Apple、AIエージェントのアクセス制限を強化へ Macの「フルディスクアクセス」は何が危険?

Appleは2026年10月2日、Macの「フルディスクアクセス」に新たな制御を加える方針を発表しました。AIエージェントの性能が向上し、自ら判断して行動する場面が増えていることを理由に挙げています。[1]

今回発表されたのは、強いアクセス権限を与える際の許可手続きを厳格にする方針です。AIの利用禁止や、読み取れる情報の範囲を狭める具体策が決まったわけではありません。実施時期、対象となるmacOSのバージョン、変更後の画面は未公表です。

フルディスクアクセスを許可すると、通常は保護されているメールやメッセージなども、アプリが読み取れる対象に含まれます。ただし、この権限だけでMacのすべての保護が解除されるわけではありません。何を読めるのか、どこへ送れるのか、何を操作できるのかを分けて考えると、危険性を理解しやすくなります。

情報確認日:2026年10月4日。以下の試算は説明のために仮定を置いたものです。実際の被害件数や事故率を示すものではありません。

Appleは何を変える?許可の意味を十分に理解してもらうための方針

Appleが問題視しているのは、利用者が影響を十分に理解しないまま、広い範囲へのアクセスを許可してしまうことです。同社は今後、この権限を与える際に、利用者による非常に明確な操作を求めると説明しています。[1]

フルディスクアクセスは、バックアップアプリなどを正常に動かすための仕組みです。Appleは、一部の開発者による使い方によって、ファイルやメール、メッセージ、閲覧履歴が危険にさらされる可能性があると指摘しました。

ただし、公式発表では特定のアプリを名指ししていません。確認画面が追加されるのか、既存の許可を確認し直すのかも不明です。現時点で「次の更新でAIアプリが使えなくなる」と判断するのは早計です。

確認する点2026年10月4日時点の状況
変更の対象macOSのフルディスクアクセスに関する制御
発表された方針利用者が明確な操作で権限を与えるための制御を追加
実施時期・対象バージョン未公表
すでに許可したアプリの扱い未公表
AIアプリの全面禁止そのような発表はない

フルディスクアクセスとは?作業用フォルダ以外にもアクセスできる強い権限

フルディスクアクセスは、いま作業しているファイルだけに限った許可ではありません。Appleの説明では、メール、メッセージ、Safariなどのデータや、Time Machineのバックアップも対象に含まれます。[2]

たとえるなら、資料を1冊渡す代わりに、書庫の広い範囲に入れる鍵を渡すようなものです。アプリの目的が「今月の請求書を整理すること」でも、アクセスできる範囲がその請求書だけに絞られるとは限りません。

バックアップに含まれる過去の情報にも注意が必要です。現在のフォルダから削除した資料でも、保存済みのバックアップに残っていれば、そこからアクセスできる可能性があります。現在の保存先を整理しても、過去のコピーまで同時に消えるわけではありません。

一方、名前から「何でもできる権限」と受け取るのも正確ではありません。Appleの技術担当者は、フルディスクアクセスと「App Sandbox」は別の制限だと説明しています。App Sandboxは、アプリが利用できるファイルなどの資源を一定の範囲に制限する仕組みです。[3]

通常のファイルへのアクセス権など、ほかの保護も関係します。フルディスクアクセスを許可しただけで、管理者権限や画面操作の権限まで一括で与えられるわけではありません。

なぜAIエージェントでは危険が増える?読み取った情報が次の行動に影響する

AIエージェントは、読み取った情報をもとに、次に実行する作業を判断します。ファイルを保存するだけの処理と比べると、情報の意味を解釈して行動する段階にも注意が必要です。

AIエージェントは、指示に応じて複数の作業を進めるAIです。たとえば、資料を探し、内容を要約し、メールの下書きを作るといった一連の作業を行います。利用できる道具や権限が増えるほど、任せられる仕事も広がります。

問題の一つが「プロンプトインジェクション」です。ウェブページや文書に悪意ある指示を紛れ込ませ、AIの行動を変えようとする攻撃を指します。Anthropicも、外部の情報に埋め込まれた指示によって、エージェントが本来の仕事から外れた行動を取る危険性を説明しています。[4]

以下は、危険性を理解するための例であり、今回の発表に関連して実際に起きた事故ではありません。請求書の要約を頼んだAIが、文書内の不正な指示に誘導されたとします。そのAIが無関係な顧客資料も読み取れ、外部へ送信する道具も使える状態なら、被害が広がる可能性があります。

こうした危険への対策には、AIへの注意書きに加え、顧客資料へのアクセスを技術的に止めたり、送信先を制限したりする方法があります。本稿では、強い権限の問題を「AIが判断を誤るか」と「誤ったときに、どこまでアクセスできるか」の両面から考えています。

独自比較:「読む・見る・動かす」を別々に確認する

フルディスクアクセスをオフにしても、画面収録やアプリ連携など、別の経路で情報を渡している場合は、その経路も確認する必要があります。反対に、画面を見る許可があっても、それだけで保護されたファイルを直接読めるとは限りません。

Macの権限は役割ごとに分かれています。Appleの説明をもとに、AIを使う際に確認したい点を整理しました。[2]

権限・設定主な役割AI利用時に確認する点
フルディスクアクセス保護されたアプリのデータなどに広くアクセスする作業と関係のないデータへのアクセスまで必要なのか
ファイルとフォルダ指定された場所のファイルにアクセスするその場所に私用・仕事用の資料が混在していないか
画面収録画面に表示された内容を取得する通知、顧客名、非公開資料が映らないか
アクセシビリティMacを操作できるようにする閲覧に加えてクリックや入力を任せる必要があるか
オートメーションほかのアプリにアクセスして制御するどのアプリを、何のために操作するのか

この表は危険度の順位を示したものではありません。同じ名前の権限でも、アプリの設計や処理する情報によって影響は変わります。メールなどのクラウド連携は、Macの設定とは別に確認しましょう。

「このAIは安全か」と一度だけ判断するよりも、作業ごとに必要な権限を確かめるほうが、確認すべき点を絞れます。PDFの要約に画面操作まで必要なのか、ファイル整理にメッセージとの連携まで必要なのかを考え、用途に合った権限かどうかを確認します。

独自計算:必要な20件だけを渡すと、対象ファイル数は98%減る

必要な資料だけを渡せる設計なら、AIが扱える情報の範囲を大きく絞れます。ただし、ファイル数の減少率と事故率の低下率は同じではありません。

比較のため、1,000件の資料があり、依頼した仕事に必要なのは20件だけだと仮定します。アプリが、利用者の選んだファイルや専用フォルダだけを扱える場合を考えます。

渡し方対象ファイル数1,000件すべてを対象にした場合との差
資料全体を対象にする1,000件比較の基準
必要な20件だけを入れたフォルダを対象にする20件980件減、98%減
必要な1件だけを選んで渡す1件999件減、99.9%減

計算式は「(1,000-20)÷1,000×100=98%」です。これは対象となるファイル数の比較であり、Mac全体に保存されたデータ量を測ったものではありません。フルディスクアクセスの対象には、この例に含めていないメールなどもあります。

1件の契約書が、公開資料1,000件より重要な場合もあります。数だけで安全性は決まりません。渡すファイルを絞ったうえで、個人情報や秘密情報が含まれていないかも確認する必要があります。

専用フォルダを作るだけで、自動的にアクセスが制限されるわけでもありません。アプリに広い権限が残っていれば、ほかの場所にもアクセスできる可能性があります。フォルダを分ける運用と、アプリ側でアクセス範囲を限定する仕組みを組み合わせる必要があります。

競合比較:Apple、Microsoft、Anthropicは何を守っている?

許可手続きを分かりやすくすることと、実行できる範囲を狭めることは、別の対策です。Appleの発表とMicrosoft、Anthropicの公開資料を比べると、それぞれの役割が分かります。

企業・仕組み公開資料で確認できる対策比較する際の注意
Apple:今回のmacOSの方針フルディスクアクセスを与える際に、明確な操作を求める新しい仕組みの詳細は未公表
Microsoft:Windowsのアプリ向けファイルアクセスファイルやフォルダの選択で足りる場合、広範なアクセス機能は不要と説明対象となるアプリの仕組みが異なるため、Windowsの全アプリに当てはめることはできない
Anthropic:Claude Codeのサンドボックス扱えるファイルの範囲と、接続できるネットワークの範囲を制限開発用エージェントの実行環境であり、Mac全体の許可設定とは役割が異なる

Microsoftは、利用者が選んだファイルにアクセスする場合、広範なファイルアクセス機能は不要としています。広い権限を求める場合には、ファイルを選択する仕組みでは足りない理由を示すよう説明しています。[5]

Anthropicは2025年10月、Claude Codeのサンドボックスについて、社内利用で許可を求める回数を84%減らしたと発表しました。仮に従来の回数を100回とすると、84%減は16回に相当します。これは公表された割合を換算したもので、新たな実測値ではありません。[6]

この数字を、すべての利用者やAI製品で得られる効果として扱うことはできません。それでも、操作できる範囲をあらかじめ決めることで、確認の回数を減らしながら作業を進める設計があることは分かります。

本稿では、今後の評価にあたって「確認画面が何回出るか」に加え、仕事に必要な範囲を設定できるか、範囲外へのアクセスを止められるか、何が起きたかを確認できるかを見る必要があると考えます。この3点が、便利さと情報の保護を両立させるための判断材料になります。

過去事例:Macの情報を狙う攻撃は、AI以前からある

Macの保護された情報を狙う攻撃は、AIエージェントの普及前から確認されています。今回のニュースをAI特有の問題と捉えると、必要な対策を見落としかねません。

Microsoftは2025年3月11日、Mac向けマルウェア「XCSSET」の新しい亜種を報告しました。マルウェアとは、情報の窃取などを目的とする不正なソフトウェアです。この亜種は、開発用のXcodeプロジェクトに感染し、ファイルやメモなどの情報を盗み出す機能を備えていました。[7]

これはAIエージェントによる事故ではありません。また、フルディスクアクセスを許可すると必ず同じ攻撃に遭う、ということを示す事例でもありません。

共通する教訓は、情報にアクセスできるソフトウェアが、攻撃の足場になり得ることです。AIの判断ミスへの備えとともに、アプリの更新や不正ソフトウェアへの対策も必要です。強い権限を持つアプリでは、脆弱性が見つかったときに被害がどこまで及ぶかにも注意しましょう。

反証:フルディスクアクセスを求めるアプリは、すべて危険なのか

フルディスクアクセスを求めること自体は、不正なアプリである証拠にはなりません。広い範囲のデータを保存するバックアップアプリなどには、正当な用途があります。

AIでも、広い範囲から資料を探せることが役立つ仕事はあります。必要な資料を毎回選ぶ手間を減らしたり、複数のアプリにまたがる情報を整理したりできる場合もあるでしょう。ただし、実際にどれほど役立つかは、機能や設計によって変わります。

許可を求める画面が増えると、作業が面倒になる可能性もあります。確認に慣れ、内容を読まずに進める人が増えることも考えられます。これは今後の設計に関する懸念であり、今回の変更で実際に起きた結果ではありません。

判断するには、その便利さを得るために、なぜ広い権限が必要なのかという説明が欠かせません。「すべて許可してください」だけでは判断できないためです。何を読むのか、いつ読むのか、外部へ送るのか、許可しなくても一部の機能を使えるのかを確認しましょう。

「端末内で処理すること」と「何を読めるか」も別の話です。外部へ送らない設計でも、必要以上の資料を読み取ったり、誤って変更したりする懸念は残ります。処理する場所とアクセスできる範囲の両方を確認する必要があります。

独自整理:許可を取り消しても、過去のコピーは別に確認する

Mac側の許可を取り消しても、すでに読み取られた情報や、外部へ送られた情報が削除されるわけではありません。今後のアクセスを止める作業と、過去に扱われたデータを確認する作業は分けて考えましょう。

以下の表は、特定の製品の保存方法を示したものではありません。アプリの説明や設定を確認する際の項目を、本稿で独自に整理したものです。コピーや保存の有無は、製品によって異なります。

行う操作確認したいこと別に確認が必要なこと
Macのフルディスクアクセスをオフにするその権限を使った今後のアクセスが停止するかアプリがすでに保存したコピーや、ほかの権限によるアクセス
アプリ内の連携をオフにするメールなどの連携が停止するかMac側の権限や、別のサービスとの連携が残っていないか
クラウド側の保存データを削除する保存先、削除対象、保存期間はどうなっているか連携が続き、同じ情報が再び取り込まれないか
アプリをアンインストールするアプリや関連機能が停止するかクラウドのアカウント、連携、保存データが残っていないか

たとえば、アプリがすでに文書をコピーしている場合、元の文書へのアクセスを止めても、そのコピーまで同時に消えるとは限りません。送信済みのメールを、送信元の設定変更だけでは回収できないことに似ています。

ただし、権限を与えたという事実だけで、情報が外部へ送られたと断定することもできません。送信や保存の有無は、アプリの動作記録や設定、提供元の説明などで確認する必要があります。

Mac利用者への影響:まずは用途が分からない許可を見直す

現時点でできるのは、強い権限を持つアプリを確認し、いまの用途にその権限が必要かを見直すことです。新しい制御の導入を待たなくても、既存の設定は確認できます。

アップルメニューから「システム設定」を開き、「プライバシーとセキュリティ」にある「フルディスクアクセス」を確認します。macOSのバージョンによって、画面や項目の配置が異なる場合があります。[2][8]

確認する順番具体的に確認するもの
1. アプリの用途現在も使っているか。どの作業に広い権限が必要なのか
2. ほかの権限画面収録、アクセシビリティ、オートメーションなど
3. アプリ内の連携メール、メッセージ、クラウドストレージなどとの接続
4. 保存・送信の設定処理場所、履歴、保存期間、削除方法
5. 範囲を絞った利用選んだファイルや専用フォルダだけで仕事を完了できるか

使っていないAIアプリに与えた許可や、必要性が分からない許可は、見直しの候補です。ただし、バックアップアプリやセキュリティソフトでは、権限を外すと必要な機能が働かなくなる場合があります。用途を確認してから変更しましょう。

仕事で顧客資料を扱う人は、個人用のMacでも慎重に判断する必要があります。AIに渡してよい情報を先に決め、無関係な契約書や連絡先を混在させない運用が役立ちます。会社が管理するMacでは、管理者の方針も確認してください。

まとめ:AIに任せる仕事に合った権限を与える

今回のニュースを受けて確認したいのは、AIの性能とともに、任せる仕事に対して権限が広すぎないかという点です。Appleは、利用者が強い権限の意味を理解したうえで許可を選べるよう、新しい制御を加える方針を発表しました。

具体的な仕組みと実施時期については、続報を待つ必要があります。いまは、フルディスクアクセス、画面操作、アプリ連携をそれぞれ確認することから始められます。

必要な資料だけを渡し、変更や送信を任せる範囲を決めておきましょう。使い終わったら、許可と保存データを確認します。こうした手順を整えておくと、AIの便利さを生かしながら、誤動作した際の影響を抑えられます。

関連記事

AIの権限について考える際は、エージェントの仕組みや、問題のある行動を取ったときに何が問われるのかも知っておくと、理解が深まります。

出典・参考資料

発表内容と権限の説明は、Appleなどの一次情報を中心に確認しました。試算、比較表の確認項目、運用上の分析は、本稿で独自に加えたものです。

  1. Apple Developer:Updates to Full Disk Access in macOS(2026年10月2日)
  2. Apple:Macの「プライバシーとセキュリティ」設定を変更する
  3. Apple Developer Forums:Granting full-disk access to my sandboxed app not working(Apple技術担当者の回答)
  4. Anthropic:Mitigating the risk of prompt injections in browser use(2025年11月24日)
  5. Microsoft Learn:アプリ機能の宣言
  6. Anthropic:Beyond permission prompts: making Claude Code more secure and autonomous(2025年10月20日)
  7. Microsoft Security:New XCSSET malware adds new obfuscation, persistence techniques to infect Xcode projects(2025年3月11日)
  8. Apple:macOSでのアプリからファイルへのアクセスの制御

コメントを送信

You May Have Missed