Contexte de l’incident

Le 2 octobre 2026, Ars Technica a publié le récit d’un journaliste qui a reçu une notification non sollicitée de l’assistant IA de Meta, nommé Muse, contenant un extrait d’une conversation Apple Messages entre lui et un collègue. L’auteur affirme n’avoir jamais accordé à Muse les autorisations nécessaires pour lire ses messages. Meta a répliqué en rappelant que l’accès aux messages requiert deux permissions explicites : le droit Full Disk Access (FDA) au niveau du système macOS et l’activation d’un connecteur Messages dans l’application Muse.

Cette controverse a déclenché un débat public sur la capacité des agents IA à exploiter des privilèges système étendus, poussant Apple à réagir rapidement.

Fonctionnement de l’accès Full Disk sous macOS

Full Disk Access est une permission de niveau système qui, lorsqu’elle est accordée à une application, lui permet de lire tout fichier non‑root du disque, y compris les bases de données de Mail, les historiques de navigation, les caches de messagerie et les fichiers de configuration. Patrick Wardle, expert en sécurité macOS, a souligné que « avec FDA, n’importe quel fichier non‑root devient lisible », ce qui inclut les données sensibles stockées dans les dossiers ~/Library. Le modèle de permission repose sur une case à cocher dans les Préférences Système → Sécurité et confidentialité, sans contrôle granulaire sur les types de fichiers accessibles.

Modification des permissions par Apple

Apple a publié, quelques jours après l’incident, une mise à jour de ses paramètres de confidentialité macOS. Le communiqué indique que certains développeurs utilisent FDA « de façon à exposer tout le système, y compris les fichiers, le courrier, les messages et l’historique de navigation », souvent sans que l’utilisateur comprenne l’étendue du risque. La société précise que, pour les applications de communication, ce niveau d’accès peut compromettre la confidentialité des interlocuteurs. La nouvelle politique impose que les applications demandant FDA doivent fournir une justification claire dans la description de l’app et que les utilisateurs reçoivent un avertissement détaillé avant d’accorder le droit.

Apple ne nomme aucune application spécifique, mais le timing de l’annonce coïncide avec le débat autour de Muse et la décision d’Amazon de bloquer Muse de sa plateforme pour non‑respect des règles d’accès.

Analyse des risques et limites

Du point de vue technique, la combinaison de FDA et d’un connecteur dédié crée une chaîne d’autorisation qui, si elle est mal configurée, autorise un agent IA à lire et à transmettre des données privées. Même si le connecteur Messages est désactivé, un attaquant qui parvient à injecter du code dans une application disposant de FDA (par exemple via une attaque ClickFix) pourrait contourner la restriction et contrôler l’assistant. La réponse d’Apple vise à renforcer la transparence, mais elle ne résout pas le problème fondamental du modèle de permission « tout ou rien » de FDA. Une granularité plus fine, comme la capacité de restreindre l’accès à des répertoires spécifiques, resterait souhaitable pour réduire la surface d’attaque.

En résumé, la mise à jour d’Apple introduit des garde‑fous supplémentaires contre l’exploitation abusive des privilèges système par les agents IA, tout en soulignant les limites inhérentes du modèle FDA actuel.