La decisión de Apple y el caso que la detonó
Apple anunció que endurecerá el permiso de Acceso Completo al Disco (Full Disk Access) en macOS, el ajuste que permite a una aplicación leer de forma indiscriminada archivos locales, bases de datos de Mail, Mensajes, Safari y copias de Time Machine. La compañía no dio una fecha ni un número de versión, pero el aviso llegó el 2 de octubre a través de un comunicado a desarrolladores reproducido por The Hacker News y por la propia prensa especializada. El detonante fue la polémica en torno a Muse, el agente personal de Meta que, según el columnista Jason Aten de Inc., leyó más de 187.000 filas de historial de mensajes en su Mac aun cuando, según su testimonio, había rechazado el acceso a Mensajes durante la instalación.
Para Apple, el problema de fondo no es un solo agente: es la propia arquitectura de permisos. La compañía sostiene que el Acceso Completo al Disco "bypasea en gran medida" los controles granulares de privacidad que macOS sí ofrece, y que esa lógica se diseñó pensando en apps de copia de seguridad, no en software que se ejecuta de forma autónoma en segundo plano.
Por qué Meta y el periodista se contradicen
El caso expone un choque de versiones que ya es estructural en la industria de los agentes. Meta, a través de su CTO David Singleton y del VP de Comunicaciones Andy Stone, sostiene que Muse requiere dos permisos simultáneos: Acceso Completo al Disco y el conector de Mensajes habilitado dentro de la propia app, según recogió TechCrunch. Si cualquiera de los dos está apagado, "no puede leer Mensajes".
¿Y esto cómo se aplica en tu negocio?
En CAR, dueños de empresa de Latinoamérica y España usan la tecnología para ser más rentables. Empiezas con una ruta de 7 días y terminas con un sistema funcionando en tu negocio.
👥 Probar 7 díasJason Aten, en cambio, afirma que la integración leyó sus iMessages aun con ese interruptor apagado, y que cuando preguntó a Muse cómo lo había hecho, el agente le respondió que estaba sincronizando "notificaciones del dispositivo". El especialista en seguridad de macOS Patrick Wardle recordó que, una vez concedido el Acceso Completo al Disco, cualquier proceso puede leer ficheros sin necesidad de privilegios root, incluidas bases de datos de chat, historiales y cookies, lo que vuelve la discusión de "qué interruptor estaba prendido" casi irrelevante desde el punto de vista técnico.
El zero-day de Muse que cambió la conversación
La controversia escaló el 21 de septiembre, cuando Patrick Wardle divulgó públicamente una vulnerabilidad de día cero en la app de Muse para Mac bautizada "not-a-mused", que Meta parcheó en caliente al día siguiente, según reconstruyó Unite.AI. El fallo permitía a un proceso local sin privilegios redirigir el tráfico de dictado de Muse hacia un endpoint controlado por el atacante, lo que abría la puerta a capturar audio, inyectar prompts y robar el token de autenticación del usuario para controlar al agente de forma invisible.
Wardle advirtió además de un vector remoto tipo ClickFix que, con un solo comando ejecutado por la víctima, podía dar al atacante control sobre todos los dispositivos del usuario donde Muse estuviera instalado, incluyendo el cliente de iOS. Como él mismo escribió, "el acceso de Muse puede convertirse potencialmente en el acceso del atacante". Para poner cifras al riesgo, Meta había abierto un programa de bug bounty con premios de hasta US$300.000 por reportes válidos, de los cuales hasta US$130.000 corresponden a inyecciones de prompt exitosas, según el propio blog de investigación de la compañía.
Wardle también fue reconocido por reportar una segunda vulnerabilidad, CVE-2026-100754, que afectaba a la app de ChatGPT para Mac y que podía usarse para tomar el control del asistente y acceder a historiales de chat y otros datos almacenados localmente.
Qué cambia para los desarrolladores y usuarios de Mac
El movimiento de Apple no prohíbe el Acceso Completo al Disco: lo encarece. La compañía adelantó que pedirá "una acción explícita del usuario" cada vez que una app quiera obtener ese nivel de privilegio, algo similar a lo que ya ocurre con permisos sensibles como accesibilidad o grabación de pantalla, según resumió Notebookcheck. iDropNews especula con que el cambio podría llegar en macOS 27.2 o, más probablemente, en la próxima gran versión del sistema.
La lectura práctica es directa: si tu producto para Mac depende del Acceso Completo al Disco, tu onboarding va a romperse. Lo que hoy resuelves con un único toggle mañana exigirá un paso adicional de confirmación, posiblemente con reinicio de la app y autenticación de administrador. Y si tu modelo de negocio se apoya en agentes que leen correo, mensajes o archivos en segundo plano, prepárate para una fricción mayor en la conversión.
Qué significa esto para tu startup
El caso Muse-Mac es un laboratorio en tiempo real de tres tendencias que cualquier founder tech debe internalizar: el regreso del soberano del sistema operativo como árbitro de la confianza, la asimetría de incentivos entre apps que piden permisos amplios y usuarios que no entienden lo que firman, y el riesgo sistémico de los agentes que heredan todos los permisos que se les otorga.
- Audita los permisos que pide tu propio producto antes de lanzar. Si tu agente o app de IA para Mac necesita Acceso Completo al Disco, pregúntate si puedes resolver el caso de uso con permisos granulares (Archivos y Carpetas, Accesibilidad, Automatización) y documenta claramente por qué cada permiso es indispensable. Apple endurecerá el flujo y tu tasa de aceptación caerá si dependes de un toggle único.
- DISEÑA tu onboarding de permisos como una decisión de seguridad, no como un trámite. Los usuarios no distinguen entre Accesibilidad, Acceso Completo al Disco o Automatización. Explica cada permiso en lenguaje de negocio ("para resumir tus correos"), pide solo el necesario en cada momento y ofrece fallback cuando el permiso se niega. Esto es UX, pero también es tu escudo frente al próximo caso viral.
- Prepárate para que macOS, Windows y Android sigan el mismo camino. Apple está marcando el tono, pero el debate sobre agentes con acceso amplio es global. Si tu stack es multi-plataforma, empieza hoy a separar el modelo de "todo el disco" del modelo "permisos granulares" en tu arquitectura, aunque hoy solo Apple lo exija.
- Construye tu narrativa de privacidad como activo de marketing. Muse de Meta es, según PCWorld, un servicio "marketizado como 'construido para todos'" en el que un usuario promedio difícilmente va a leer la política de seguridad. Si tu producto es de IA y pide acceso a datos sensibles, una página pública que explique arquitectura, sandboxing y manejo de credenciales (como el modelo de VM aislada que Meta ya documentó para Muse) puede ser la diferencia entre un cliente que te concede permisos y uno que te desinstala.
Fuentes
- Apple frena a los agentes de IA en macOS limitando el acceso al disco tras revelarse que Meta leía mensajes privados - Geeknetic (fuente original)
- Apple Plans Tighter macOS Full Disk Access Controls Over AI Agent Data Access - The Hacker News
- Apple Clamps Down on Mac Full Disk Access to Rein in Rogue AI - iDropNews
- Apple is tightening Mac Full Disk Access over AI agents - Notebookcheck
- Meta disputes claim that Muse read a user's private messages without permission - TechCrunch
- I wouldn't trust Meta's Muse AI agent with my personal data yet - PCWorld
- Meta Denies Muse AI Read Private Mac Messages Without Permission - AndroGuider
- Meta Hot-Fixes Muse Zero-Day That Let Attackers Hijack the AI Agent - Unite.AI
¿Y esto cómo se aplica en tu negocio?
En CAR, dueños de empresa de Latinoamérica y España usan la tecnología para ser más rentables. Empiezas con una ruta de 7 días y terminas con un sistema funcionando en tu negocio.
👥 Probar 7 días














