“MacBook不再安全?” OpenAI招来个苹果员工做插件,可撰写并发送用户iMessage

新浪财经
4 hours ago

  文 | 《硅谷观察》栏目 郑峻

  苹果与OpenAI的关系越来越微妙。

  上个月,苹果一纸诉状把OpenAI告上了联邦法院,指控对方“在各个层面上”系统性窃取自己的商业机密。但就在上周五,OpenAI实施了反击,它发布了一个插件,让ChatGPT可以读取、搜索、撰写并发送用户的iMessage、短信和RCS消息。用网友的话说,这个看似不难的操作,对苹果的安全形成冲击,“MacBook不再安全了?”

  令苹果尴尬的是,它没有绕过苹果引以为傲的任何一道安全防线。OpenAI用的全是苹果自己造的钥匙:完全磁盘访问权限、辅助功能权限。更加具有戏剧性的是,做出这个插件的OpenAI负责人,正是当年在苹果打造Shortcuts的那个人。

  一个插件三把钥匙

  OpenAI到底造了一个什么插件?这是一个MacOS插件,从ChatGPT的插件界面安装,只在ChatGPT Work和Codex两个界面中可用,不支持普通的ChatGPT对话窗口,不支持网页版,也不支持手机。需要强调的是,这个插件只能跑在Apple Silicon的Mac上,不支持英特尔芯片的老款Mac。

  装上之后,它能搜索消息历史、总结对话、按联系人姓名起草并发送回复、找出可以删除的垃圾短信、从聊天记录里提取生日并加进日历。覆盖iMessage、SMS和RCS三种协议——这意味着安卓用户发过来的消息,同样在覆盖范围。所有ChatGPT套餐都能用,包括免费版。

  要让这个插件运行,用户必须完成三个授权:完全磁盘访问权限、联系人姓名权限,以及自动化权限。

  第一样最关键。完全磁盘访问不是“消息权限”,它是macOS的一道总开关,授予之后应用可以读取磁盘上所有受保护的区域。或许用户以为自己批准的只是让ChatGPT读几段对话做一个总结,实际上批准的是让AI读取整个档案库,包括邮件、Safari浏览记录和Time Machine备份。

  OpenAI对此解释称,插件只在本地运行,不为用户的全部消息建立索引,而且一切都需要明确授权。而且,AI替用户发送消息时,默认需要逐条确认,但用户也可以打开“持久授权”,彻底跳过这一步。

  而且,如果用户设置定时任务,就会绕过逐条确认。在这种情况下,ChatGPT可以用你的名义直接发短信,不需要你点头。

  iPhone依然固若金汤

  必须强调的是,这套插件只能在macOS运行,而不可能在iPhone上实现。iOS的沙盒机制从第一天起就是为了阻止应用互相读取数据而设计的,iPhone上也压根没有AppleScript。

  但Mac的生态城墙不太一样。Mac已经有几十年历史了,远早于“围墙花园”这个概念本身;AppleScript诞生于1993年,比App Store早了整整十五年。这些机制是给屏幕阅读器、给企业自动化流程、给三十年积累的Mac软件生态用的。

  所以,苹果无法在不摧毁这一切的前提下,单独关掉其中任何一项。由于插件走的是标准系统权限,苹果平时施加在应用与数据之间的那层技术管控——沙盒、数据处理规则、审核——在这里并不适用。

  换句话说,任何第三方Mac开发者都可以做出同样的东西,只要用户批准授权就可以,并不需要苹果知情、参与或批准。

  这并不是苹果第一次遭遇这种情况。2024年,第三方应用Beeper Mini让安卓用户能接入iMessage,苹果的对策是一次次切断其访问,直到Beeper放弃。但那一次苹果切的是自家服务器上的接口;这一次,OpenAI用的是用户自己电脑上,是苹果自己开放的权限。

  制作插件者就来自苹果

  这个事件最具戏剧性的部分,是给OpenAI打造这个插件的人,就是他们从苹果挖来的。

  在X上宣布这个功能的OpenAI员工叫阿里·温斯坦(Ari Weinstein)。当年他和康拉德·克莱默(Conrad Kramer)在二十多岁时做出了iOS自动化应用Workflow,2017年被苹果收购之后,两人随之加入苹果。Workflow后来演变成了我们熟悉的Shortcuts(快捷指令),预装在每一部iPhone上,并进一步发展为苹果的系统级功能交互开放框架App Intents。而App Intents,正是苹果新一代Siri的技术底座。

  2023年,他们和另一位苹果老将金·贝弗雷特(Kim Beverett)共同创办了Software Applications公司,致力于开发原生桌面端交互与屏幕工作流工具,包括备受好评的 macOS 屏幕录制工具 Screen Studio以及名为Sky的Mac原生AI助手。贝弗雷特也在苹果工作近十年,负责过Safari、WebKit、隐私、Messages、Mail、FaceTime,恰好就是这个插件今天要碰的那些东西。

  2025年10月,OpenAI收购了这家公司,整个12人团队并入。具体的财务条款并没有公布,但OpenAI获得了一批最了解苹果系统的资深开发者。最近发布的这个iMessage插件,正是Sky技术在ChatGPT里的延续;而此前OpenAI在Codex中推出的“计算机使用”功能,同样出自这个团队之手。

  换句话说,OpenAI挖来了一个由苹果自动化框架的缔造者组成的团队,如今在用他们自己写下的那套机制,从外部打开苹果的系统。他们甚至比苹果更清楚这些门在哪里,因为他们当初就是给苹果造门的人。根据苹果的诉状文件,目前OpenAI已招募了超过400名前苹果员工。

  边打官司边推AI

  苹果和OpenAI的关系正处于非常戏剧性的状态,苹果一边指控OpenAI窃取自己的商业机密,一边又在推进与OpenAI的合作。当然,苹果同时还在与谷歌等其他AI厂商达成合作,降低自己与OpenAI关联。

  7月10日,苹果在北加州联邦地区法院提交了一份41页的诉状,被告包括OpenAI基金会、OpenAI Group PBC、硬件子公司io Products,以及两名前苹果员工。OpenAI首席硬件官谭仰岳(Tang Yew Tan),他曾经在苹果工作24年,曾任iPhone和Apple Watch产品设计副总裁;以及工程师刘畅(Chang Liu),在苹果做了八年高级系统电气工程师,直到今年年初才跳槽。

  苹果指控在谭仰岳在OpenAI的招聘过程中使用苹果的内部项目代号套取信息,要求应聘者带着电池、逻辑板等实际零件来面试“展示”,还传阅一份苹果的离职流程文件,教新员工如何规避苹果的离职安检。刘畅则被指控离职后未归还苹果配发的笔记本电脑,并用它下载了机密技术文档。

  OpenAI对此坚决否认。8月4日,OpenAI发布长篇博文逐条回应并附上邮件证据,指出苹果声称“2月致函OpenAI但未获回复”这一说法有问题,因为苹果的外部律师把两个亚洲姓氏搞混了,导致发错了收件人,根本不存在未获回复的情况,而且还是OpenAI指出了这一错误。

  OpenAI还驳斥称,苹果声称与OpenAI总法律顾问有过沟通,这也并不是事实。因此OpenAI提交了31页的驳回动议,称苹果的诉状“从根子上就是错的”。苹果的初步禁令听证会定于10月1日。

  但诉讼并不影响两家公司的合作关系,看起来苹果也不打算终止合作。ChatGPT至今仍集成在Siri之中,苹果在诉状里还专门声明,双方的集成合作协议不在本案争议范围之内。换句话说,苹果是一边怒诉OpenAI,一边又冷静继续推进合作。

  跳票两年的AI功能

  不过,苹果的确更换了AI合作伙伴,没有把自己和OpenAI绑定起来。

  或许很多人还记得,早在2024年6月的WWDC上,苹果就演示过一个能理解个人上下文、跨应用检索信息的AI版Siri。但这是幌子,苹果并没有真正做好产品交付准备,随后就是漫长的一次又一次跳票。

  直到2025年3月,苹果才不得不宣布推迟,随后引来消费者集体诉讼和股东证券欺诈诉讼。因为消费者以为会有这些AI功能买了新iPhone,结果却发现自己被骗了。其中一起集体诉讼在今年5月达成和解,苹果赔付了2.5亿美元。

  今年年中,苹果最终才推出了姗姗来迟的Siri改版,但当初展示的那个真正能搜索你消息和个人内容的版本,预计要到今年秋天才到位,如果没有继续跳票的话。而且,苹果新Siri已经用的是谷歌Gemini,不是OpenAI的模型。因为今年1月,苹果已经把Apple Intelligence的合作转向了谷歌。

  整件事情就是这么令苹果尴尬:两年前苹果宣布要和OpenAI合作,让AI帮你读消息、找上下文、起草回复;结果两年时间过去了,苹果还没有交付,OpenAI倒是自己做出了产品,在苹果的硬件上跑起来了。而苹果自己那一版,还要再等几个月,由谷歌提供技术支持。

  苹果能如何应对?

  耐人寻味的是,苹果迄今对OpenAI这个macOS插件保持着沉默,或许他们正在商榷对策。那么苹果可能有哪些应对举措?

  收紧权限是最有可能的举措。苹果可以在后续的macOS更新中细化辅助功能与自动化权限,比如对“跨应用读取通信记录”这类行为增加强制性的系统级二次确认,或者干脆把Messages数据库从完全磁盘访问的覆盖范围里单独摘出来,另设一道专门的授权。这样可以让OpenAI的插件失去访问权限。

  按照目前的情况,苹果应该不至于翻脸吊销开发者证书。ChatGPT的Mac客户端不在Mac App Store里,所以苹果没有“审核下架”这条路可走。但苹果理论上可以吊销OpenAI的开发者ID证书,让这个应用在全球所有Mac上无法启动。不过,这个举措意味着双方撕破脸很难继续合作,因此苹果不会轻易使用。

  最长远的对策就是用App Intents构筑排他性护城河。苹果向第三方开发者开放的App Intents接口是严格受限的,真正的深度系统操作权牢牢握在自家系统底层。于是苹果完全可以一边以“安全合规”为名收紧AppleScript这类老旧通道,一边让自家Siri保有同等甚至更强的能力,把第三方逼进那条受限的官方接口里。

  无论苹果此次如何应对OpenAI这个macOS插件,他们都不得不面对一个尴尬的现状:苹果引以为荣的安全隐私,在AI时代正面临越来越多的考验和挑战。

  “隐私是一项基本人权”这句苹果说了十年的广告词,将迎来一次货真价实的压力测试:第三方AI公司可以在Mac上读取用户的全部消息档案,而苹果作为平台方既无从管控,也无从知情。

  而且,消费者要让AI做更多的事情,就必须让AI知道更多的个人数据。这本身就是一个矛盾。从今年1月起,用户就已经可以把自己的Apple Health健康数据交给ChatGPT换取医疗建议;就在同一天,ChatGPT中的健康功能开始在美国测试,并在7月份正式上线。

  或许很多消费者都希望自己的苹果设备具有AI功能,可以替自己阅读消息,提醒重要事项,回复简单事宜,过滤无用信息。这也是苹果在2024年WWDC展示的美好使用场景,但苹果整整延误了两年时间都没有造出来,那就怪不得OpenAI先行一步,找了苹果自己的人来做这个产品,当然只能在macOS上实现。

  截至发稿,苹果对此没有任何官方回应,也未向任何媒体置评。这份沉默,或许本身就是苹果在AI时代缺乏核心技术的处境体现。

Disclaimer: Investing carries risk. This is not financial advice. The above content should not be regarded as an offer, recommendation, or solicitation on acquiring or disposing of any financial products, any associated discussions, comments, or posts by author or other users should not be considered as such either. It is solely for general information purpose only, which does not consider your own investment objectives, financial situations or needs. TTM assumes no responsibility or warranty for the accuracy and completeness of the information, investors should do their own research and may seek professional advice before investing.

Most Discussed

  1. 1
     
     
     
     
  2. 2
     
     
     
     
  3. 3
     
     
     
     
  4. 4
     
     
     
     
  5. 5
     
     
     
     
  6. 6
     
     
     
     
  7. 7
     
     
     
     
  8. 8
     
     
     
     
  9. 9
     
     
     
     
  10. 10