اپل جلوی دسترسی گسترده هوش مصنوعی را می‌گیرد

اپل تصمیم گرفته یکی از حساس‌ترین مجوزهای امنیتی macOS یعنی Full Disk Access را تغییر دهد. دلیل اعلام‌شده روشن است: برنامه‌هایی، به‌خصوص عامل‌های هوش مصنوعی، در حال دریافت سطحی از دسترسی هستند که ممکن است کاربران در زمان فعال کردن آن دقیقاً متوجه گستردگی‌اش نباشند.

Full Disk Access سال‌هاست در macOS وجود دارد. این مجوز در اصل برای برنامه‌هایی مانند نرم‌افزارهای پشتیبان‌گیری، ابزارهای امنیتی و برخی برنامه‌های مدیریتی ساخته شده که واقعاً باید بتوانند فایل‌های مختلف سیستم را بخوانند. اما وقتی این مجوز به یک برنامه داده شود، بخش بزرگی از محدودیت‌های معمول حریم خصوصی سیستم کنار می‌رود.

اپل در اطلاعیه‌ای که ۲ اکتبر منتشر کرد صریحاً توضیح داد Full Disk Access می‌تواند دسترسی به فایل‌ها، ایمیل‌ها، پیام‌ها و حتی سابقه مرور وب را ممکن کند. شرکت می‌گوید برخی توسعه‌دهندگان از این مجوز برای کاربردهایی استفاده کرده‌اند که می‌تواند کاربران را در معرض خطر قرار دهد. به همین دلیل قرار است کنترل‌های بیشتری اضافه شود تا دادن چنین دسترسی گسترده‌ای تنها با اقدام بسیار صریح کاربر امکان‌پذیر باشد.

این تصمیم در زمانی اعلام شد که بحث زیادی درباره Meta Muse، عامل شخصی جدید متا، شکل گرفته بود. یکی از کاربران Muse گفته بود دستیار هوش مصنوعی بدون اینکه او انتظار داشته باشد به مکالمه‌ای در Apple Messages اشاره کرده است. این اتفاق باعث شد سؤال مهمی مطرح شود: یک عامل هوشمند واقعاً به چه بخش‌هایی از رایانه دسترسی دارد؟

متا در پاسخ گفته بود دسترسی Muse به Messages نیازمند فعال بودن دو مورد است: مجوز Full Disk Access در macOS و اتصال Messages در تنظیمات خود Muse. به بیان دیگر، از نگاه متا کاربر باید عملاً دو مرحله را فعال کرده باشد تا این قابلیت در دسترس قرار گیرد. اما متخصصان امنیتی به نکته دیگری اشاره کردند: وقتی یک برنامه از نظر سیستم‌عامل Full Disk Access دارد، از لحاظ فنی می‌تواند بسیاری از فایل‌هایی را که دیگر برنامه‌ها نمی‌توانند بخوانند مشاهده کند.

خود اپل نیز در اطلاعیه‌اش تأکید کرد چنین مجوزی قادر است داده‌هایی بسیار فراتر از چیزی که شاید کاربر تصور کند در دسترس برنامه قرار دهد. شرکت نام Muse یا متا را در اطلاعیه رسمی ذکر نکرد، بنابراین نمی‌توان گفت تغییر macOS رسماً در واکنش مستقیم به این برنامه انجام شده است؛ با این حال هم‌زمانی اتفاق‌ها باعث شده بسیاری این دو موضوع را مرتبط بدانند.

مسئله اصلی در واقع بسیار بزرگ‌تر از یک برنامه است. نرم‌افزارهای سنتی معمولاً وظیفه مشخصی دارند. برای مثال یک ویرایشگر عکس به پوشه تصاویر نیاز دارد یا برنامه تماس تصویری میکروفن و دوربین را درخواست می‌کند. کاربر تا حدی می‌تواند رابطه میان مجوز و عملکرد برنامه را درک کند.

عامل هوش مصنوعی چنین مرز مشخصی ندارد. اگر از آن انتظار داشته باشید برایتان وقت ملاقات تنظیم کند، ایمیل بخواند، فرم پر کند، فایل پیدا کند، سفارش اینترنتی انجام دهد و پیام‌ها را بررسی کند، طبیعتاً باید به بخش بزرگی از اطلاعات دیجیتال شما دسترسی داشته باشد.

همین قابلیت است که Agent را جذاب می‌کند؛ و دقیقاً همان چیزی است که آن را خطرناک‌تر می‌کند.

در یک برنامه معمولی حتی اگر دسترسی زیادی وجود داشته باشد، منطق برنامه از قبل توسط توسعه‌دهنده نوشته شده است. اما عامل هوش مصنوعی در لحظه تصمیم می‌گیرد برای رسیدن به یک هدف چه اقدامی انجام دهد. اگر ورودی مخرب دریافت کند، دستور را اشتباه تفسیر کند یا یک آسیب‌پذیری در نرم‌افزار وجود داشته باشد، سطح بالای دسترسی می‌تواند خسارت را چند برابر کند.

نگرانی درباره Muse تنها به بحث Messages محدود نبوده است. چند روز قبل از تصمیم اپل، پژوهشگران امنیتی درباره یک آسیب‌پذیری جدی در نسخه مک Muse گزارش داده بودند. براساس گزارش منتشرشده، در بعضی شرایط یک برنامه یا فرمان محلی می‌توانست کنترل عامل را به دست بگیرد. وقتی خود Agent به ایمیل، فایل، حساب‌های آنلاین یا سرویس‌های دیگر متصل باشد، کنترل Agent به معنای دسترسی غیرمستقیم به تمام همان منابع است.

این موضوع مفهوم امنیت سیستم‌عامل را تغییر می‌دهد. در گذشته کافی بود سیستم‌عامل اجازه ندهد یک برنامه بدون مجوز فایل برنامه دیگر را بخواند. حالا ممکن است کاربر خودش با رضایت یک مجوز گسترده به Agent بدهد، چون بدون آن بسیاری از قابلیت‌های وعده داده‌شده کار نمی‌کنند. تهدید پس از آن از جایی دیگر وارد می‌شود: یک صفحه وب، پیام، سند یا فرمان مخرب می‌تواند عامل را متقاعد کند کاری را انجام دهد که کاربر قصد آن را نداشته است.

به چنین حملاتی معمولاً Prompt Injection گفته می‌شود. تصور کنید Agent برای رزرو سفر وارد سایتی شود و در بخشی از صفحه متنی پنهان یا گمراه‌کننده وجود داشته باشد که به مدل می‌گوید دستور قبلی را نادیده بگیرد و اطلاعات خاصی را ارسال کند. انسان ممکن است آن متن را اصلاً نبیند، اما مدل آن را بخواند و بخشی از دستور تلقی کند.

به همین دلیل Full Disk Access برای یک Agent با Full Disk Access برای یک نرم‌افزار Backup یکسان نیست. برنامه Backup معمولاً مجموعه محدودی از عملیات از پیش نوشته‌شده انجام می‌دهد؛ Agent قادر است بسته به شرایط عملیات جدید انتخاب کند.

اپل هنوز جزئیات کامل سازوکار جدید را منتشر نکرده، اما گفته دادن چنین دسترسی گسترده‌ای در آینده به اقدام بسیار صریح‌تری از طرف کاربر نیاز خواهد داشت. احتمالاً هدف این است که کاربر دقیقاً بداند با فعال کردن مجوز چه داده‌هایی ممکن است قابل مشاهده شوند.

ممکن است در ادامه شاهد حرکت macOS به سمت مجوزهای جزئی‌تر نیز باشیم. به جای اینکه برنامه برای انجام یک کار مجبور باشد کل دیسک را ببیند، سیستم‌عامل می‌تواند دسترسی محدود به داده موردنیاز ایجاد کند؛ مثلاً فقط تقویم، فقط مجموعه خاصی از پیام‌ها یا تنها فایل‌هایی که کاربر انتخاب کرده است.

این همان الگویی است که موبایل‌ها طی سال‌های گذشته دنبال کرده‌اند. در iPhone برنامه برای دوربین، موقعیت، عکس‌ها، مخاطبان و میکروفن مجوزهای جداگانه می‌گیرد. حالا Agentها احتمالاً سیستم‌عامل‌های دسکتاپ را نیز مجبور می‌کنند کنترل مجوزها به همین اندازه ریز و قابل فهم شود.

در نهایت مسئله اصلی اعتماد است. عامل شخصی زمانی واقعاً مفید می‌شود که اطلاعات زیادی درباره کاربر داشته باشد و اجازه انجام کار واقعی دریافت کند. اما هرچه این اعتماد بیشتر باشد، پیامد اشتباه یا نفوذ امنیتی نیز بزرگ‌تر خواهد شد.

تصمیم جدید اپل را می‌توان یکی از اولین نشانه‌های این تغییر دانست. سیستم‌عامل‌ها دیگر فقط باید از کاربر در برابر برنامه‌های مخرب محافظت کنند؛ باید جلوی برنامه‌هایی را نیز بگیرند که قانونی و مفید هستند اما یک مدل هوش مصنوعی درون آنها ممکن است رفتاری غیرمنتظره انجام دهد.

مشاهده بیشتر

نوشته های مشابه

دکمه بازگشت به بالا