序做什么,不能只看程序属于终端、IDE 还是备份软件。
如果你当初只是为了解决一次访问问题而开过权限,现在那项任务已经结束,就有理由重新核对。开过一次,不等于以后每项任务都需要。
Apple 使用手册条目裁切:包含其他应用数据与备份数据。苹果这次警示的是:部分开发者使用这项权限的方式,可能让用户在没有充分理解的情况下暴露私人数据。通信应用还可能牵涉与你聊天的其他人的隐私。
它对 AI Agent 的原话是:
As AI agents become increasingly capable and autonomous, the risks associated with this level of access will grow substantially.
意思是:随着 AI Agent 越来越有能力、越来越自主,这种访问级别带来的风险会显著增长。
一个能自己安排步骤、调用工具的 Agent,需要你审视的不只是“最后做成了什么”,还包括“过程中被允许接触哪些数据”。Agent 能完成任务,也不代表它需要长期访问这些数据。
但广泛文件访问也不等于管理员权力。Mac 还有其他访问控制,不能把完全磁盘访问理解成越过一切保护的万能权限。
从终端启动,就一定算终端的吗?
你可能接着问:终端开了完全磁盘访问,从里面启动的 Agent,是不是就跟着有了?
有这样的使用报告,但它们不能给所有工具下结论。
在 Claude Code 的一条公开问题报告中,用户说,同样的受保护数据操作,从 Terminal 启动能够完成,在桌面应用的内嵌入口里却不行。
报告者把终端里的成功归因于 Terminal 的授权。这能说明那位用户遇到了入口差异;他的解释,还不是苹果对所有 Agent 的保证。
另一条桌面应用报告则称,应用通过辅助程序主动改变了子进程的责任归属,导致宿主的授权没有按报告者预期作用到它。
这条报告描述的是特定桌面入口和实现。它同样不能推出“从终端启动都不继承”,也不能证明你的工具今天仍是这个行为。
苹果技术支持工程师在开发者论坛里解释过,系统需要判断一次文件访问由哪个程序负责。程序启动其他程序时,这个归属关系可能成立,也可能断开。
换成白话:“谁把工具启动起来”与“系统把访问算给谁”,不能直接画等号。
所查一方材料没有给出适用于所有终端 Agent 的统一结论。具体入口、程序身份和实现都需要核对,不能靠工具名猜。
授权判断示意:用途复核与实际访问归属,分别确认。还有一个容易混淆的地方:系统设置里的“文件与文件夹”,与“完全磁盘访问”是分别列出的项目。
某份报告谈的是 Documents 的访问,另一份谈的是其他受保护数据。看见两份报告说法相反,先要确认它们谈的是否是同一种访问。
所以,核对终端开关是有用的起点。要判断某个 Agent 实际能读什么,还得结合那个工具、那个启动入口和具体访问对象。
现在关掉,还是先留着?
回到列表里的每个应用,把名字和当前任务对应起来。
确认仍需要这个范围,就保留;确认已经不需要,就关闭。 如果连当初为什么授权都想不起来,先核对用途,别因名字熟悉就默认常开。
关闭后,某些工具访问受保护数据的功能可能受限。遇到这种情况,先确认任务确实需要什么范围,再恢复所需授权;别把每一次访问失败都导向完全磁盘访问。
关闭终端上的授权,也不能证明你已经撤销所有 Agent 的访问能力。其他应用的授权、其他访问方式,以及运行中进程是否立即受影响,都不能从这一个开关得出答案。
你现在能完成的,是减少确认不再需要的授权。苹果的新控制怎么做、是否处理现有授权,公告都没有说明。
先打开那张列表,找出你自己能解释用途的条目。让授权对应当前任务,比让过去的一次“允许”一直挂着,更有依据。
Agent 的成本与边界,既包括花了多少时间和钱,也包括交出了多少访问范围。
这里会继续从工程师视角,判断 Agent 工作中的能力变化,以及哪些边界还需要证据。
来源与说明:依据 2026 年 10 月 4 日采集的苹果公告、使用手册、技术支持工程师解释及公开问题报告。未进行 macOS 或工具权限实测;公开报告描述的是报告者的环境。
苹果开发者公告(10 月 2 日)
https://developer.apple.com/news/?id=p6zjojqw
Apple Mac 使用手册:隐私与安全性
https://support.apple.com/guide/mac-help/change-privacy-security-settings-on-mac-mchl211c911f/mac
Apple DTS 工程师:文件系统权限
https://developer.apple.com/forums/thread/678819
社区问题报告 #24162:启动入口差异
https://github.com/anthropics/claude-code/issues/24162
社区问题报告 #64685:桌面辅助程序
https://github.com/anthropics/claude-code/issues/64685
Amit Kothari:Documents 访问观察
https://amitkoth.com/macos-tcc-documents-folder/