Ein Schalter in den Systemeinstellungen, ein Passwort, ein kurzer Moment des Zögerns. Dann darf eine Anwendung auf dem Mac lesen, was sonst hinter mehreren Türen liegt: Dateien, E-Mails, Nachrichten und Teile des Browserverlaufs. „Full Disk Access“ heißt diese Berechtigung – Vollzugriff auf das Laufwerk. Der nüchterne Name klingt nach Speicherverwaltung. Tatsächlich öffnet er einen beträchtlichen Teil des persönlichen Datenlebens.
Apple hält diese Tür inzwischen für zu leicht zu öffnen. Am 2. Oktober 2026 kündigte das Unternehmen zusätzliche Kontrollen für den Vollzugriff unter macOS an. Künftig sollen Nutzer einer Anwendung diese weitreichende Berechtigung nur noch durch einen unmissverständlichen Schritt erteilen können. Wie dieser Schritt aussehen wird, für welche macOS-Version er vorgesehen ist und wann die Änderung erscheint, ließ Apple offen.
Bemerkenswert ist die Begründung. Im Mittelpunkt steht keine neue Variante klassischer Schadsoftware, sondern der Aufstieg autonomer KI-Agenten. Je selbstständiger solche Programme werden, desto größer seien die Risiken eines umfassenden Zugriffs, erklärte Apple. Einige Entwickler nutzten die Berechtigung bereits auf eine Weise, bei der Nutzer möglicherweise nicht vollständig verstünden, wie viele Informationen sie damit preisgeben. Sogar die Privatsphäre anderer Menschen könne betroffen sein, wenn ein Agent gespeicherte Kommunikation auswerte. Recherchequelle: Apple Developer
Damit rückt ein bislang leicht übersehener Aspekt der Debatte ins Zentrum: die Rechte, die das Betriebssystem einem KI-Agenten einräumt. Es geht nicht mehr nur um die Qualität seiner Antworten, mögliche Halluzinationen oder sein Aufgabenspektrum. Ebenso wichtig werden die Grenzen, die ihm das Betriebssystem setzt.
Eine alte Berechtigung trifft auf eine neue Art von Software
Der Vollzugriff auf das Laufwerk ist keine Erfindung des KI-Zeitalters. Eingeführt wurde er unter anderem für Sicherungsprogramme. Eine Backup-Anwendung muss schließlich Dateien kopieren dürfen, die gewöhnliche Programme nichts angehen. Deshalb umgeht diese Berechtigung einen Teil der feiner abgestuften Datenschutzkontrollen von macOS.
Normalerweise trennt das System verschiedene Bereiche voneinander. So kann eine App Zugriff auf den Schreibtisch, den Ordner „Dokumente“ oder einen Wechseldatenträger erhalten, ohne automatisch auch Nachrichten und E-Mails lesen zu dürfen. Anwendungen, die den gesamten Speicher durchsuchen müssen, benötigen dafür eine ausdrückliche Freigabe des Nutzers in den Datenschutzeinstellungen. Selbst erteilen können sie sich diese Erlaubnis nicht. Recherchequelle: Apple Platform Security
Dieses Modell stammt aus einer Zeit, in der Programme vergleichsweise berechenbar erschienen. Eine Backup-Software kopiert Daten, ein Virenscanner untersucht Dateien, ein Fotoeditor öffnet Bilder, die der Nutzer ausgewählt hat. Natürlich konnten auch solche Anwendungen missbraucht oder angegriffen werden. Ihr vorgesehener Handlungsraum war jedoch meist klar abgesteckt.
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Bei einem KI-Agenten ist das anders. Er erhält nicht nur einen einzelnen Befehl, sondern ein Ziel. Um es zu erreichen, plant er Zwischenschritte, sucht Informationen, ruft Werkzeuge auf, verändert Dateien und reagiert auf Ergebnisse. Apple selbst beschreibt diesen Kreislauf in einer Entwicklerpräsentation: Der Agent sendet eine Anfrage an ein Modell, nutzt anschließend Werkzeuge und wiederholt den Ablauf, bis die Aufgabe abgeschlossen ist. Dabei kann er Verzeichnisse untersuchen, Quelltexte schreiben, Befehle ausführen und Programme kompilieren. Recherchequelle: Apple Developer
Genau hier öffnet sich eine Lücke zwischen Zustimmung und tatsächlicher Kontrolle. Wer einem Agenten heute Vollzugriff gibt, erlaubt ihm nicht bloß eine bekannte Aktion. Er erteilt vielmehr eine pauschale Freigabe für künftige Entscheidungen, die erst während der Arbeit fallen. Welche Pläne die Anwendung später entwickelt, kann der Nutzer beim ersten Klick nicht wissen.
Es ist, als bekäme ein Handwerker nicht nur den Wohnungsschlüssel, sondern auch die Erlaubnis, selbst zu entscheiden, welche Schränke er öffnet und welche Gegenstände er für seinen Auftrag benutzt.
Der Streit um Metas Muse
Apples Ankündigung folgte wenige Tage nach einer Kontroverse um Muse, den persönlichen KI-Agenten von Meta. Der Kolumnist Jason Aten berichtete, die Mac-Anwendung habe auf Inhalte privater Nachrichten Bezug genommen, obwohl er nach eigener Erinnerung den Zugriff darauf nicht freigegeben hatte. Meta widersprach. Nach Darstellung des Unternehmens könne Muse Apple Messages nur lesen, wenn der Nutzer sowohl den macOS-Vollzugriff als auch den Nachrichten-Connector innerhalb der Anwendung aktiviere.
Welche Einstellungen in diesem Fall tatsächlich aktiviert waren, ist öffentlich nicht abschließend geklärt. Apple nennt in seiner Mitteilung weder Meta noch Muse. Dennoch fällt der zeitliche Zusammenhang auf. Die Kontroverse rückte eine Schwäche ins Licht, die unabhängig vom Einzelfall besteht: Ein Nutzer kann kaum erkennen, welche Informationen ein Agent aus einer umfassenden Systemberechtigung gewinnt und wie er sie später miteinander verknüpft. Recherchequelle: TechCrunch
Der heikle technische Punkt liegt in der Reichweite des Vollzugriffs. Eine Anwendung mit dieser Berechtigung kann grundsätzlich auf deutlich mehr Daten zugreifen, als ihr sichtbarer Funktionsumfang erwarten lässt. Ein zusätzlicher Schalter innerhalb der App mag einzelne Funktionen ein- oder ausblenden, verändert aber nicht zwangsläufig die zugrunde liegende Betriebssystemberechtigung.
Ars Technica wertet Apples Formulierung deshalb als indirekten Widerspruch zu Metas eng gefasster Darstellung des möglichen Nachrichtenzugriffs. Dass Muse ohne aktivierten Connector tatsächlich Nachrichten ausgewertet hat, ist damit nicht bewiesen. Apples Stellungnahme macht jedoch deutlich, dass das Unternehmen dem Vollzugriff selbst eine wesentlich größere Tragweite zuschreibt. Recherchequelle: Ars Technica
Wenn der Agent zum Werkzeug des Angreifers wird
Die Sorge gilt nicht nur möglichen Fehlentscheidungen eines Modells. Ein Agent mit weitreichenden Rechten ist zugleich ein attraktives Angriffsziel. Wer ihn übernimmt, muss nicht mehr jede Schutzmauer des Betriebssystems einzeln überwinden. Er kann versuchen, die bereits gewährten Berechtigungen des Agenten zu nutzen.
Der macOS-Sicherheitsforscher Patrick Wardle demonstrierte dieses Prinzip bei Muse. Eine undokumentierte Einstellung der Anwendung erlaubte es einem lokal laufenden Prozess, den Endpunkt für die Sprachverarbeitung zu verändern. Ein Angreifer, der bereits Code im Benutzerkonto ausführen konnte, hätte darüber diktierte Eingaben abfangen, Befehle einschleusen oder Authentifizierungsdaten entwenden können. Der Angriff setzte also einen ersten Zugang zum Rechner voraus; aus der Ferne ließ sich die Schwachstelle nicht ohne Weiteres auslösen. Gefährlich blieb sie dennoch, weil ein lokal ausgeführtes Schadprogramm die weiter reichenden Möglichkeiten des Agenten hätte nutzen können. Recherchequelle: Patrick Wardle auf GitHub
Muse war kein Einzelfall. Forscher der Objective-See Foundation entdeckten auch in der ChatGPT-App für macOS eine Schwachstelle, die inzwischen geschlossen ist. Ein Angreifer hätte auf gespeicherte Unterhaltungen zugreifen und Anweisungen ausführen lassen können, als kämen sie von der OpenAI-Anwendung selbst. Darin zeigt sich ein grundlegender Rollenwechsel: KI-Software dient nicht mehr nur als Werkzeug zur Analyse von Angriffen. Sie wird selbst zum lohnenden Ziel, weil in ihr Daten, Zugänge und Handlungsmöglichkeiten zusammenlaufen. Recherchequelle: WIRED
Mit dem Nutzen eines Agenten wächst der Wert seiner Vertrauensstellung. Er kennt Termine, durchsucht Dokumente, arbeitet im Browser und kommuniziert mit anderen Diensten. Zusammengenommen können diese Zugänge mächtiger sein als jede einzelne Berechtigung. Ein Angreifer müsste dann nicht mehr den E-Mail-Client, den Kalender und den Browser getrennt übernehmen. Es würde genügen, den digitalen Assistenten zu lenken, der ohnehin mit allen dreien sprechen darf.
Ein deutlicherer Klick wird nicht genügen
Bislang hat Apple lediglich angekündigt, die Zustimmung zum Vollzugriff unmissverständlicher zu gestalten. Das kann verhindern, dass Nutzer eine weitreichende Freigabe beiläufig erteilen. Eine eindringlichere Warnung löst das eigentliche Problem jedoch nur zum Teil. Wer einen Agenten verwenden möchte, wird den Schalter dennoch betätigen – besonders wenn die Anwendung erklärt, sie könne ohne diese Erlaubnis ihre versprochenen Aufgaben nicht erledigen.
Weiter geht ein Sicherheitsansatz, den Apple bereits in Xcode 27 vorführt. Dort soll ein KI-Agent nicht automatisch auf beliebige Dateien zugreifen können. Versucht ein Unterprozess, Daten zu lesen oder zu verändern, prüft das System die Anfrage. Xcode kann den Zugriff auf das aktuelle Projekt beschränken und bei sensiblen Handlungen erneut um Erlaubnis bitten. Der Agent darf arbeiten, aber nur innerhalb eines abgesteckten Raums. Recherchequelle: Apple Developer
Darin könnte die eigentliche Richtung liegen: weg von einer einzigen großen Erlaubnis, hin zu zeitlich, räumlich und funktional begrenzten Rechten. Ein Agent dürfte dann ausgewählte Rechnungen durchsuchen, nicht aber den gesamten Nachrichtenverlauf. Er könnte eine Datei bearbeiten, ohne dauerhaft sämtliche Dokumente lesen zu können. Vor dem Versenden, Löschen oder Kaufen müsste er noch einmal anklopfen.
Schon heute empfiehlt Apple Entwicklern, die Funktionen mit KI-Agenten bauen, Bedrohungen durch eingeschleuste Anweisungen mitzudenken, kritische Aktionen bestätigen zu lassen und Werkzeuge nur so weit freizugeben, wie es für die jeweilige Aufgabe nötig ist. Der entscheidende Sicherheitsgrundsatz lautet damit nicht mehr bloß „Vertraue der Anwendung“, sondern „Begrenze ihre Möglichkeiten“. Recherchequelle: Apple Developer
Die Debatte um den unscheinbaren Schalter weist deshalb weit über diese einzelne Berechtigung hinaus. Betriebssysteme müssen künftig nicht nur entscheiden, welchem Programm sie vertrauen. Sie müssen auch berücksichtigen, dass darin ein Agent Pläne entwirft, Umwege nimmt und auf Informationen reagiert, die beim ersten Klick niemand vorhersehen konnte.
Gefährlich wird ein KI-Agent nicht allein dadurch, dass er irrt. Gefährlich wird er, sobald aus dem Irrtum eine Handlung werden kann – sobald er eine Datei öffnen, eine Nachricht lesen oder einen Befehl ausführen darf.
Weiterführende Informationen
Quellenhinweis: Einzelne Fakten, Einschätzungen und Prognosen dieses Beitrags stützen sich auf Veröffentlichungen der nachfolgend genannten Unternehmen und Institutionen. Die Links dienen zugleich der weiterführenden Information.
Mac Life – Apple verschärft Mac-Zugriffsrechte wegen autonomer KI-Agenten
Der Beitrag erläutert Apples angekündigte Zusatzkontrollen, die Reichweite des Festplattenvollzugriffs und die besonderen Risiken autonomer KI-Agenten.
https://www.maclife.de/news/apple-verschaerft-macos-datenschutz-wegen-ki-agenten-100127687.html
Tech AI Wire – Metas Muse synchronisierte Mac-Nachrichten trotz verweigertem Zugriff
Der Artikel verbindet den umstrittenen Nachrichtenzugriff von Muse mit Patrick Wardles Analyse des veränderbaren Diktier-Endpunkts.
https://techaiwire.com/de/articles/meta-muse-mac-messages-synced-access-denied/
Apple Developer – Xcode 27 RC Versionshinweise
Die offiziellen Versionshinweise dokumentieren die neue Sicherheitsebene, die Dateizugriffe von Code-Agenten und ihren Unterprozessen überwacht und steuert.
https://developer.apple.com/de/documentation/xcode-release-notes/xcode-27-release-notes



