O que aconteceu
A Apple anunciou, em 2 de outubro de 2026, que vai apertar os controles sobre a permissão “Full Disk Access” (Acesso Total ao Disco) no macOS, segundo o MacRumors. Full Disk Access é um ajuste de privacidade pensado originalmente para apps de backup: ele dá acesso irrestrito a arquivos, Mail, Mensagens e histórico de navegação do computador.
Em comunicado, a Apple foi direta sobre o motivo: “alguns desenvolvedores estão usando o Full Disk Access de formas que podem colocar os usuários em risco, expondo tudo em seus sistemas… sem o conhecimento e entendimento completo dos usuários”. E apontou o que considera a causa do problema crescer agora: “conforme agentes de IA se tornam cada vez mais capazes e autônomos, os riscos associados a esse nível de acesso vão crescer substancialmente”.
Na prática, a mudança anunciada é de fricção: a Apple disse que só será possível conceder Full Disk Access a um app mediante “ação explícita do usuário”, substituindo o fluxo atual, que depende de um clique numa janela de permissão já bastante familiar e, por isso, fácil de aprovar sem ler. A empresa não informou uma data de lançamento para os novos controles.
Os dois casos que a Apple usou como exemplo
A Apple citou dois episódios recentes para justificar a mudança.
O primeiro é o Muse, assistente de IA da Meta. O colunista da Inc., Jason Aten, relatou que o Muse sincronizou cerca de 187 mil linhas do banco de dados de Mensagens do seu Mac, mesmo com o Full Disk Access desativado, segundo reportagem do AppleInsider de 28 de setembro de 2026. A Meta contesta a alegação. O vice-presidente de Comunicações da empresa, Andy Stone, afirmou que o Muse só consegue ler Mensagens se Full Disk Access e o conector de Mensagens estiverem ativados ao mesmo tempo. David Singleton, executivo do Meta Superintelligence Labs, foi além: segundo ele, esse acesso está protegido por três camadas separadas de proteção do app e do macOS. Um bug do Muse não teria como contorná-las, de acordo com a mesma cobertura, também replicada pelo Neowin.
Vale o alerta: a acusação contra o Muse não está confirmada de forma independente. É a palavra de um usuário contra a da Meta, e a Apple, ao citar o caso, não tomou partido publicamente sobre qual versão é correta. Ela só usou o episódio como ilustração do tipo de risco que quer evitar.
O segundo exemplo veio de fora do universo de assistentes conversacionais: uma falha no app ChatGPT para Mac, catalogada como CVE-2026-100754 e descoberta pela Objective-See Foundation, organização de pesquisa em segurança focada em macOS. Segundo a Objective-See, um código local sem privilégios conseguia ativar em sequência um interpretador de scripts presente na cadeia de confiança do app até o processo principal do ChatGPT passar a tratá-lo como um componente confiável da própria OpenAI. A partir daí, esse código conseguiria ler os registros de conversas acessíveis ao app e fazer o ChatGPT executar comandos com as próprias permissões dele. A falha exigia que o invasor já tivesse algum código rodando localmente na máquina, e a OpenAI corrigiu o problema na versão 26.924.20706 do app. A Wired publicou a cobertura detalhada da pesquisa, que a própria Objective-See Foundation agradeceu publicamente.
Por que isso importa
O episódio expõe algo maior que um bug isolado de um app específico: uma mudança estrutural na forma como o macOS trata um tipo de permissão que, até agora, era tratada quase como rotina.
Full Disk Access sempre foi um ajuste de alto risco, mas o modelo de ameaça pressupunha um humano operando o app dentro de limites razoáveis. Um agente de IA autônomo muda esse pressuposto: ele pode decidir, sozinho, buscar, ler e processar arquivos que o usuário nunca pediu para ele tocar, em velocidade e volume que nenhum humano replicaria clicando manualmente. É exatamente esse salto de escala e autonomia que a própria Apple citou como motivo da mudança.
Essa semana já vinha carregada de notícias sobre segurança em IA. A OpenAI demitiu três pesquisadores de segurança por vazamento de informação para um grupo externo, e a mesma empresa cancelou o lançamento do GPT-6.1 Astra por falhas de segurança identificadas antes do lançamento.
Do lado dos benchmarks, o lançamento do Gemini 4 Argon pelo Google reacendeu a disputa por quem lidera a corrida de IA nos dias anteriores ao anúncio da Apple. O anúncio da Apple se soma a esse pano de fundo por um ângulo diferente, centrado no que um app com IA embutida pode fazer no computador do usuário sem que ele perceba, não em qual modelo é mais capaz.
Para quem usa assistentes de IA no Mac, seja o ChatGPT, o Gemini, o Claude ou apps de terceiros como o Muse, a mudança da Apple é, na prática, um reconhecimento de que a concessão de permissões de privacidade do macOS não foi desenhada pensando em um software que age por conta própria. Um clique de “permitir” que antes autorizava um app de backup a ler arquivos agora pode estar autorizando um agente a decidir, de forma autônoma, o que ler, quando ler e o que fazer com o que encontrar.
O que fazer enquanto a mudança não chega
A Apple não deu prazo para os novos controles, o que significa que, por enquanto, a responsabilidade de revisar essas permissões continua com o usuário. Vale conferir, hoje mesmo, quais apps têm Full Disk Access ativado:
- Abra Ajustes do Sistema (ou Preferências do Sistema, em versões mais antigas do macOS).
- Vá em Privacidade e Segurança.
- Entre em Acesso Total ao Disco.
- Revise a lista: qualquer app de IA, assistente ou automação que você não reconheça, ou que não precise claramente desse nível de acesso para a função que você usa, pode ser desativado ali mesmo.
Essa checagem vale em especial para quem instalou algum assistente de IA de terceiros recentemente, ou para quem concedeu permissões rapidamente, sem ler o que estava autorizando, algo comum justamente porque esse tipo de janela já é familiar e quase automática de aprovar.
Perguntas frequentes
O que é Full Disk Access no macOS?
É uma permissão de privacidade que dá a um aplicativo acesso irrestrito a arquivos do sistema, Mail, Mensagens e histórico de navegação. Foi criada pensando em apps de backup, que precisam ler o disco inteiro para funcionar.
A Meta confirma que o Muse leu mensagens privadas sem permissão?
Não. A Meta contesta a alegação feita por um colunista da Inc. A empresa diz que o Muse só acessa Mensagens quando Full Disk Access e o conector específico de Mensagens estão ativados ao mesmo tempo, e que esse acesso está protegido por três camadas de proteção que, segundo ela, um bug do app não conseguiria contornar.
Quando os novos controles de Full Disk Access da Apple entram em vigor?
A Apple não divulgou uma data. O anúncio de 2 de outubro de 2026 confirma a intenção de exigir “ação explícita do usuário” para conceder esse nível de acesso, mas sem cronograma de lançamento.
Isso afeta só apps de IA, ou qualquer app que peça Full Disk Access?
A regra vale para qualquer aplicativo que solicite essa permissão, não só assistentes de IA. Mas a própria Apple atribui o aumento do risco especificamente à crescente autonomia dos agentes de IA, que podem agir sobre os arquivos sem supervisão humana direta em cada ação.
O que foi a falha CVE-2026-100754 no ChatGPT para Mac?
Era uma falha que permitia a um código local, sem privilégios de administrador, se passar por um componente confiável da OpenAI dentro do próprio app, explorando a forma como o ChatGPT verificava a cadeia de processos que o executavam. Isso poderia dar a esse código acesso a registros de conversas e permissões do app. A falha exigia que o invasor já tivesse algum código rodando na máquina e foi corrigida pela OpenAI na versão 26.924.20706.
Referências e notas de apuração
- Apple Announces ‘Full Disk Access’ Changes on macOS Due to AI Agents — MacRumors, 2 de outubro de 2026, consultado em 2026-10-02.
- Meta’s new AI agent “blatantly” ignores users’ permissions — AppleInsider, 28 de setembro de 2026, consultado em 2026-10-02.
- Apple making Full Disk Access harder after Meta’s Muse AI reads private DMs on iPhone, Mac — Neowin, consultado em 2026-10-02.
- Objective-See Foundation: detalhes técnicos do CVE-2026-100754 — Objective-See Foundation, consultado em 2026-10-02.
- Objective-See Foundation agradece à Wired pela cobertura da pesquisa — Objective-See Foundation, 2 de outubro de 2026, consultado em 2026-10-02.