Vai al contenuto
Luca Masrè Passaro
Laboratorio AI

luca@masrepassaro.com WhatsApp

home / blog

Agenti AI sul Mac: Apple stringe i permessi

Accesso completo al disco: Apple annuncia controlli più severi su Mac per i rischi degli agenti AI. Cosa cambia, il caso Muse e cosa controllare oggi.

LMP Luca Masrè Passaro
·
08.10.2026
Illustrazione in stile Ghibli: in un corridoio di locanda uno spiritello luminoso porta una grande chiave dorata verso una porta aperta su lettere e foto di famiglia

Un giornalista americano installa un assistente AI sul Mac che usa per le prove. Racconta di aver rifiutato, durante la configurazione, l’accesso ai suoi messaggi. Dopo un giorno, sempre secondo il suo racconto, l’assistente gli propone un’idea per un articolo presa da una chat privata con il co-conduttore del suo podcast.

Lui chiede: come fai a saperlo? L’assistente risponde che vede solo le notifiche che compaiono sullo schermo.

Il giornalista è Jason Aten, editorialista di Inc. L’assistente è Muse, l’agente AI di Meta. Meta contesta la sua ricostruzione: senza i permessi giusti, dice, Muse i messaggi non li può leggere. Su un punto però le due versioni coincidono: quella risposta sulle notifiche era sbagliata. Venerdì 2 ottobre, pochi giorni dopo, Apple ha annunciato che renderà più difficile dare a un’app la chiave di tutto il Mac. Il motivo lo scrive nero su bianco: gli agenti AI.

In breve

Il 2 ottobre 2026 Apple ha annunciato sul suo sito per sviluppatori che introdurrà controlli aggiuntivi sull’«Accesso completo al disco» di macOS, il permesso che lascia a un’app vedere tutto quello che c’è sul Mac: file, posta, messaggi, cronologia di navigazione. Il motivo dichiarato: con agenti AI sempre più capaci e autonomi, i rischi di questo accesso cresceranno in modo sostanziale. Apple non ha detto quando arriveranno i controlli né come saranno fatti. L’annuncio arriva pochi giorni dopo il caso di Muse, l’agente di Meta che secondo un giornalista avrebbe letto i suoi messaggi senza permesso: Meta contesta questa versione. Per chi lavora la lezione è pratica: un agente vede quello che gli lasci vedere, e quello che gli lasci vedere si controlla già oggi in due posti, le impostazioni del Mac e i collegamenti attivati dentro l’agente.

Cosa ha annunciato Apple

L’annuncio è un post breve, due paragrafi, pubblicato sul sito di notizie per sviluppatori alle 18 di venerdì, ora italiana. Il titolo è asciutto: «Aggiornamenti all’Accesso completo al disco in macOS». Dentro ci sono poche frasi, pesate col bilancino.

La prima mette le cose in ordine. Apple dà agli sviluppatori strumenti potenti e, insieme, una serie di controlli che proteggono i dati privati delle persone. L’Accesso completo al disco, scrive, «aggira in gran parte» quei controlli. Esiste per un motivo pratico: permettere alle app di backup di funzionare bene sul Mac. Un programma che deve copiare tutto deve poter leggere tutto.

Poi l’accusa, senza nomi. «Alcuni sviluppatori» usano quel permesso in modi che possono mettere a rischio gli utenti, esponendo tutto quello che c’è sul sistema — file, posta, messaggi e perfino la cronologia di navigazione — senza che la persona lo sappia e lo capisca fino in fondo. Per le app di comunicazione, aggiunge, il danno può toccare anche la privacy di chi con quella persona comunica.

Infine la promessa. D’ora in avanti arriveranno «controlli aggiuntivi», perché chi vuole davvero concedere a un’app questo livello di accesso, che Apple definisce «straordinario», possa farlo solo con un’azione «molto esplicita». E la frase che spiega il perché: «Man mano che gli agenti AI diventano più capaci e autonomi, i rischi legati a questo livello di accesso cresceranno in modo sostanziale».

Quello che manca conta quanto quello che c’è. Apple non dice quando, non dice in quale versione di macOS, non spiega come saranno fatti questi controlli. Secondo TechCrunch, non ha risposto nemmeno alle domande della redazione. Per ora è una dichiarazione di direzione, rivolta a chi scrive app.

Una direzione, però, indicata da chi costruisce la serratura.

Il caso che ha acceso la discussione

Apple non cita nessuno. Ma il suo annuncio arriva pochi giorni dopo una storia che ha girato molto nella stampa tecnologica americana, e TechCrunch l’ha raccontato proprio così: come il passo successivo a quella storia. MacRumors l’ha messo accanto alla crescita degli agenti AI «sempre attivi», come Muse di Meta e Dots di OpenAI, che hanno sollevato più di un dubbio sulla privacy.

Muse è l’agente AI personale di Meta, lanciato l’8 settembre: un software che non si limita a rispondere, agisce per te. Secondo Decrypt, al 23 settembre aveva superato i 2,5 milioni di download; il 30 settembre TechCrunch lo dava al primo posto nell’App Store. Su Mac, fra le altre cose, può collegarsi a Messaggi, l’app dei messaggi di Apple. Per farlo, nel suo caso, serve proprio l’Accesso completo al disco.

Aten l’ha installato su un iPhone e su un Mac mini. Racconta di aver rifiutato l’accesso ai messaggi durante la configurazione e di aver controllato dopo: l’Accesso completo al disco era spento. Eppure Muse gli ha proposto un articolo partendo da uno scambio privato con il co-conduttore del suo podcast, e gli ha segnalato un messaggio del suo responsabile in redazione su una scadenza. Alla domanda su come lo sapesse, ha risposto che vedeva solo i banner delle notifiche. Aten dice di aver trovato altro: Muse aveva sincronizzato il database dei messaggi del Mac, il file dove il computer tiene la cronologia delle conversazioni, fino alla riga 187.462.

Meta racconta un’altra storia. Andy Stone, che guida la comunicazione dell’azienda, ha scritto su X che l’integrazione con Messaggi è «del tutto facoltativa»: servono sia l’Accesso completo al disco sia il connettore di Muse per Messaggi, e senza tutti e due Muse non può leggerli. David Singleton, di Meta Superintelligence Labs, ha spiegato che i passaggi sono tre, fra permessi dell’app e protezioni di macOS, e che non si possono aggirare nemmeno se l’app avesse un bug. In sintesi, scrive TechCrunch, per Meta quello che Aten racconta non è successo e non poteva succedere.

Chi abbia ragione, oggi, da fuori non si può dire: non ho trovato verifiche indipendenti né dell’una né dell’altra versione. C’è però un punto su cui le due storie si toccano. Singleton ha ammesso che la spiegazione data da Muse, quella delle notifiche, era sbagliata. L’agente era «confuso», ha detto.

Comunque sia andata, quindi, un fatto resta in piedi: l’agente ha dato a chi lo usava una spiegazione sbagliata di quello che stava facendo.

Cos’è l’Accesso completo al disco, in parole semplici

Pensa a un albergo. Ogni ospite ha la chiave della sua stanza, chi fa le pulizie ha quelle del suo piano. Poi c’è il passe-partout, quello che apre tutte le porte. Serve, perché qualcuno deve poter entrare ovunque. Ma lo si dà a poche persone, e si sa sempre chi ce l’ha in tasca.

Sul Mac funziona allo stesso modo. Ogni app chiede permessi separati: le foto, i contatti, il calendario, il microfono, certe cartelle. L’Accesso completo al disco è il passe-partout. Nella guida ufficiale di Apple la descrizione è questa: consente alle app «di accedere a tutti i dati sul computer, inclusi i dati da altre app, come Mail, Messaggi, Safari, Casa, backup di Time Machine e determinate impostazioni amministrative per tutti gli utenti del Mac».

Il permesso esiste dai tempi di macOS Mojave, la versione 10.14. Apple spiega che serve a far funzionare bene le app di backup; può servire anche a programmi di sicurezza, come documenta per esempio AVG per i suoi antivirus. Sono programmi che copiano o controllano. Un agente AI fa un mestiere diverso: legge, capisce, collega, agisce.

Ed è qui il cambio di scala. Un backup legge i tuoi messaggi per conservarne una copia: è il suo compito. Un agente che legge i tuoi messaggi li può usare: per suggerirti un’idea, per rispondere a qualcuno, per lavorarci sopra. Secondo Meta, per dire, Muse gira su un computer virtuale dedicato e usa le informazioni delle app e delle fonti di dati collegate.

Lo stesso passe-partout, in mano a qualcuno che sa leggere, diventa un’altra cosa.

Il pezzo che riguarda chi ti scrive

Nel post di Apple c’è una frase che è facile saltare, ed è la più interessante. Per le app di comunicazione, scrive, il problema può compromettere anche la privacy delle persone con cui gli utenti comunicano.

Fermati un attimo su questa. Quando dai a un agente l’accesso ai tuoi messaggi, decidi tu. Ma dentro quei messaggi ci sono anche gli altri. Il cliente che ti ha mandato la foto di un documento. Il collega che si è sfogato su un capo. Tua madre con le analisi del sangue. Decrypt lo dice in una riga: nei messaggi ci sono le chat di famiglia e i codici che la banca ti manda per confermare che sei tu.

Quelle persone non hanno cliccato niente. Hanno scritto a te.

Per un professionista questo cambia la domanda. «Mi fido di questo agente?» è una domanda su di te. «Chi mi scrive si fiderebbe di questo agente?» è una domanda sul tuo lavoro. Se fai il commercialista, l’avvocato, il medico, il consulente, nella tua cronologia ci sono informazioni che altri hanno affidato a te, non a un software. Il permesso lo dai tu. La fiducia che spendi è anche la loro.

Il consenso è un problema di comunicazione

Rileggi le parole che sceglie Apple: «senza che l’utente lo sappia e lo capisca fino in fondo», «azione molto esplicita», «capire chiaramente i rischi», «decisioni informate». Sono parole da manuale di comunicazione, prima ancora che di sicurezza informatica.

Qui ci metto lo sguardo di chi si occupa di comunicazione. Il rischio, secondo me, sta nel momento in cui il permesso viene chiesto. Stai installando un’app nuova, hai fretta di provarla, compare una finestra con un testo tecnico e un pulsante blu. Nella fretta di arrivare al risultato, il testo che spiega il permesso passa facilmente in secondo piano. Il consenso c’è, sulla carta. La comprensione è un’altra faccenda.

Nel mio lavoro lo vedo spesso: il contesto in cui fai una domanda pesa quanto la domanda. Chiesta a una persona di fretta, la stessa richiesta raccoglie sì più facili. Apple, in sostanza, sta dicendo che per questo permesso il sì veloce non basta più. Ne vuole uno che costi un gesto deliberato.

E poi c’è l’altra metà del problema, quella che il caso Muse ha mostrato bene. Quando Aten ha chiesto all’agente cosa stesse facendo, l’agente ha risposto con sicurezza. E, lo riconosce la stessa Meta, ha dato una spiegazione sbagliata. Una spiegazione sbagliata detta con sicurezza rischia di convincere quanto una giusta: per questo il racconto di un agente su se stesso, da solo, è una verifica troppo debole.

La conseguenza è semplice. Quello che un agente vede lo verifichi tu: nelle impostazioni del Mac e nei collegamenti attivati dentro l’app.

Come portarlo nel tuo lavoro

I nuovi controlli di Apple arriveranno quando arriveranno. Le impostazioni del tuo Mac ci sono già, e per guardarle bastano dieci minuti. Se hai già in mente quanto delegare a un’AI, questo è il lato pratico della stessa domanda.

  1. Guarda chi ha il passe-partout. Menu Apple, Impostazioni di Sistema, «Privacy e Sicurezza» nella barra laterale, poi «Accesso completo al disco». Lì vedi le app che hanno questo permesso, e da lì lo togli. Per ognuna chiediti: so cos’è? La uso ancora? Ha bisogno di vedere tutto? Un programma di backup o di sicurezza può averne bisogno: prima di togliergli il permesso, controlla a cosa gli serve, o rischi che smetta di fare bene il suo lavoro. Un’app provata una volta a giugno e dimenticata lì, probabilmente no.
  2. Allarga lo sguardo alle voci vicine. Nella stessa pagina ci sono altri permessi che contano quando usi agenti AI. «Accessibilità» consente alle app di eseguire script e comandi per controllare il Mac. «Automazione» consente di controllare altre app. «Registrazione schermo e audio di sistema» consente di registrare lo schermo. «Monitoraggio input» consente di vedere cosa scrivi sulla tastiera. Un agente che usa il computer al posto tuo può chiederne qualcuno: va bene, se sai chi è e cosa fa.
  3. Fai le prove lontano dai dati veri. Aten usava un Mac mini per provare agenti e altre tecnologie, ma secondo il suo racconto anche lì c’erano i suoi messaggi. Per le prove, se puoi, usa un computer senza dati personali o di lavoro e senza collegamenti agli account che li contengono: il primo incontro con un agente nuovo avviene lì. Quando hai capito cosa fa, decidi cosa fargli vedere.
  4. Controlla i permessi a due livelli. Nel caso di Muse, secondo Meta, le porte da aprire erano due: l’Accesso completo al disco del Mac e il connettore Messaggi dentro l’app. Per l’agente che usi tu, guarda anche gli eventuali collegamenti attivati dentro l’app, oltre ai permessi del Mac. Quando un agente sembra sapere troppo, guarda in tutti e due i posti.
  5. Leggi la pagina «come funziona» prima del pulsante blu. Meta, in cima alla pagina che spiega Muse, scrive: «Il tuo Muse può sbagliare o compiere azioni inaspettate». È una frase onesta, e conviene leggerla prima di dare le chiavi. Gli agenti che sconfinano esistono anche nei laboratori di chi li costruisce: è successo con quelli di OpenAI durante le prove.
  6. Metti una regola in studio. Se lavori con altri, decidete insieme una cosa semplice: chi installa un agente AI su un computer dove ci sono dati di clienti lo dice prima, e insieme si guarda quali permessi chiede. Costa una telefonata. È la stessa logica di quello che non scriveresti mai in ChatGPT, spostata dal testo che digiti ai dati a cui concedi accesso.

Gli agenti AI stanno diventando colleghi. A un collega nuovo le chiavi si consegnano una stanza alla volta, man mano che si guadagna la fiducia. Con un agente vale lo stesso.

👉 Leggi anche: AI, sette giorni dopo · 28 set–4 ott: gli agenti e il resoconto

👉 Leggi anche: Claude in Google Docs: scrive lui, firmi tu — un assistente che vede solo il file aperto, e le istruzioni nascoste nei documenti degli altri.

👉 Leggi anche: Copilot nel tuo PC: chi decide fin dove arriva — il 7 ottobre Microsoft ha presentato i suoi recinti per gli agenti su Windows 11.

Domande frequenti

Cos’è l’Accesso completo al disco su Mac?

È un permesso di macOS che lascia a un’app vedere tutti i dati del computer, compresi quelli di altre app come Mail, Messaggi e Safari, i backup di Time Machine e alcune impostazioni di amministrazione. Apple spiega che serve a far funzionare bene le app di backup, che devono poter leggere tutto per copiarlo. Lo trovi in Impostazioni di Sistema, «Privacy e Sicurezza».

Cosa cambia con l’annuncio di Apple del 2 ottobre 2026?

Apple ha scritto che introdurrà controlli aggiuntivi, perché chi vuole dare questo permesso a un’app possa farlo solo con un’azione molto esplicita, dopo aver capito i rischi. Il motivo dichiarato sono gli agenti AI, sempre più capaci e autonomi. Apple però non ha detto quando arriveranno i controlli, in quale versione di macOS, né come funzioneranno.

Muse di Meta ha davvero letto i messaggi di un giornalista?

Le versioni sono opposte. Jason Aten, editorialista di Inc., sostiene che Muse abbia sincronizzato i suoi messaggi anche con l’Accesso completo al disco spento. Meta risponde che senza quel permesso e senza il connettore Messaggi attivo la lettura è impossibile. Meta ha però ammesso che la spiegazione data da Muse al giornalista, cioè che vedeva solo le notifiche, era sbagliata.

Devo togliere l’Accesso completo al disco a tutte le app?

No. Alcuni programmi di backup e di sicurezza ne hanno bisogno per funzionare bene: prima di toglierlo a uno di loro, controlla a cosa gli serve. Ha senso toglierlo alle app che non riconosci, che non usi più o che non hanno un motivo chiaro per vedere tutto il Mac. Per gli agenti AI la domanda giusta è: cosa gli serve davvero per il compito che gli do?

L’annuncio riguarda anche iPhone?

Il post di Apple parla solo di macOS, il sistema dei Mac, e del permesso «Accesso completo al disco», che è una cosa dei computer. Per iPhone l’annuncio non dice niente.

Fonti

Manuale di sopravvivenza alla stupidità umana — Luca Masrè Passaro
// dal libro
Ti è piaciuto? Nel libro vado più a fondo.

31 capitoli su come funzioniamo. In uscita 16 settembre 2026.

Scopri il libro →
Luca Masrè Passaro
// scritto da
Luca Masrè Passaro

Comunicazione, psicologia e persuasione. Autore del Manuale di sopravvivenza alla stupidità umana.

leggi la mia storia →
// LA MAIL

Hai letto fino a qui.

Continua sulla mail.

Una al mese, al massimo. Solo quando ho qualcosa di buono da dirti.

// continua a leggere

Altri pezzi dalla stessa categoria