
El 2 de octubre Apple publicó un aviso corto, casi aburrido, en su portal para desarrolladores: van a endurecer los controles de Full Disk Access en macOS. La parte importante vino al final, casi de pasada: a medida que los agentes de IA se vuelven más capaces y autónomos, los riesgos asociados a este nivel de acceso crecerán sustancialmente. Traducción libre: ya no van a dejar que cualquier app —ni cualquier agente— tenga las llaves del disco completo solo porque aceptaste una ventana de permisos sin leerla.
¿Cuál es el problema con Full Disk Access?
Full Disk Access (FDA) nació por una razón legÃtima: las apps de respaldo necesitan ver todo el disco, saltándose las protecciones que macOS exige al resto del sistema. El atajo se transformó en camino fácil. Apple lo reconoce sin rodeos: hay desarrolladores usando FDA de una forma que pone en riesgo al usuario, exponiendo archivos, correo, mensajes e incluso el historial de navegación sin que la persona entienda qué está entregando. Y si la app es de comunicación, también compromete la privacidad de quienes conversan con el usuario.
El patrón de fondo: le regalamos todo a los agentes
Lo que me interesa de esta noticia no es el detalle de macOS, sino el patrón. Cuando corre un agente —un asistente con herramientas, un cron que ejecuta tareas, un CLI con acceso a la terminal— la dinámica es siempre la misma: le entregamos más permiso del que necesita porque repartir permisos finos da paja.
Lo comprobé en mi propia infraestructura. Tengo agentes corriendo en VPS propios: hacen respaldos, publican contenido, revisan logs, ejecutan crons. Al principio la tentación era darles a todos la misma llave maestra, porque administrar credenciales separadas es una pega extra. Error. Hoy uso otras reglas: llaves que solo escriben en una carpeta especÃfica, tokens de solo lectura donde basta con leer, usuarios separados para las automatizaciones y los secretos guardados fuera del alcance de cualquier script que haga un agente.
Blast radius: la pregunta que siempre conviene hacer
La pregunta útil no es ¿confÃo en este agente?, sino ¿qué pasa si se equivoca?. Si un agente de escritorio tiene Full Disk Access y alguien lo engaña con un prompt inyectado en un documento que te mandaron, no va a leer solo la carpeta que le dijiste: va a leer correo, mensajes, historial y las llaves que tenÃas guardadas. El blast radius es el disco completo. Lo que Apple está haciendo es exactamente lo que cualquier administrador serio hace con sudo y con las llaves SSH: cerrar el acceso total por defecto y exigir una acción muy explÃcita por cada concesión.
Lo que viene
El anuncio todavÃa no detalla cómo funcionarán los nuevos controles, pero la dirección es clara: conceder ese nivel de acceso solo con acción explÃcita del usuario. Seguro van a quejarse los desarrolladores de que ahora hay que pedir permiso otra vez, pero es el precio correcto: un clic más en la configuración vale menos que un correo filtrado en un log.
Y ojo, no es solo Mac. Cualquiera que administre servidores con automatización deberÃa leer esta noticia como recordatorio: antes de darle acceso a un agente, pregúntate cuál es el mÃnimo que necesita para su pega. El resto, mejor que quede fuera. Me gusta que Apple diga en voz alta que los agentes autónomos cambiaron el modelo de amenazas de los permisos; igual llegan tarde, porque llevamos años corriendo agentes con credenciales de administrador y nadie nos advirtió antes.
Fuente de inspiración: Updates to Full Disk Access in macOS