Apple cierra la puerta a los agentes de IA en macOS

El caso que prendió la mecha: Muse leyó 187.000 mensajes sin permiso

El detonante del movimiento de Apple fue un episodio que trascendió a finales de septiembre. Jason Aten, columnista de Inc., instaló en su Mac el nuevo agente personal de Meta, Muse, y detectó en menos de 24 horas que la app le sugería temas de artículos basándose en conversaciones suyas en iMessage que él afirmaba no haber autorizado. Una investigación posterior, recogida por Crypto Briefing, mostró que Muse había sincronizado más de 187.000 filas de la base de datos local de Mensajes, según reportó el periodista, pese a que tenía el permiso de Full Disk Access desactivado.

Meta respondió a través de su CTO David Singleton (Superintelligence Labs): el acceso a Mensajes es opt-in y solo ocurre si el usuario concede dos permisos a la vez: Full Disk Access a nivel de macOS y un conector específico dentro de Muse. Singleton reconoció que la primera explicación a Aten fue inexacta, pero insistió en que la integración es opcional. Para Patrick Wardle, experto en seguridad de macOS consultado por Ars Technica, el problema es de raíz: «con Full Disk Access, cualquier archivo no-root es legible, incluido el historial, las cookies y los chats». Es decir, una app con ese permiso puede leer casi todo el disco.

El escándalo escaló cuando Wardle publicó, alrededor del 22 de septiembre, una vulnerabilidad zero-day en la app de Muse para Mac apodada not-a-mused, ya parcheada, que permitía a cualquier app local capturar audio de dictado y abusar de los privilegios del agente. El episodio dejó dos mensajes incómodos: que los agentes no son inmunes a exploits clásicos y que el modelo «yo confío en la app» se rompe cuando la app se vuelve el propio objetivo.

Leíste lo que hace la IA. ¿Y en tu negocio?

En CAR, dueños de empresa arman en 7 días su primer sistema funcionando: que ningún cliente se les escape, o que el informe del lunes salga solo. Con otros emprendedores al lado.

👥 Probar 7 días

Qué anunció Apple el 2 de octubre

El 2 de octubre de 2026, Apple publicó en su web de desarrolladores un aviso breve pero significativo: algunos desarrolladores están usando Full Disk Access de formas que ponen al usuario en riesgo, exponiendo archivos, correo, mensajes e historial de navegación sin que el usuario lo entienda bien. La compañía fue más lejos y apuntó directamente al futuro:

«A medida que los agentes de IA se vuelven más capaces y autónomos, los riesgos asociados con este nivel de acceso crecerán sustancialmente. Estamos comprometidos a asegurar que los usuarios entiendan claramente estos riesgos antes de conceder ese acceso».

El permiso Full Disk Access existe desde macOS Mojave (10.14) y nació para apps legítimas como Time Machine o 1Password, que necesitan atravesar las barreras del sistema. Lo que cambió es quién lo pide hoy: agentes de IA como Muse, OpenClaw o Dots instan a sus usuarios a concederlo, según reportó Engadget y replicó Gadget Review. Apple, según The Hacker News, no confirmó fecha de despliegue ni la versión concreta de macOS en la que llegará el endurecimiento, pero la dirección es clara: añadir fricción, exigir una acción explícita y emitir avisos más visibles antes de que el permiso quede activo.

Detalle clave: Apple no nombró a Meta ni a Muse en su comunicado. El cambio no prohíbe a un agente pedir Full Disk Access; lo que hace es forzar un consentimiento más deliberado. Para un founder, eso significa que el flujo de onboarding de cualquier producto agéntico en Mac cambiará en los próximos meses.

Amazon, el otro portazo: a quién le conviene cerrar la puerta

La decisión de Apple llega en un momento en que las grandes plataformas están respondiendo a los agentes de forma descoordinada. Amazon bloqueó a Muse en su tienda durante el fin de semana del 5 de octubre, según GeekWire, con dos argumentos: el agente no se identifica como tal en cada petición y maneja credenciales de clientes sin que Amazon lo sepa. Gizmodo reportó, además, que Amazon mostró preocupación por cómo Muse gestiona contraseñas y datos de cuenta.

Pero el caso Amazon-Perplexity es aún más relevante para founders de agentes de compra. En noviembre pasado Amazon demandó a Perplexity por su navegador Comet, que permitía a un agente comprar en Amazon con la cuenta del usuario. Un juez federal californiano dictó en marzo una orden preliminar que bloqueaba esa función, pero el 4 de agosto de 2026 el Noveno Circuito de Apelaciones revocó la orden: según el tribunal, si el agente actúa bajo instrucciones del usuario, es el usuario —no Perplexity— quien accede a los servidores de Amazon. Amazon pidió una rehearing el 10 de septiembre y le fue denegada, y el 4 de octubre añadió una nueva demanda por incumplimiento de los Términos de Uso.

Lo que está en juego es más que privacidad: es la capa publicitaria de Amazon, que según GeekWire generó más de US$68.000 millones en ingresos el año pasado. Un agente que ignora resultados patrocinados y compra el match más barato dinamita la economía del retailer. Amazon, además, ya tiene su propio agente (Buy for Me), que sí se identifica y permite a las marcas optar por no participar. La tesis implícita: la pelea no es contra la IA, es contra agentes de terceros que no respetan las reglas de la casa.

Walmart y Shopify, en cambio, sí están abriendo la puerta. La decisión de cada plataforma responde a qué tan dominante es su posición: Amazon puede permitirse perder tráfico de agentes externos; un marketplace chico no. Aaron Levie, CEO de Box, lo resumió en CNBC: «básicamente llevamos dos semanas con este tema, pero va a cambiar cómo interactuamos con casi todo el comercio». Nikesh Arora, CEO de Palo Alto Networks, fue más allá y predijo que Apple, Google y posiblemente TikTok construirán sus propios agentes personales.

Qué significa esto para tu startup

Si construyes o vendes cualquier producto que toque datos sensibles —SaaS B2B, healthtech, fintech, herramientas con IA en local— esta movida te afecta en tres frentes concretos:

  • Tu onboarding va a cambiar. Si tu agente o app pide permisos amplios en Mac, prepárate para una experiencia de consentimiento más larga y posiblemente más fricción. Mejor diseñar opt-ins granulares por función desde ya, en lugar de pedir un «acepto todo» que el sistema operativo va a penalizar.
  • Identifica a tu agente, o te van a bloquear. El criterio que Amazon y otros están aplicando es simple: el agente debe declararse en cada request y manejar credenciales solo con consentimiento explícito por flujo. Esto es especialmente crítico si vendes a retailers, marketplaces o cualquier plataforma con terms of service estrictos.
  • Piensa en el modelo de negocio, no solo en la demo. El episodio Muse-Perplexity-Amazon muestra que el valor no está solo en lo que el agente puede hacer, sino en dónde puede entrar y con qué permisos. Un agente que compra más barato del SKU patrocinado va a tener fricción con cualquier marketplace; uno que convive con la capa publicitaria del retailer será más fácil de integrar.

Acción concreta 1: Audita qué permisos pide hoy tu app o agente en Mac. Si pides Full Disk Access, documenta por qué y prepara una versión con permisos más granulares antes de que Apple endurezca el flujo.

Acción concreta 2: Si tu modelo de negocio depende de actuar dentro de otras plataformas (e-commerce, banca, salud), revisa los terms of service de cada una y diseña tu agente para identificarse y operar dentro de los límites explícitos, no en el gris.

Acción concreta 3: Anticípate a la fragmentación regulatoria. Mientras el Noveno Circuito dice que un agente que actúa por el usuario no es hacking, Apple endurece el sistema operativo y Amazon actualiza sus Términos. La regla común que sobrevivirá: transparencia radical sobre qué se accede, por qué y con qué datos.

El caso Muse, el portazo de Apple y la pelea Amazon-Perplexity son síntomas del mismo parto: la web fue diseñada para humanos haciendo clic, no para bots comprando a velocidad de máquina. Quien diseñe su producto agéntico pensando en ese desajuste —y no solo en la capacidad del modelo— va a tener una ventaja seria cuando el resto se estrelle contra el próximo terms of service.

Fuentes

¿te gustó o sirvió lo que leíste?, Por favor, comparte.

Leíste lo que hace la IA. ¿Y en tu negocio?

En CAR, dueños de empresa arman en 7 días su primer sistema funcionando: que ningún cliente se les escape, o que el informe del lunes salga solo. Con otros emprendedores al lado.

👥 Probar 7 días

Daily Shot: Tu ventaja táctica

Lo que pasó en las últimas 24 horas, resumido para que tú no tengas que filtrarlo.

Suscríbete para recibir cada mañana la curaduría definitiva del ecosistema startup e inversionista. Sin ruido ni rodeos, solo la información estratégica que necesitas para avanzar:

  • Venture Capital & Inversiones: Rondas, fondos y movimientos de capital.
  • IA & Tecnología: Tendencias, Web3 y herramientas de automatización.
  • Modelos de Negocio: Actualidad en SaaS, Fintech y Cripto.
  • Propósito: Erradicar el estancamiento informativo dándote claridad desde tu primer café.

📡 El Daily Shot Startupero

Noticias del ecosistema startup en 2 minutos. Gratis, todos los días.

Share to...