Contexte et fonctionnement de Full Disk Access

Full Disk Access (FDA) a été introduit avec macOS Mojave (10.14) et se trouve dans Privacy & Security. Lorsqu’un logiciel obtient ce droit, il contourne les restrictions d’accès aux fichiers système, aux sauvegardes Time Machine, aux messages, aux courriels et à l’historique de navigation. Cette capacité est indispensable pour certains outils de sécurité ou de sauvegarde, mais elle ouvre également la porte à la lecture et à l’écriture de données normalement protégées.

Risques liés aux agents IA

Apple indique que des développeurs utilisent FDA pour des agents d’intelligence artificielle capables d’exploiter les données locales sans que l’utilisateur en saisisse pleinement l’étendue. Un agent peut ainsi accéder à des fichiers, à la messagerie ou aux historiques de navigation, compromettant la confidentialité des communications de l’utilisateur et de ses interlocuteurs. La société prévoit d’ajouter une étape d’action explicite de l’utilisateur avant d’accorder ce niveau d’accès, afin de rendre le consentement plus visible.

Preuves de concept et vulnérabilités récentes

Le déclencheur de cette décision semble être le cas de Meta Muse, un agent IA fonctionnant sur une VM Linux dans le cloud de Meta. Muse nécessite deux autorisations : FDA et le paramètre Messages connector. Après avoir obtenu ces droits, l’application a pu lire les iMessages d’un journaliste. Par ailleurs, le chercheur Patrick Wardle a publié un PoC nommé not-a-mused qui exploite une faille non documentée endo_voyager_dictation_endpoint. Cette faille permet à un processus non privilégié de récupérer le jeton d’authentification Muse, d’intercepter l’audio dicté, d’injecter des prompts malveillants et de réutiliser les privilèges FDA pour d’autres actions. Wardle a également signalé la vulnérabilité CVE‑2026‑100754 affectant l’application ChatGPT d’OpenAI sur macOS, qui aurait pu être détournée pour accéder aux journaux de chat.

Perspectives et limites

Les mesures annoncées par Apple visent à réduire l’écart entre la puissance d’accès de FDA et la visibilité du consentement utilisateur. Toutefois, la mise en œuvre exacte n’est pas encore connue, ce qui laisse une fenêtre d’exposition pour les agents IA déjà déployés. De plus, la dépendance à des paramètres internes non documentés montre que les développeurs d’agents peuvent exploiter des surfaces d’attaque inattendues, même sans privilèges élevés. Une surveillance accrue des demandes FDA et une politique de révocation rapide restent essentielles pour contenir les risques.