Apple acaba de cerrar la puerta que usaba la IA para leer tus mensajes

MacBook con pantalla de configuración de privacidad
Full Disk Access sigue siendo necesario para los backups, pero Apple lo va a endurecer.

Un agente de IA leyó los mensajes privados de un periodista y Apple respondió cerrando la puerta. No con un parche. No con una nota de prensa. Con un cambio de permisos que afecta a cada Mac del mundo.

La historia empieza con capturas de pantalla que dieron la vuelta: un periodista tecnológico publicó pruebas de que el agente Muse de Meta había leído conversaciones de su Apple Messages. Privadas. Sin que nadie se lo pidiera.

La respuesta de Meta fue la defensa clásica: "el usuario dio permiso". Según el CTO David Singleton, la integración de Messages en Muse es opt in, y para leer mensajes hacen falta dos cosas: acceso total al disco (Full Disk Access) y activar el conector de Messages. Si el usuario hizo ambas, la culpa es del usuario.

Apple no compró ese argumento. El 2 de octubre lo dijo por escrito en su portal de desarrolladores, y las palabras fueron demoledoras.

Lo que Apple admitió por escrito

La frase clave de Apple es una guillotina envuelta en lenguaje corporativo: "Algunos desarrolladores están usando Full Disk Access de maneras que podrían poner a los usuarios en riesgo, exponiendo todo en sus sistemas — archivos, correo, mensajes, e incluso historial de navegación — sin el conocimiento y la comprensión completa del usuario".

Y luego el golpe de gracia: "A medida que los agentes de IA se vuelven más capaces y autónomos, los riesgos asociados con este nivel de acceso crecerán sustancialmente".

Traducido: el problema no es que un desarrollador abuse del permiso hoy. Es que el permiso es inherentemente peligroso en cuanto las apps pueden actuar solas.

MacBook con pantalla de configuración de privacidad
Full Disk Access sigue siendo necesario para los backups, pero Apple lo va a endurecer. Foto: Unsplash.

Por qué Full Disk Access es el permiso más peligroso de tu Mac

Full Disk Access existe por una razón noble: las apps de backup necesitan leer todo el disco. Ese es precisamente el problema. Ese permiso anula por completo TCC (Transparency, Consent and Control), el sistema que decide qué app puede tocar qué carpeta.

Con SIP activado, macOS bloquea el acceso a ~/Desktop, ~/Documents y ~/Downloads. La base de datos TCC misma está bloqueada, porque si una app pudiera editarla, se auto-concedería permisos a sí misma.

Pero hay un detalle que casi nadie entiende y que lo cambia todo: si le das Full Disk Access a Terminal, no solo se lo das a Terminal. Se lo das a toda app sin sandbox.

La razón es simple y es demoledora. Una app sin sandbox puede abrir un script ejecutable en Terminal. Ese script se ejecuta con los permisos de Terminal, no con los de la app. Y con Full Disk Access, Terminal puede leer o escribir cualquier archivo restringido — incluida la base de datos TCC misma.

El resultado: copia la base TCC a un lugar legible, edita los permisos a tu gusto y la devuelve. Fin del juego. Como lo resume el ingeniero Jeff Johnson, autor del análisis técnico: "Todo lo que puede hacer Terminal, lo puede hacer una app maliciosa. Y una app maliciosa tiene control total sobre Terminal".

Y aquí está el detalle incómodo: no puedes solucionarlo quitándole el permiso a Terminal. Si le concedes cualquier permiso a Terminal, ese permiso se filtra hacia abajo hacia las demás apps. ¿Acceso a Descargas? También todas las apps sin sandbox. ¿Calendario? Contactos? Todo.

Lo que cambia en la práctica

Apple anuncia "controles adicionales" para que conceder este permiso "solo pueda ocurrir con una acción del usuario muy explícita". No da una fecha ni un número de versión. Es una promesa.

Traducido a tus manos: vas a tener que dar más pasos, confirmar más claramente, y entender que estás otorgando algo enorme. El alcance del permiso no baja — el consentimiento sube.

La paradoja que Apple no menciona

Meta tiene razón en una cosa, y es la incómoda: el problema de fondo es que un asistente que lee todos tus mensajes necesita un permiso que no se puede acotar. No existe forma de darle "acceso solo a la conversación con Marta".

Ese es el problema estructural que Apple solo está rascando. Mientras los agentes de IA se construyan sobre integraciones de sistema completas, la seguridad será siempre una negociación: aceptas que la IA lea todo para que sirva de algo, o aceptas que no sirva de nada.

Mi opinión: Apple hizo bien en admitir el problema antes de que un juez o un unsubscribe lo forzaran. Pero confesar que un permiso básico era un agujero no es arreglarlo. Es documentarlo.

Qué hacer ahora (antes de que llegue el cambio)

Revisa quién apps tienen Full Disk Access ahora mismo: Ajustes del Sistema → Privacidad y seguridad → Acceso total al disco. Revisa la lista con calma. Si hay algo que no reconoces, quítalo.

Cuidado con Terminal. Si la tienes con acceso total, recuerda que le estás dando el mismo poder a cada app sin sandbox que instalas. Quítales el permiso si no lo necesitas.

Pensalo dos veces antes de instalar apps fuera de la Mac App Store. El sandbox existe por una razón: las apps de la Store no pueden hacer el truco de invocar scripts en Terminal. Fuera de la Store, sí pueden.

Si usas Muse u otro agente de IA: revisa si realmente necesitas el conector de Messages activado. Y si puedes evitar darle acceso total al disco, evítalo.

El punto final

La frase que Apple no quiere decir en voz alta es esta: cualquier IA que lea de verdad tus mensajes privados necesita un permiso que no se puede acorralar. Y en cuanto las apps puedan actuar en tu nombre, ese permiso deja de ser una comodidad y se vuelve una responsabilidad.

Así que sí, activen la noticia. Apple tardó 20 años en endurecer TCC. Tardó tres semanas en admitir que la IA lo rompió. La pregunta razonable es: ¿qué más no estamos viendo todavía?

Comparte esto con alguien que tiene Full Disk Access activado en Terminal y no sabía lo que estaba haciendo. En serio, enséñale. En serio.

Fuentes: comunicado oficial de Apple Developer (2 de octubre de 2026), Ars Technica, análisis técnico de Jeff Johnson (Lapcat Software), Hacker News (141 puntos, 83 comentarios).

¿Y tú qué opinas? ¿Le darías Full Disk Access a un agente de IA con tus mensajes? Cuéntame en los comentarios.