Meta Muse와 macOS 전체 디스크 접근: 애플의 권한 관리 계획
요약
애플이 AI 에이전트의 발전으로 인한 개인 데이터 접근 위험 증가에 대응하여 macOS 전체 디스크 접근(Full Disk Access)에 대한 추가적인 제어 기능을 도입할 계획을 발표했습니다. 이 변경 사항은 사용자에게 '매우 명시적인 사용자 행동'을 요구하며, 개발자들은 애플리케이션이 실제로 어떤 권한을 얻게 되는지 이해하는 것이 중요합니다.
핵심 포인트
- AI 에이전트의 발전으로 인한 데이터 접근 위험 증가에 대응함.
- Full Disk Access에 대한 추가 제어 기능 도입 예정.
- 사용자에게 '매우 명시적인 사용자 행동'을 요구할 것임.
- 개발자는 새로운 권한 부여 및 온보딩 플로우를 주시해야 함.
애플은 점점 더 능력이 향상되는 AI 에이전트가 개인 데이터에 대한 광범위한 접근을 위험하게 만들기 때문에, macOS 전체 디스크 접근(Full Disk Access) 주변에 추가적인 제어 기능을 추가할 것이라고 밝혔습니다. 이 발표는 Meta Muse가 사용자의 비공개 메시지를 읽은 것과 관련된 논란 중에 나왔습니다. 데스크톱 어시스턴트를 개발하는 개발자들에게 당장의 질문은, 사용자가 어떤 접근을 승인할 때 무엇을 이해하게 되는지, 그리고 애플리케이션이 실제로 어떤 기능을 받는지입니다.
요약 (TL;DR)
- 애플의 10월 2일 공지는 “매우 명시적인 사용자 행동”을 요구하는 추가 제어 기능을 약속합니다. 하지만 구현 또는 출시 날짜는 제공하지 않았습니다.
- 전체 디스크 접근은 메일(Mail), 메시지(Messages), 사파리(Safari)를 포함한 애플리케이션 전반에 걸쳐 보호된 데이터를 노출시킵니다. 접근성 및 자동화는 애플의 문서에서 별도의 권한으로 나타납니다.
- Jason Aten이 Muse가 허가 없이 메시지에 접근했다는 주장은 여전히 논란 중입니다. Meta 측은 전체 디스크 접근과 그 메시지 커넥터 둘 다가 필요하다고 말합니다.
- 역사적인 AgentDojo 결과는 도구 경계가 왜 중요한지를 보여줍니다. 하지만 이는 애플이 제안하는 제어 기능에 대한 측정치를 제공하지는 않습니다.
- 제 견해는 검토 필요(NEEDS REVIEW)입니다: 더 명확한 동의가 합리적이며, 구현은 합법적인 백업 및 자동화 워크플로우를 보존해야 합니다.
macOS 전체 디스크 접근에 대해 애플이 발표한 내용
Apple Developer notice는 간결합니다. 애플은 전체 디스크 접근을 백업 애플리케이션이 작동할 수 있도록 하는, 다른 개인 정보 보호 제어 기능을 상당 부분 우회하는 메커니즘으로 설명합니다. 또한 일부 개발자들이 사용자의 완전한 지식과 이해 없이 파일, 메일, 메시지 및 브라우징 기록을 노출시키는 방식으로 이를 사용한다고 말했습니다.
제안된 변경 사항은 권한 부여 자체에 대한 추가적인 제어입니다. 애플은 이 정도 수준의 접근을 승인하려는 사람들이 “매우 명시적인 사용자 행동”을 통해 그렇게 하기를 원합니다. 또한 이는 문제를 AI 에이전트가 더 능숙하고 자율적이 되어가는 것과 명확하게 연결시키고 있습니다.
공지에는 특정 공급업체 이름이 언급되어 있지 않습니다. 새로운 대화 상자, 새로운 권한(entitlement), 구현 가이드 또는 날짜에 대한 스크린샷도 없습니다. 이러한 누락된 정보는 광범위한 접근을 요청하는 온보딩 플로우를 유지하는 애플리케이션의 경우 중요합니다. 오늘 플로우를 검토할 수 있지만, 정확한 마이그레이션 계획은 구체적인 사양(specification)이 나올 때까지 기다려야 합니다.
또한 이 발표를 이미 구현된 보안 결과로 취급하는 것은 피해야 합니다. 애플은 그 목표를 설명했습니다. 우리는 여전히 사용자에게 제시되는 동작 방식, 문구, 그리고 기존 승인에 미치는 결과를 봐야 합니다. 이러한 세부 사항들이 사용자가 접근 권한을 더 잘 이해하게 만들지, 아니면 또 다른 반사적(reflexive) 승인 습관을 형성하게 할지를 결정할 것입니다.
Meta Muse: 메시지 접근 주장과 그 대응
Sarah Perez의 10월 2일 보도는 Inc. 칼럼니스트 Jason Aten이 보도한 사건 이후 애플의 발표를 다루고 있습니다. Aten은 Muse가 관련 권한을 부여하지 않았다는 점을 이해했음에도 불구하고 개인 메시지의 내용을 알고 있었다고 말했습니다.
해당 계정은 논란의 여지가 있습니다. TechCrunch의 9월 30일 보도에서 Meta 커뮤니케이션 담당자 Andy Stone은 Messages 통합이 전적으로 옵트인(opt-in) 방식이라고 말합니다. X에서의 그의 답변에 따르면 사용자는 Full Disk Access와 Messages 커넥터를 모두 활성화해야 합니다.
Meta의 David Singleton 역시 시스템 설정(System Settings)에서 변경 사항을 수동으로 확인하고 Muse를 재시작하는 것을 포함하여 일련의 애플리케이션 및 macOS 권한 단계를 설명했습니다. Aten의 보도에 따르면 Full Disk Access는 꺼져 있었습니다. 이 비서가 기기 알림과 관련된 설명을 제공했다고 하지만, Singleton은 그 설명 역시 부인했습니다.
어시스턴트가 자신의 동작에 대해 설명하는 것이 운영체제의 권한 상태를 확립할 수는 없습니다. 이와 같은 분쟁을 해결하려면 재현 가능한 동작과 실제 구성에 대한 증거가 필요합니다. 저희는 여기서 그러한 결론을 내릴 수 없습니다.
연대기는 유용한 배경 지식입니다. Apple의 공지에서도 Muse가 목표라고 식별했거나 특정 우회 경로를 확립했다는 근거는 여전히 제시되지 않습니다. 개발자는 이러한 사실적 경계를 유지하면서 광범위한 동의 문제를 심각하게 다룰 수 있습니다. 상충되는 설명들은 이야기 속에서 함께 포함되어야 합니다.
전체 디스크 접근(Full Disk Access)이 애플리케이션에게 읽게 하는 것은 무엇인가요?
Mac 사용자 가이드의 개인 정보 보호 및 보안 테이블은 구체적인 출발점을 제공합니다. 이 문서의 전체 디스크 접근 항목에는 Mail, Messages, Safari, Home과 같은 다른 앱의 데이터와 Time Machine 백업 데이터, 그리고 모든 사용자를 위한 특정 관리 설정이 포함되어 있습니다.
이러한 광범위함은 백업 사용 사례를 설명해 줍니다. 모든 곳에서 보호된 디렉터리를 만나는 백업 애플리케이션은 완전한 백업을 생성하기 어려울 것입니다. 따라서 광범위한 접근 권한 부여는 합법적인 선택일 수 있습니다.
에이전트(agent)는 이러한 접근 방식이 어떻게 사용되는지를 변화시킵니다. 이는 추론(reasoning)의 입력으로 데이터를 읽고, 자신이 별도로 가진 도구와 권한에 따라 해석을 기반으로 행동을 취할 수 있습니다. 프로젝트를 돕는 작업이라 설명된 것이 주변 애플리케이션이 관련 없는 개인 자료를 노출한다면, 원치 않는 자료를 접하는 초대장처럼 변질될 수 있습니다.
같은 가이드에는 파일 및 폴더(Files & Folders), 접근성(Accessibility), 자동화(Automation)에 대한 별도의 항목이 있습니다. 접근성은 스크립트와 시스템 명령을 통해 Mac을 제어하는 것을 다룹니다. 자동화는 다른 앱에 접근하고 이를 제어하는 것을 다룹니다. 이러한 분리는 데스크톱 에이전트의 역량을 추론할 때 유용합니다.
제가 통합(integration)을 검토할 때 사용하는 실질적인 구분은 다음과 같습니다:
| 경계 (Boundary) | 답변할 질문 (Question to answer) |
|---|---|
| 데이터 접근 (Data access) | 어시스턴트가 접근할 수 있는 보호된 파일이나 애플리케이션 데이터는 무엇인가? |
| ... | |
| 이것은 개념적인 검토표입니다. 새로운 Apple 인터페이스를 설명하는 것이 아닙니다. 그 목적은 “컴퓨터 접근”과 같은 광범위한 구문 하나가 여러 독립적인 결정을 숨기는 것을 막기 위함입니다. |
프롬프트 주입(Prompt injection)과 광범위한 에이전트 접근의 비용
어시스턴트는 일반적인 작업을 수행하는 동안 이메일, 문서 및 웹사이트에서 텍스트를 접하게 됩니다. 그 텍스트 중 일부는 어시스턴트를 다른 작업으로 리디렉션하려고 시도할 수 있습니다. 위험은 어시스턴트가 이러한 리디렉션을 실행할 수 있는 도구(tools)를 가지고 있을 때 커집니다.
ETH Zurich와 Invariant Labs의 연구원들이 개발한 AgentDojo는 이 경계를 검토하는 독립적인 방법을 제공합니다. 2024년 논문은 신뢰할 수 없는 데이터 위에서 도구를 사용하는 에이전트를 포함하여 97가지의 현실적인 작업과 629가지의 보안 테스트 사례를 설명합니다.
이 프레임워크는 작업 유용성(task usefulness)과 적대적 행동(adversarial behavior)을 모두 측정합니다. 이것은 중요한 조합입니다. 어시스턴트를 사용할 수 없게 만들어 모든 행동을 방지하는 방어책은 개발자에게 명백한 제품 문제를 안겨줍니다. 이 논문은 또한 공격 없이 합법적인 작업에서의 실패 사례도 보고하므로, 일반적인 작업 성능 역시 평가에 포함되어야 합니다.
발표된 결과 표는 특히 명확한 역사적 예시를 제공합니다. GPT-4o의 2024년 5월 모델 스냅샷을 기준으로, 한 명령어 주입(instruction-injection) 공격 구성은 방어책이 없을 때 표적 공격 성공률이 47.69%였습니다. 이에 상응하는 도구 필터(tool-filter) 구성은 그 비율이 6.84%였습니다. 이 실험에서 사용 가능한 도구를 제한하는 것이 공격이 달성할 수 있는 것을 변화시켰습니다.
해당 행들은 2024년 6월의 데이터입니다. 이는 현재 Muse, 현재 최첨단 모델(frontier models), 또는 Apple의 미래 권한 제어에 대한 측정치가 아닙니다. 결과 페이지는 또한 커버리지가 모델과 구성마다 다르다는 점을 경고하므로, 공정한 일반 순위 매기기를 지원할 수 없습니다.
제품 리뷰에 적용할 만한 교훈은 더 좁고 유용합니다. 사용 가능한 액션들은 에이전트의 보안 경계(security boundary) 일부입니다. 모델의 거부 행동만을 평가하는 것은 시스템의 그 부분을 설명하지 못하게 합니다. 전체 애플리케이션이 무엇을 노출하는지 확인하고, 그런 다음 완전한 애플리케이션을 수행해야 하는 작업에 대해 테스트해야 합니다.
출시 전에 수행할 수 있는 개발자 리뷰
사용자가 실제로 요청한 작업부터 시작합니다. 해당 작업을 위해 애플리케이션이 어시스턴트에게 어떤 데이터 소스를 제공하는지 파악합니다. 특정 프로젝트 디렉토리는 전체 계정보다 작은 입력 표면(input surface)이지만, 그 내용물은 여전히 민감할 수 있습니다.
다음으로 애플리케이션의 인터페이스가 요청을 어떻게 설명하는지 검사합니다. 사용자는 어떤 소스가 관련되는지 볼 수 있습니까? 접근 권한 부여가 현재 작업에만 영향을 미치는지 아니면 미래 세션에도 영향을 미칠 수 있는지 이해할 수 있습니까? 제품이 소스를 읽는 것과 정보를 보내거나 무언가를 삭제하는 것을 구분합니까?
이것들은 Apple의 공개되지 않은 구현에 대한 주장이기보다는 디자인 질문입니다. 새로운 운영 체제 동작을 발명하지 않고도 기존 권한 흐름(permission flow) 감사를 안내할 수 있습니다.
정당한 광범위 접근 애플리케이션들도 고려가 필요합니다. 터미널, 검색 도구, 백업 유틸리티는 보호된 자료에 접근해야 할 실제 이유를 가질 수 있습니다. 유용한 워크플로우(workflow)를 제거하는 것은 그 자체로 비용을 부과할 것입니다. 제가 선호하는 방식은 제품이 제공할 수 있는 곳이라면 어디든 이해하기 쉬운 부여와 작업 크기 기반의 입력 표면입니다.
Apple의 공지는 이 리뷰에 또 한 명의 사람, 즉 사용자의 기기에 메시지가 남아있는 상대방을 추가합니다. Apple은 통신 앱 접근이 사용자가 소통하는 사람들의 사생활을 침해할 수 있다고 명시합니다. 대화에는 그들(상대방)의 정보도 포함됩니다. Mac에서 앱을 승인하는 사람은 자신의 데이터 범위를 넘어선 결정을 내리고 있는 것입니다.
이것이 제가 권한 요청 근처에 배치하고 싶은 지점입니다. 사용자가 자신의 실제 파일 및 대화와 연결되는 측면에서 비서가 무엇을 입력하는지 설명해야 합니다. 강력한 AI 시스템에 대한 추상적인 경고는 행동으로 옮기기가 훨씬 어렵습니다.
오늘 추가 소식: Pass Designer와 유타의 VPN 위치 규정
Apple의 Pass Designer 베타는 템플릿과 이미지를 사용하여 Wallet 패스를 만드는 데 도움을 줍니다. Apple은 라이브 미리보기가 iOS 및 watchOS와 동일한 렌더링을 사용한다고 밝혔습니다. 이는 필드를 검증하고 의미론적 데이터(semantic data)로부터 하위 호환 가능한 패스 구조를 생성할 수 있습니다. 이 베타는 macOS 27 이상이 필요하며, Apple은 다운로드를 위한 무료 등록을 명시했습니다. 배포는 여전히 패스 워크플로우의 별도 부분이 남아있습니다.
Electronic Frontier Foundation(EFF)은 유타 SB 73의 문제가 된 VPN 조항에 대한 예비 금지 명령을 보고했습니다. EFF는 법원이 “위치 정보 완벽성은 현재 불가능하다”고 인용한 바 있습니다. 목적지 웹사이트는 VPN 종료 주소만 볼 수 있으며, 이는 방문자의 실제 물리적 위치를 보장할 수 없습니다. EFF가 인용한 법원의 추론은 2800만 명의 Aylo 사용자에게 미치는 부담을 설명합니다. 이것은 예비 명령이며, VPN 정보 공유에 대한 별도의 제한은 문제가 되지 않았습니다.
판결: 검토 필요
저는 합법적인 워크플로우를 유지하면서 광범위한 에이전트 접근에 대해 더 명확한 동의가 필요하다고 생각합니다. Apple의 방향성은 이해가 갑니다. 그 구현 방식이 변화가 얼마나 잘 작동할지 결정할 것이며, 그 구현은 아직 보류 중입니다.
앱 개발자에게 던지는 질문은 구체적입니다: 이 작업에 어떤 데이터와 도구가 필요한지, 그리고 접근 권한을 부여하는 사람이 그 답을 이해하고 있는가?
FAQ
Apple이 이미 새로운 전체 디스크 접근(Full Disk Access) 제어를 출시했나요?
10월 2일 공지에는 Apple이 추가적인 제어를 도입할 것이라고 나와 있습니다. 하지만 구현 또는 배포 날짜는 제시하지 않았습니다.
Apple은 Muse가 macOS 권한을 우회했다고 말했나요?
Apple의 공지에서는 특정 애플리케이션을 언급하지 않습니다. 위에서 인용된 보고서에 따르면, Aten의 메시지 접근 권한 주장과 Meta의 대응은 여전히 논란이 되는 계정입니다.
전체 디스크 접근(Full Disk Access)이 모든 에이전트 동작을 승인합니까?
Apple은 접근성(Accessibility)과 자동화(Automation)를 별도로 문서화합니다. 애플리케이션의 데이터 접근, 사용 가능한 도구, 그리고 그에 따른 결과적 행동들을 개별적인 부분으로 검토해야 합니다.
현재 어시스턴트를 판단하는 데 AgentDojo 비율을 사용해야 합니까?
해당 비율은 특정 역사적 모델과 공격 구성을 설명합니다. 현재 제품은 전체 에이전트 시스템에 대한 자체 평가가 필요합니다.
출처
AI 자동 생성 콘텐츠
본 콘텐츠는 Dev.to AI tag의 원문을 AI가 자동으로 요약·번역·분석한 것입니다. 원 저작권은 원저작자에게 있으며, 정확한 내용은 반드시 원문을 확인해 주세요.
원문 바로가기