Full Disk Access Mac-ում և ԱԲ գործակալները, որ ուզում են այն

Apple-ը նոր սահմանափակումներ է ավելացնում macOS-ի Full Disk Access կարգավորման շուրջ, քանի որ ԱԲ գործակալները այդ թույլտվությունը դարձրել են շատ ավելի ռիսկային։ Ահա թե ինչ է իրականում անում այս կարգավորումը, և ինչպես ստուգել ձեր գրասենյակային լափթոփները։

Apple-ը հայտարարել է, որ նոր սահմանափակումներ կավելացնի macOS-ի Full Disk Access կոչվող կարգավորման շուրջ, քանի որ ԱԲ գործակալներն ավելացրել են ռիսկը՝ տալով որևէ հավելվածի այդ մակարդակի թույլտվություն։ Ինչպես հաղորդել է TechCrunch-ը, հայտարարությունը հետևեց մի սյունակագրի պնդմանը, թե Meta-ի Muse հավելվածը Mac-ում իմացել է նրա անձնական նամակագրության պարունակության մասին. Meta-ն վիճարկել է այս պնդումը։ Եթե ձեր ընկերությունում որևէ մեկը աշխատանքային լափթոփին տեղադրել է դեսքթոփ ԱԲ օգնական, սա արժե երեսուն րոպե ձեր ուշադրություն։

Ինչ է իրականում Full Disk Access-ը

macOS-ը սովորաբար հավելվածները պահում է միմյանցից առանձնացված։ Հավելվածը տեսնում է միայն իր սեփական ֆայլերն ու այն, ինչ դուք բացահայտորեն տրամադրել եք նրան։ Full Disk Access-ը հանում է այդ պատնեշի մեծ մասը։ Ըստ Apple-ի նկարագրության, այս թույլտվությունն ունեցող հավելվածը կարող է հասանելիություն ունենալ ֆայլերին, փոստին, հաղորդագրություններին և դիտարկման պատմությանը։

Այս կարգավորումը ստեղծված չէ ԱԲ-ի համար։ Այն գոյություն ունի, որպեսզի պահուստավորման ծրագրակազմը կատարի իր աշխատանքը, ինչն իրոք պահանջում է ամեն ինչ կարդալու հնարավորություն։ Խնդիրն այն է, որ այս թույլտվությունը կոպիտ է։ Հնարավոր չէ ասել՝ «կարդա իմ փաստաթղթերի պանակը, բայց ոչ իմ հաղորդագրությունները»։ Կամ ամեն ինչ, կամ ոչինչ։

Apple-ը հայտարարել է, որ որոշ մշակողներ Full Disk Access-ն օգտագործում են այնպես, որ դնում են օգտատերերին ռիսկի տակ՝ բացահայտելով համակարգում եղած ամեն ինչ, առանց օգտատիրոջ լիարժեք հասկացողության, թե ինչ է նա համաձայնել։ Այսուհետ, ըստ ընկերության, այս թույլտվությունը շնորհելու համար կպահանջվի շատ հստակ օգտատիրոջ գործողություն։ Apple-ը նաև գրել է, որ քանի դեռ ԱԲ գործակալները դառնում են ավելի ունակ և ինքնավար, այս մակարդակի հասանելիության հետ կապված ռիսկերը զգալիորեն կաճեն։ Apple-ը չպատասխանեց TechCrunch-ի հարցերին փոփոխության վերաբերյալ։

TechCrunch-ը նաև նշել է Wired-ի մեկ այլ զեկույց ChatGPT-ի Mac հավելվածի թերության մասին, որը կարող էր հարձակվողներին հնարավորություն տալ հասանելիություն ունենալ զգայուն տվյալներին։ Այլ դեպք, բայց նույն հիմնական թեման. դեսքթոփ ԱԲ հավելվածները գտնվում են ձեր ունեցած ամեն ինչի մոտ։

Ինչու է սա կարևոր փոքր բիզնեսի համար

Full Disk Access ունեցող դեսքթոփ ԱԲ գործակալը ոչ միայն կարդում է ձեր ֆայլերը։ Սովորաբար այն ուղարկում է կարդացածի մի մասը ինչ-որ տեղ, որպեսզի մոդելը կարողանա այն մշակել։ Հենց դա է արտադրանքի իմաստը։ Այն պահին, երբ աշխատակիցը աշխատանքային լափթոփի վրա տալիս է այս թույլտվությունը, ձեր հաճախորդների պայմանագրերը, հաշիվ-ապրանքագրերը, աշխատավարձի աղյուսակները, գաղտնաբառի վերականգնման նամակները և ներքին զրույցներն ընկնում են մեկ հավելվածի անվտանգային որոշումների ազդեցության գոտում։

Երկրորդ խնդիրն այն է, որ ձեր ընկերությունում ոչ ոք այս որոշումը ընկերության անունից չի կայացրել։ Աշխատակիցը տեղադրել է ինչ-որ օգտակար բան, սեղմել է թույլտվության պատուհանը, և բացահայտումը տեղի է ունեցել լռելյայն։ Չկա գնման պատվեր, մատակարարի ստուգում, գրանցում։ Եթե հետագայում հաճախորդը հարցնի, թե ինչպես եք վարվում իր տվյալների հետ, պատասխան չեք ունենա, քանի որ չգիտեք՝ ինչ է տեղադրված։

Այս ամենը վերաբերում է ցանկացած մեկին, ում աշխատակիցները լափթոփի վրա աշխատում են հաճախորդների գրառումների հետ. հաշվապահի ֆայլեր, կլինիկայի հիվանդների ցուցակներ, խանութի պատվերների պատմություն։ Տվյալները պարտադիր չէ, որ լինեն աղետալի, որպեսզի արտահոսքը խնդիր դառնա։

Կարճ ստուգում, որը կարող եք անցկացնել այս ամիս

  • Ստուգեք գրասենյակի յուրաքանչյուր Mac-ը։ Բացեք System Settings-ը, գնացեք Privacy and Security, ապա Full Disk Access։ Կտեսնեք այն հավելվածների ցուցակը, որոնք ունեն այս թույլտվությունը։ Պահուստավորման գործիքները և որոշ անվտանգության ծրագրեր տեղին են այնտեղ։ ԱԲ չաթ հավելվածը, ամենայն հավանականությամբ, ոչ։
  • Նախ հանեք, հետո հարցրեք։ Անջատեք այն ամենը, ինչը չեք ճանաչում կամ չեք կարող հիմնավորել։ Եթե ինչ-որ բան փչանա, տուժող անձը մեկ օրվա ընթացքում ձեզ կասի, և այդ ժամանակ կարող եք միտումնավոր որոշում կայացնել։
  • Մինչ այդ վահանակում եք, ստուգեք հարևանները։ Screen Recording, Accessibility և Automation կարգավորումները տալիս են նմանատիպ ուժ տարբեր ձևերով։ Գործակալը, որ կարող է դիտել ձեր էկրանը և սեղմել կոճակներ, պարտադիր չէ, որ ունենա ֆայլերի հասանելիություն՝ ձեր տվյալները տեսնելու համար։
  • Գրեք, թե որ ԱԲ գործիքներն են հաստատված։ Թույլատրված հավելվածների մեկ էջանոց ցուցակը և կանոն, ըստ որի նոր հավելվածների մասին նախ պետք է հարցնել, վերացնում է այս ռիսկի մեծ մասը՝ առանց որևէ մեկի աշխատանքին խանգարելու։
  • Առանձնացրեք զգայուն աշխատանքը։ Եթե մեկ մեքենայում պահվում են ֆինանսական գրառումներ կամ հաճախորդների պայմանագրեր, փորձարարական ԱԲ գործիքները ամբողջությամբ հեռու պահեք դրանից։ Էժան, ձանձրալի, բայց արդյունավետ։

Օրինաչափությունը, որը պետք է հիշել

Դեսքթոփ ԱԲ գործակալներն օգտակար են հենց այն պատճառով, որ կարող են տեսնել ձեր համատեքստը։ Հենց դա է նրանց ռիսկային դարձնում։ Apple-ը արձագանքում է՝ դժվարացնելով այս թույլտվությունը պատահաբար տալը, ինչը ողջամիտ լուծում է, բայց դա հետադարձ կերպով չի մաքրի այն լափթոփները, որտեղ անջատիչն արդեն միացված է։ Այդ մասը ձերն է։ Վերաբերվեք Full Disk Access-ին այնպես, ինչպես գործարանային պահարանի բանալուն. քչերն ունեն այն, գիտեք, թե ովքեր են նրանք, և հետ եք վերցնում, երբ այլևս կարիք չունեն։

ԱղբյուրԳրված է TechCrunch-ի նյութի հիման վրա։ Բնօրինակը՝ Apple says it’s tightening macOS ‘Full Disk Access’ controls due to new risks from AI agents ↗

Այլ հոդվածներԲոլոր հոդվածները →
Ներքին գործիքներ · 4 րոպե ընթերցում

16 000 բացահայտված Supabase տվյալների բազա. ի՞նչ հարցնել ձեր ծրագրավորողից

Անվտանգության հետազոտողները հայտնաբերել են մոտ 16 000 Supabase-ի վրա տեղակայված տվյալների բազա, որոնք արտահոսում էին անձնական տվյալներ բաց ինտերնետ։ Ահա թե ինչպես ստուգել՝ ձեր հավելվածը դրանցից մեկը չէ արդյոք։

աղբյուր՝ TechCrunch
Ներքին գործիքներ · 4 րոպե ընթերցում

Ինչպես են AI ֆիշինգ գործիքները շրջանցում MFA-ն Microsoft հաշիվներում

Microsoft-ը կասեցրել է EvilTokens ծառայությունը՝ բաժանորդագրության հիմունքներով ֆիշինգ գործիք, որն օգտագործում էր չաթբոտ՝ գողացված փոստարկղեր կարդալու և վճարային թիրախներ ընտրելու համար։ Ահա թե ինչպես էր այն շրջանցում MFA-ն, և ինչ պետք է փոխել այս ամիս։

աղբյուր՝ Ars Technica
Ներքին գործիքներ · 4 րոպե ընթերցում

Մատակարարման շղթայի հարձակումներ. ինչ հարցեր տալ ձեր վեբ ծրագրավորողին

Հաքերային խմբավորումը վարակել է հարյուրավոր բաց կոդով փաթեթներ և ներխուժել հազարից ավելի ընկերությունների գործունեության մեջ, մինչև ձերբակալությունները։ Ահա թե ինչպես դա հասնում է ձեր կայքին, և ինչ հարցեր տալ ձեր ծրագրավորողին։

աղբյուր՝ Ars Technica