
Apple endurece repentinamente los permisos de los Mac; todo se debe a la inteligencia artificial
macOS está empezando a "desactivar" los Agentes Personales.
El 2 de octubre, Apple emitió un breve comunicado en el que afirmaba que restringiría el privilegio de "Acceso completo al disco" (FDA), que ha existido en macOS durante muchos años, en una futura versión:
Algunos desarrolladores están utilizando el acceso completo al disco de maneras que podrían poner en riesgo a los usuarios, exponiendo todo el contenido de sus sistemas sin su pleno conocimiento ni comprensión. En adelante, implementaremos controles adicionales para garantizar que los usuarios que deseen otorgar este nivel de acceso a las aplicaciones solo puedan hacerlo mediante acciones explícitas. A medida que las capacidades y la autonomía de los agentes de IA sigan aumentando, los riesgos asociados a este nivel de acceso también se incrementarán significativamente.

¿Por qué un permiso que se agregó a macOS Mojave 10.14 en 2018 se ha vuelto repentinamente inseguro en la era de la IA?
Personal Agent ha arruinado el "pacto de caballeros" de macOS.
Para comprender la historia completa, primero necesitamos saber qué es el "acceso completo al disco".
Antes de la versión 10.14, la gestión de permisos del sistema de archivos de macOS no era diferente de la de Windows/Linux actual: mientras un programa estuviera en ejecución, podía acceder a cualquier archivo que la cuenta actual pudiera leer.
Sin embargo, macOS ha ido introduciendo gradualmente mecanismos de gestión de la privacidad más modernos y detallados. En la versión actual, por ejemplo, los programas ya no pueden acceder de forma predeterminada a información altamente sensible como correos electrónicos, mensajes de chat, historial del navegador, copias de seguridad de Time Machine y datos de usuario de software de terceros, a menos que el usuario otorgue manualmente permisos de "acceso total al disco" a un programa.

La razón para mantener esta "puerta trasera" es que algunos tipos de software, como los antivirus, las copias de seguridad de archivos y el software de gestión de TI empresarial, requieren inherentemente recorrer todo el sistema de archivos para funcionar correctamente. Si requirieran autorización manual del usuario para acceder a cada dato confidencial, el resultado serían innumerables ventanas emergentes, lo que los haría inutilizables.
Sin embargo, permitir que estos programas informáticos utilicen el "acceso completo al disco" se basa en un "pacto tácito": macOS considera que el software de copia de seguridad accede al disco completo simplemente para copiar cada archivo tal cual, y el software antivirus accede al disco completo únicamente para supervisar las modificaciones de archivos y la actividad maliciosa. En teoría, solo se centran en su trabajo y no les interesan los datos privados del usuario, ni infringirán sus derechos.
Esta es la "ley de Zeus" interna de macOS. Durante mucho tiempo, este mecanismo ha funcionado bien y todo ha transcurrido en paz.
Hasta que el agente de IA derribó la puerta.
Los agentes personales, especialmente aquellos como Muse, son mucho menos discretos que el software tradicional. Para comprender mejor tus objetivos y preferencias y "gestionar tu vida personal", no solo solicitan "acceso completo al disco", sino que también utilizan este canal para leer gran cantidad de información personal confidencial del usuario, como horarios, contactos de correo electrónico y conversaciones de chat. Luego, transforman esta información en perfiles de usuario y contexto personal para determinar su siguiente paso.

Aunque confiemos en que Meta no utilizará nuestros datos privados para otros fines (de hecho, incluso esto es difícil de garantizar), no podemos descartar la posibilidad de que un Agente Personal revele todos nuestros datos privados debido a un malentendido o a una inducción deliberada por parte de un atacante.
De hecho, esto ha trascendido el ámbito de un experimento mental y se ha convertido en un riesgo real en el mundo real.
Recientemente, la empresa de investigación de seguridad Salt Security reveló una vulnerabilidad de inyección de correo electrónico. Al enviar correos electrónicos con código malicioso, los atacantes pueden forzar al agente Manus de la víctima a ejecutar dicho código, obteniendo así acceso a credenciales de terceros como Gmail y Google Drive conectadas a Manus.

En otro caso, el bloguero tecnológico Matt Robb confió a Muse la gestión de su servicio de compraventa de artículos de segunda mano. Sin embargo, Muse envió su dirección particular al comprador sin su conocimiento, lo que permitió al comprador realizar la transacción de forma presencial.

Sí, la mayoría de los agentes personales afirman ser tu "asistente integral", pero el precio es que este asistente lo sabe todo sobre ti, y este asistente es notoriamente poco fiable, por no mencionar que encontrar vulnerabilidades para atacar a los agentes de IA no es difícil.

Quienes infringen las normas y abusan de los permisos son los "bárbaros que están fuera de la puerta": los agentes personales. Pero si se filtra información, los usuarios desprevenidos también podrían demandar a macOS. Por lo tanto, es fácil comprender por qué Apple se está preparando para endurecer aún más los permisos de "acceso total al disco".

Apertura y seguridad: un dilema insuperable
Según John Gruber, desarrollador veterano y comentarista tecnológico, lo más peligroso es que la mayoría de los jóvenes están siendo "cuidados" demasiado por iPhone y los iPads.
En general, pasamos más tiempo con nuestros teléfonos y tabletas que con los Mac, lo que hace que el público en general esté más acostumbrado a la lógica funcional de los primeros.
Sin embargo, Apple utiliza un mecanismo de entorno aislado mucho más estricto en iOS y iPadOS que en macOS; incluso si concedemos ciegamente todas las solicitudes de permisos en varias ventanas emergentes, el mecanismo subyacente del sistema determina que los agentes no pueden acceder directamente a los correos electrónicos y chats, y la privacidad clave sigue estando protegida.

Sin embargo, si este hábito se traslada a un Mac, los riesgos aumentan exponencialmente.
Los usuarios novatos quizás no se den cuenta de que una Mac es en realidad una estación de trabajo completa, lo que significa que se puede configurar y personalizar mucho más que iPhone /iPad. Si bien otorgar permisos completos en un teléfono móvil puede considerarse relativamente seguro, permitir que un agente habilite el acceso total al disco en macOS equivale a autorizar que dicho agente entregue toda su información de identidad y dirección en el futuro.
La "máscara de afinidad" del agente agrava aún más este riesgo.
Para reducir la desconfianza de los usuarios y hacer que el agente parezca "inofensivo", casi todos los agentes del mercado se han diseñado con imágenes adorables. Por ejemplo, Grok Bot tiene ojos grandes y redondos, Muse tiene a Jolly, un peluche de perezoso sonriente, y OpenAI Dots tiene coloridos personajes de dibujos animados.

Desde el punto de vista del diseño, sin duda son un gran éxito: la gente se siente naturalmente más relajada cuando ve cosas bonitas.
Pero, ¿acaso el éxito del "moe" no supone una especie de peligro?
En una entrada anterior de su blog, John Gruber advirtió que Muse está, en esencia, encapsulando un agente muy potente, incluso peligroso, en un producto de consumo atractivo que cualquiera puede usar: una motosierra tradicional está diseñada, obviamente, para cortar dedos, pero al recubrirla con una colorida carcasa de plástico, los niños podrían olvidar que, en esencia, sigue siendo una motosierra.

Esta es precisamente la situación actual de los agentes personales.
Ante esta situación, que el sistema restrinja preventivamente los permisos para evitar problemas futuros parece una solución razonable; sin embargo, todo cambio tiene sus víctimas, y en este caso, se sacrifica la satisfacción de los desarrolladores.
Los permisos y las capacidades siempre están interrelacionados. La comunidad inicial de iOS estaba muy interesada en el "jailbreaking" porque el acceso root permitía una personalización casi ilimitada. Más tarde, Android contó con aplicaciones como "Li Tiaotiao" que podían saltarse los anuncios de la pantalla de inicio gracias al permiso del Servicio de Accesibilidad de Android, que permitía a las aplicaciones leer la interfaz de usuario y, por lo tanto, simular la pulsación del botón "saltar anuncio". Sin embargo, el precio era que la aplicación debía acceder a todo el contenido de la pantalla.

En otras palabras, muchos programas informáticos útiles se basan en un alto grado de confianza en que el software "no hace el mal" y en permisos abiertos.
Si alguien utiliza estos permisos con fines maliciosos, el sistema fallará, lo que provocará que se restrinjan los permisos y se inutilicen las funciones originales. Por ejemplo, gracias a la función de "agitar" en el anuncio de la pantalla de inicio, algunos sistemas han empezado a desactivar los permisos del giroscopio y el acelerómetro por defecto.
Por lo tanto, tras ver el anuncio de Apple, la primera preocupación de John Gruber fue el software que había desarrollado:
Me preocupa seriamente hasta qué punto Apple restringirá el "acceso total al disco". Utilizo este permiso en varias aplicaciones y, sin él, estas aplicaciones no funcionarán correctamente; y si tengo que autorizarlo manualmente cada vez que realicen una operación, su funcionalidad se verá seriamente afectada.
Si macOS se volviera realmente más cerrado y se asemejara más a iOS, sin duda supondría una ventaja en términos de seguridad para los usuarios comunes, pero también pondría en peligro el ya precario grado de libertad de macOS. Este sentimiento de frustración recuerda al lamento de John Gruber en su blog: «Por eso no podemos tener cosas buenas».
¿De verdad necesitamos tantos agentes?
Esto nos lleva al tema del Agente Personal que pone en marcha la reacción en cadena.

Con Muse liderando las listas de la App Store de EE. UU., el modelo de agente personal se ha convertido repentinamente en un tema candente. Sin embargo, este modelo de negocio se basa en una serie de pasos lógicos interconectados:
Solicitar acceso de administrador al sistema sirve para obtener información personal privada; obtener información personal privada sirve para construir un contexto personal completo; construir un contexto personal sirve para ayudar a las personas a resolver problemas como reservar billetes, comprar en línea, realizar devoluciones y generar informes…
Esta lógica parece impecable, pero para que sea cierta, necesitamos probar varias premisas: Primero, necesitamos probar que todas estas transacciones son "problemas" que necesitan ser "resueltos"; segundo, necesitamos probar que el Agente Personal es la mejor solución a estos problemas.
Al menos en mi opinión, ninguna de estas dos premisas es muy sólida.

La razón por la que Personal Agent se considera un "invento" típico de Silicon Valley es porque encarna los valores de los ingenieros de Silicon Valley en todos los aspectos, a saber, condensarlo todo en un problema monótono con un solo principio y un final.
- Elegir el almuerzo es demasiado difícil, por lo que produjeron "alimentos líquidos" como Soylent, que resuelve el problema de las calorías y la nutrición al beber una botella;
- Ir de compras también es un engorro. Lo mejor es optar por las chaquetas de cuero de Huang Renxun y las camisetas de cuello redondo de Zuckerberg, y pedirlas regularmente para que te las entreguen a domicilio.
- Si tu cantante favorito solo publica un álbum de vez en cuando, ¿por qué no usar la IA para generar "música personalizada" que se ajuste a tus preferencias en lotes?
Esta idea tal vez pueda responderse con una cita de Huang Zheng de Pinduoduo: "Ir de compras no es algo que se centre únicamente en un objetivo; también es parte del entretenimiento y de la vida".

Si bien es innegable que existe un consumo intencional y recurrente, es evidente que la mayoría de la gente prefiere navegar sin rumbo fijo. La emoción de combinar un producto con otro, o de vincular un billete de avión con otros planes de viaje, de explorar al azar y descubrir cosas nuevas, no debería verse limitada por las respuestas preestablecidas que ofrecen los agentes.
Teniendo en cuenta que los sitios web y las aplicaciones ya son soluciones suficientemente buenas para la búsqueda de información, la venta de billetes y las compras basadas en inteligencia artificial podrían ser adecuadas únicamente para escenarios específicos de viajes de negocios.

En cuanto a tareas como la recopilación de datos, la creación de informes y las presentaciones de PowerPoint, sin duda se pueden delegar a un Agente Personal, pero realizar las mismas tareas dentro del entorno limitado de ChatGPT y Workbuddy no supone ningún obstáculo. «Si no es necesario, no crees más entidades». ¿Por qué deberíamos mantener específicamente un «compañero de piso electrónico» que conoce toda nuestra información privada, en lugar de usar un agente de oficina convencional?
Si los asuntos personales no son todos "problemas" que necesitan ser "resueltos", y si los agentes personales no siempre son la mejor solución para gestionar las tareas, entonces el valor de los agentes tipo asistente de los que hablamos es bastante cuestionable.
En este sentido, prefiero llamar a los Agentes Personales "Soylent inteligente".

Si el propósito de comer es simplemente obtener energía y nutrientes, entonces Soylent es bueno, pero no puede satisfacer a las personas que realmente disfrutan del acto de "comer"; de manera similar, cuando nuestras vidas están llenas de "tareas", un agente personal con conocimiento previo de información personal sería una buena idea, pero la vida no siempre se reduce a "tareas".
En definitiva, una vez que pase la novedad, volveremos al camino de "experimentar la vida".
Soylent aún existe, pero se ha reducido a una marca de nicho con ingresos anuales de varios millones de dólares y un valor de marca que se ha amortizado a cero; y a medida que la moda se desvanece, es probable que el territorio del Agente Personal también se reduzca significativamente.
Pero los permisos del sistema que se endurecieron a causa de ellos nunca volverán a ser válidos.
