<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
    <channel>
        <title>Muse on 奇诺分享 | 重在分享</title>
        <link>https://blog.ccino.org/tags/muse/</link>
        <description>Recent content in Muse on 奇诺分享 | 重在分享</description>
        <generator>Hugo -- gohugo.io</generator>
        <language>zh-cn</language>
        <lastBuildDate>Sat, 03 Oct 2026 09:49:05 +0800</lastBuildDate><atom:link href="https://blog.ccino.org/tags/muse/index.xml" rel="self" type="application/rss+xml" /><item>
        <title>muse 争议之后，Apple 要收紧 AI Agent 的全盘访问权限</title>
        <link>https://blog.ccino.org/p/apple-muse-agent-permission-boundaries-2026/</link>
        <pubDate>Sat, 03 Oct 2026 09:49:05 +0800</pubDate>
        
        <guid>https://blog.ccino.org/p/apple-muse-agent-permission-boundaries-2026/</guid>
        <description>&lt;img src="https://blog.ccino.org/p/apple-muse-agent-permission-boundaries-2026/imgs/cover.png" alt="Featured image of post muse 争议之后，Apple 要收紧 AI Agent 的全盘访问权限" /&gt;&lt;p&gt;你让 AI 帮忙安排一顿聚餐，它去查日历，很合理。它再翻出朋友几个月前聊过的家庭变故，用来判断谁适合坐在一起，你大概就会问：我什么时候让你看这个了？&lt;/p&gt;
&lt;p&gt;这是一个假设场景。但“我授权过”和“我想让它这样做”之间的距离，已经出现在真实的个人 AI Agent（人工智能体）争议里。&lt;/p&gt;
&lt;p&gt;10 月 2 日，Apple 在开发者网站上发布&lt;a class=&#34;link&#34; href=&#34;https://developer.apple.com/news/?id=p6zjojqw&#34;  target=&#34;_blank&#34; rel=&#34;noopener&#34;
    &gt;全盘访问权限调整公告&lt;/a&gt;。公告提到，有开发者借 Full Disk Access（全盘访问）暴露用户的文件、邮件、消息和浏览历史，而用户未必充分知情。Apple 将增加控制，要求用户通过更明确的操作，授予这一级别的访问。&lt;/p&gt;
&lt;p&gt;&lt;img src=&#34;https://blog.ccino.org/p/apple-muse-agent-permission-boundaries-2026/imgs/apple-full-disk-access-og.png&#34;
	width=&#34;1200&#34;
	height=&#34;630&#34;
	srcset=&#34;https://blog.ccino.org/p/apple-muse-agent-permission-boundaries-2026/imgs/apple-full-disk-access-og_hu_5e1a7a1a1866af0a.png 480w, https://blog.ccino.org/p/apple-muse-agent-permission-boundaries-2026/imgs/apple-full-disk-access-og_hu_edc1817df0eea149.png 1024w&#34;
	loading=&#34;lazy&#34;
	
		alt=&#34;Apple 开发者网站公告：macOS 全盘访问权限调整&#34;
	
	
		class=&#34;gallery-image&#34; 
		data-flex-grow=&#34;190&#34;
		data-flex-basis=&#34;457px&#34;
	
&gt;&lt;/p&gt;
&lt;p&gt;此前，科技专栏作者 Jason Aten 称，Meta 的个人助手 Muse 引用了自己的私人聊天，主动发来工作建议。Meta 则表示，消息集成需要用户主动开启。Ars Technica 随后的报道，将这场争议与 Apple 的公告联系起来。&lt;/p&gt;
&lt;p&gt;&lt;img src=&#34;https://blog.ccino.org/p/apple-muse-agent-permission-boundaries-2026/imgs/ars-gatekeeping-ai-agents.jpg&#34;
	width=&#34;1600&#34;
	height=&#34;900&#34;
	srcset=&#34;https://blog.ccino.org/p/apple-muse-agent-permission-boundaries-2026/imgs/ars-gatekeeping-ai-agents_hu_afcef04555526a0c.jpg 480w, https://blog.ccino.org/p/apple-muse-agent-permission-boundaries-2026/imgs/ars-gatekeeping-ai-agents_hu_b5f7af57c223e7bd.jpg 1024w&#34;
	loading=&#34;lazy&#34;
	
		alt=&#34;Ars Technica 报道题图：AI Agent 的权限门禁&#34;
	
	
		class=&#34;gallery-image&#34; 
		data-flex-grow=&#34;177&#34;
		data-flex-basis=&#34;426px&#34;
	
&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Apple 没有点名 Muse，也没有宣布封禁任何应用。&lt;/strong&gt; 具体何时实施、在哪个系统版本落地、授权界面会怎么变，目前都没有公布。把两件事放在一起看，是因为它们碰到了同一个问题：一次系统授权，究竟能替用户决定多少事？&lt;/p&gt;
&lt;h2 id=&#34;备份软件要的权限个人助手也拿到了&#34;&gt;备份软件要的权限，个人助手也拿到了
&lt;/h2&gt;&lt;p&gt;全盘访问不是“打开你选中的那份文件”。&lt;/p&gt;
&lt;p&gt;按 Apple 公告的解释，它主要是为备份应用准备的，可以在很大程度上绕过常规隐私控制。备份软件要复制受保护的数据，用途相对明确。当然，能读不代表能任意处置，也不意味着获得了系统里所有其他操作权限。&lt;/p&gt;
&lt;p&gt;个人助手拿到同样广泛的访问能力，用法却不一样。&lt;/p&gt;
&lt;p&gt;Meta 官网介绍，Muse 可以连接邮件、日历和其他应用，执行多步骤任务；关闭应用后，它仍能继续工作。发送消息、购物等操作，产品也提供了批准机制。这里说的是官方公开说明，并非对它所有行为的实测结论。&lt;/p&gt;
&lt;p&gt;问题在于，主动办事需要主动找资料。你未必每次都先选好一份文件，再交给助手。它可能先翻上下文，发现你遗漏的事情，然后来提醒你。这正是产品想卖的便利。&lt;/p&gt;
&lt;p&gt;聚餐的例子就卡在这里。查参与者的空闲时间、读这次聚餐相关的消息，都说得过去。旧工作聊天、医疗文件、浏览记录是否也要看？“帮我安排一下”并没有回答这些问题。&lt;/p&gt;
&lt;p&gt;安装时的弹窗很短，授权之后的工作可能持续很久。过了几周，用户还能不能说清楚那个“允许”包括哪些数据、哪些用途？&lt;/p&gt;
&lt;p&gt;Apple 在公告里直接提到了这种变化：AI Agent 越有能力、越自主，广泛访问所带来的风险就越大。它担心的并不只是某次误读，而是应用可以长期自行寻找资料，用户却不知道它会找到哪里。&lt;/p&gt;
&lt;h2 id=&#34;muse-的两个开关回答的是哪一个问题&#34;&gt;Muse 的两个开关，回答的是哪一个问题？
&lt;/h2&gt;&lt;p&gt;Jason Aten 在 9 月 19 日的 &lt;a class=&#34;link&#34; href=&#34;https://www.inc.com/jason-aten/metas-new-muse-ai-agent-read-my-private-messages-i-never-asked-it-to/91408202&#34;  target=&#34;_blank&#34; rel=&#34;noopener&#34;
    &gt;Inc. 专栏&lt;/a&gt; 中写道，自己与播客搭档聊了新 iPhone 后，Muse 很快推送了写作建议，还提到了编辑发来的消息。&lt;/p&gt;
&lt;p&gt;这是作者的使用叙述，不是独立复现。但用户为什么吃惊，不难理解：原本留在私人对话里的内容，突然被助手拿来安排工作了。&lt;/p&gt;
&lt;p&gt;Ars Technica 引述 Meta 的回应称，Muse Mac 应用的 Messages 集成需要主动开启。读取消息有两个前提：用户授予 macOS 全盘访问，同时启用 Muse 的 Messages 连接器。&lt;/p&gt;
&lt;p&gt;不能因为出现了争议，就把这两个开关当成不存在。但也不能因为有两个开关，讨论就到此结束。&lt;/p&gt;
&lt;p&gt;全盘访问决定应用在技术上能够接触多大范围的数据。连接器则是产品内部的控制：应用承诺哪些功能会用到这些数据。报道采访的 macOS 安全研究者 Patrick Wardle 指出，全盘访问本身提供的文件读取能力很广。&lt;/p&gt;
&lt;p&gt;至于 Muse 是否真的按连接器状态限制了读取，要检查实现和实际行为。凭一项系统权限，不能认定它在连接器关闭时偷读；凭一份产品说明，也不能当作已经做过安全审计。&lt;/p&gt;
&lt;p&gt;就算两项授权都是用户主动开启的，仍有一个没回答的问题：&lt;strong&gt;用户想让助手在被问到时查消息，还是想让它持续从聊天里找工作线索？&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;读取一次历史、用于当前回答、保存成长期记忆、主动推送建议，是几种不同的用法。“用户已经授权”这句话太宽，容得下它们之间的差别，也容易把这些差别遮住。&lt;/p&gt;
&lt;h2 id=&#34;聊天另一方没有看到你的授权弹窗&#34;&gt;聊天另一方没有看到你的授权弹窗
&lt;/h2&gt;&lt;p&gt;Apple 公告还有一句话容易被略过去：对于通信应用，这种访问也可能损害与用户交流者的隐私。&lt;/p&gt;
&lt;p&gt;朋友告诉你一件暂时不想公开的家事，消息存在你的电脑上，你当然能读。但对方选择的是告诉你。那段话是否要交给你的助手分析、保存、反复调用，并没有在发送消息时一起说清楚。&lt;/p&gt;
&lt;p&gt;这比“用户有没有点允许”难处理。装应用的人能设置自己的电脑，聊天另一方却看不到那次弹窗。群聊里，一个人打开连接器，助手接触的可能是许多人说过的话。&lt;/p&gt;
&lt;p&gt;因此，不能只让安装者承担一句笼统同意的全部后果。产品至少可以让用户选择对话范围，解释处理用途，减少无必要的留存。总结一段明确选中的聊天，和持续扫描所有聊天、自动提取任务，并不需要同样大的访问范围。&lt;/p&gt;
&lt;p&gt;这里不是在断言某次读取已经违法。法律要求取决于具体场景与适用法规。更实际的提醒是：电脑归你，不等于电脑上的每一句话都只关系到你。&lt;/p&gt;
&lt;p&gt;&lt;img src=&#34;https://blog.ccino.org/p/apple-muse-agent-permission-boundaries-2026/imgs/conversation-privacy.png&#34;
	width=&#34;1536&#34;
	height=&#34;864&#34;
	srcset=&#34;https://blog.ccino.org/p/apple-muse-agent-permission-boundaries-2026/imgs/conversation-privacy_hu_276ba286ee6c864a.png 480w, https://blog.ccino.org/p/apple-muse-agent-permission-boundaries-2026/imgs/conversation-privacy_hu_f7f2a6aca4f75464.png 1024w&#34;
	loading=&#34;lazy&#34;
	
		alt=&#34;设备主人已授权，聊天另一方未确认&#34;
	
	
		class=&#34;gallery-image&#34; 
		data-flex-grow=&#34;177&#34;
		data-flex-basis=&#34;426px&#34;
	
&gt;&lt;/p&gt;
&lt;h2 id=&#34;再弹一次警告会有用吗&#34;&gt;再弹一次警告，会有用吗？
&lt;/h2&gt;&lt;p&gt;Apple 承诺增加更明确的控制，但没有公布设计。现在还不能断言它会引入按任务授权，也不能断言它只是多加一道弹窗。&lt;/p&gt;
&lt;p&gt;如果最后只是把原来的警告再弹一次，我对效果会比较保留。用户可能更慎重，却仍然不知道，这次要办的事情为什么需要全部消息。&lt;/p&gt;
&lt;p&gt;“用这份文件写摘要”很容易理解。“整理所有我可能感兴趣的事”就不同了，应用可能因此去找邮件、聊天、文件和浏览记录。后者需要解释的，除了读哪里，还有会持续多久、哪些内容不会处理。&lt;/p&gt;
&lt;p&gt;系统权限、产品开关和任务授权，分别管着不同的事。系统划出应用能接触的范围，产品决定启用哪些连接，具体任务说明这次要拿什么做什么。这个区分是本文的设计分析，不是 Apple 已宣布的新方案。&lt;/p&gt;
&lt;p&gt;&lt;img src=&#34;https://blog.ccino.org/p/apple-muse-agent-permission-boundaries-2026/imgs/permission-layers.png&#34;
	width=&#34;1536&#34;
	height=&#34;864&#34;
	srcset=&#34;https://blog.ccino.org/p/apple-muse-agent-permission-boundaries-2026/imgs/permission-layers_hu_a8e5f690827e62b6.png 480w, https://blog.ccino.org/p/apple-muse-agent-permission-boundaries-2026/imgs/permission-layers_hu_e3db0d59605dc754.png 1024w&#34;
	loading=&#34;lazy&#34;
	
		alt=&#34;系统权限、产品开关、任务授权三层各管一事&#34;
	
	
		class=&#34;gallery-image&#34; 
		data-flex-grow=&#34;177&#34;
		data-flex-basis=&#34;426px&#34;
	
&gt;&lt;/p&gt;
&lt;p&gt;有些产品把确认放在最后：邮件写好了，问你要不要发。这当然有用。不过，&lt;strong&gt;发送前的确认，补不上此前一次不必要的读取。&lt;/strong&gt; 私人聊天如果已经进入了处理流程，最后点“不发送”，也不会自动把前面的步骤撤回。&lt;/p&gt;
&lt;p&gt;更可用的设计，未必是每一步都弹窗。让用户选材料、默认少连几个来源、显示这次实际用了什么、允许持续任务到期停止，这些做法更接近用户能理解的范围。需要高风险操作时，再单独确认。&lt;/p&gt;
&lt;p&gt;至少，助手给出建议之后，用户应该有办法知道：它是看了日历，还是看了昨天那段私聊？&lt;/p&gt;
&lt;h2 id=&#34;现在先检查自己的-mac&#34;&gt;现在先检查自己的 Mac
&lt;/h2&gt;&lt;p&gt;不用等新机制上线，可以先打开 macOS 的“系统设置 → 隐私与安全性”，看看全盘访问列表。哪些应用还在用？哪些只是前阵子试了一下，权限却一直留着？备份软件有相应需求，偶尔试用的助手则需要重新核对用途。&lt;/p&gt;
&lt;p&gt;应用内部的邮件、消息、日历连接器也要另看。系统授权与产品开关是两处设置，检查其中一处，不能替另一处作保证。&lt;/p&gt;
&lt;p&gt;也别把全盘访问、屏幕录制和辅助功能当成一回事。它们分别涉及受保护数据、屏幕内容与辅助操作等不同能力。查完全盘访问，不代表查完了所有权限；某个应用有其中一项，也不代表必然拥有另外两项。&lt;/p&gt;
&lt;p&gt;试用长期运行的助手时，可以先给指定文件或单独准备的资料。独立账户、测试环境能减少它接触的数据，但如果随后又连上真实邮箱和私人聊天，隔离效果也会随之变弱。&lt;/p&gt;
&lt;p&gt;撤销权限之后，还剩一件麻烦事：已经生成的副本、摘要或记忆怎么办？撤销通常能限制后续访问，却不保证把这些东西一起删掉。需要再看应用的数据删除与留存说明，不能把“关闭权限”直接理解成“从未读过”。&lt;/p&gt;
&lt;h2 id=&#34;我希望助手多做事但得知道它看了什么&#34;&gt;我希望助手多做事，但得知道它看了什么
&lt;/h2&gt;&lt;p&gt;Muse 这类助手需要上下文。没日历，很难安排会议；没相关邮件，很难整理待办。把所有访问都关掉，产品确实也做不了多少事。&lt;/p&gt;
&lt;p&gt;但愿意让它帮忙，和愿意把全部资料交给它持续筛选，中间还有很多选择。系统的权限应限制它能到哪里，产品的规则要说明它怎样使用资料，一次具体任务则决定当下为什么要用。某一层说不清楚，不能拿另一层的“已允许”来顶上。&lt;/p&gt;
&lt;p&gt;Apple 的公告让这个问题进入了系统权限的讨论。至于新控制有没有用，要看用户能否更准确地理解和限制实际访问，不能只看弹窗措辞有多严肃。&lt;/p&gt;
&lt;p&gt;对 Muse，我更想看到的也不是再添一句“重视隐私”。当它主动给出一条建议，最好能顺手告诉我依据了哪些资料。如果其中包含别人的私聊，我还应该能把那段内容排除，停止后续使用，并知道已有记录如何处理。&lt;/p&gt;
&lt;p&gt;助手主动找到了我需要的东西，是便利。它找到了我根本没打算交出去的东西，却要等争议发生后才解释，就是另一回事了。&lt;/p&gt;
&lt;h2 id=&#34;参考来源&#34;&gt;参考来源
&lt;/h2&gt;&lt;ul&gt;
&lt;li&gt;&lt;a class=&#34;link&#34; href=&#34;https://developer.apple.com/news/?id=p6zjojqw&#34;  target=&#34;_blank&#34; rel=&#34;noopener&#34;
    &gt;Apple：Updates to Full Disk Access in macOS&lt;/a&gt;，2026 年 10 月 2 日，权限调整公告。&lt;/li&gt;
&lt;li&gt;&lt;a class=&#34;link&#34; href=&#34;https://ai.meta.com/muse/&#34;  target=&#34;_blank&#34; rel=&#34;noopener&#34;
    &gt;Meta：Muse 产品介绍与常见问题&lt;/a&gt;，个人 Agent 的能力、后台运行与批准机制说明。&lt;/li&gt;
&lt;li&gt;&lt;a class=&#34;link&#34; href=&#34;https://www.inc.com/jason-aten/metas-new-muse-ai-agent-read-my-private-messages-i-never-asked-it-to/91408202&#34;  target=&#34;_blank&#34; rel=&#34;noopener&#34;
    &gt;Jason Aten：Meta’s New Muse AI Agent Read My Private Messages. I Never Asked It To&lt;/a&gt;，2026 年 9 月 19 日，使用经历与评论；本文依据可访问部分。&lt;/li&gt;
&lt;li&gt;&lt;a class=&#34;link&#34; href=&#34;https://arstechnica.com/security/2026/10/apple-changes-full-disk-access-permissions-to-curb-abuse-from-ai-agents/&#34;  target=&#34;_blank&#34; rel=&#34;noopener&#34;
    &gt;Ars Technica：Apple changes full-disk access permissions to curb abuse from AI agents&lt;/a&gt;，2026 年 10 月 2 日，争议、Meta 回应与安全研究者观点。&lt;/li&gt;
&lt;li&gt;&lt;a class=&#34;link&#34; href=&#34;https://support.apple.com/guide/mac-help/control-access-to-files-and-folders-on-mac-mchld5a35146/mac&#34;  target=&#34;_blank&#34; rel=&#34;noopener&#34;
    &gt;Apple 支持：Control access to files and folders on Mac&lt;/a&gt;，文件访问控制与第三方隐私政策说明。&lt;/li&gt;
&lt;/ul&gt;

    &lt;blockquote&gt;
        &lt;p&gt;&lt;strong&gt;可信度边界&lt;/strong&gt;：Apple 将增加授权控制、未点名 Muse，是官方公告可确认的事实。Muse 的消息访问条件依据 Ars 引述的 Meta 回应，未独立核验实现；Jason Aten 的经历也不等同于独立复现。文中的聚餐、家庭变故为说明授权范围而设的假设场景。关于任务授权、第三方同意和最小访问范围的判断，是基于公开资料的分析，不是 Apple 或 Meta 的官方方案，也不构成法律意见。&lt;/p&gt;

    &lt;/blockquote&gt;
</description>
        </item>
        
    </channel>
</rss>
