Tecnologie

Full Disk Access su Mac: cosa cambia con gli agenti AI

Apple renderà più difficile concedere Full Disk Access su Mac a causa degli agenti AI. Cosa cambia, il rischio nascosto del Terminale e come fare il controllo.

Cosmin-Anton Mihoc
8 min di lettura
Full Disk Access su Mac: cosa cambia con gli agenti AI
Indice dei contenuti (8 sezioni)

Full Disk Access su Mac (in italiano "Accesso completo al disco") è il permesso di macOS che lascia leggere a un'app quasi tutto: file, posta, messaggi e cronologia del browser. Il 2 ottobre 2026 Apple ha annunciato che lo renderà più difficile da concedere, perché gli agenti AI lo stanno usando troppo.

Una data ancora non c'è: nel frattempo puoi controllare in due minuti chi ha questa chiave sul tuo Mac e toglierla a chi non serve.

Lavoro ogni giorno con agenti AI, da Claude Code alle integrazioni che costruisco per i clienti. Qui ti spiego cosa ha detto Apple, cosa cambia davvero e quali controlli farei io oggi, senza aspettare l'aggiornamento.

Cos'è Full Disk Access su Mac

macOS protegge per impostazione predefinita alcune aree sensibili: la cartella di Mail, i Messaggi, i dati di Safari, alcuni database di sistema. Un'app normale, anche se ha il permesso per Documenti o Scrivania, lì non entra.

Full Disk Access è l'eccezione. Apple stessa lo descrive come un permesso che aggira in larga parte i controlli sulla privacy, nato per far funzionare le app di backup, che devono copiare tutto il disco. Chi lo riceve legge praticamente ogni file dell'utente.

Le app che ne hanno bisogno per motivi legittimi sono poche:

  • Backup: software che clonano o salvano l'intero disco.
  • Antivirus e sicurezza: devono scansionare anche le aree protette.
  • Ricerca e gestione file: alcuni launcher e utility di indicizzazione.

Un assistente che deve riassumerti la posta non rientra in nessuna di queste categorie. Eppure diversi agenti desktop chiedono proprio questo permesso in fase di configurazione, perché è la scorciatoia più comoda per vedere tutto.

Cosa ha annunciato Apple il 2 ottobre 2026

Apple ha pubblicato una nota per gli sviluppatori intitolata "Updates to Full Disk Access in macOS". I punti sono quattro:

  1. Uso scorretto: alcuni sviluppatori usano Full Disk Access in modi che espongono tutto il sistema (file, mail, messaggi, cronologia) senza che l'utente ne sia pienamente consapevole.
  2. Privacy degli altri: nelle app di comunicazione il rischio tocca anche le persone con cui scrivi, non solo te.
  3. Nuovi controlli: in futuro servirà un'azione "molto esplicita" dell'utente per concedere questo livello di accesso.
  4. Agenti AI: Apple scrive che, man mano che gli agenti diventano più capaci e autonomi, i rischi legati a questo permesso cresceranno in modo sostanziale.

Cosa manca: la versione di macOS, la data e il funzionamento concreto. Non sappiamo se sarà una schermata di conferma in più, la richiesta della password o un percorso obbligato nelle Impostazioni con un avviso. Agli sviluppatori non è stato detto cosa dovranno cambiare.

Perché proprio adesso

La nota arriva dopo settimane di polemiche sugli agenti desktop. Un giornalista americano ha raccontato che l'agente Muse di Meta gli avrebbe mostrato contenuti dei suoi messaggi privati: Meta contesta la ricostruzione e sostiene che le protezioni di macOS non si possono aggirare.

In parallelo è emersa una falla nell'app di ChatGPT per Mac che avrebbe potuto esporre dati sensibili.

Apple non cita nessuna app. Il messaggio però è chiaro: se l'agente decide da solo cosa leggere e cosa fare dopo, una chiave che apre tutto diventa un problema molto più grande di quanto lo fosse con un programma di backup.

Ne ho parlato anche per Meta Muse in Italia e per OpenAI Dots, due agenti che vivono sul desktop.

Il punto che quasi nessuno spiega: il Terminale

Qui c'è la parte che riguarda chi programma. Gli agenti da riga di comando, come Claude Code o Codex CLI, non compaiono nella lista di Full Disk Access. Non ne hanno bisogno, perché ereditano i permessi dell'app da cui li lanci.

macOS assegna i permessi al cosiddetto "processo responsabile". Se avvii un tool dal Terminale, il responsabile è il Terminale. Apple lo conferma nei suoi forum per sviluppatori: conta come esegui il programma, non come è compilato.

Tradotto: se in passato hai dato Full Disk Access al Terminale, a iTerm o all'editor (spesso per far funzionare uno script di backup o un comando su una cartella protetta), ogni agente che lanci da lì può leggere la tua posta e i tuoi messaggi. Senza nessuna finestra di conferma.

Per questo, prima di installare un agente su un Mac, il mio consiglio è guardare il Terminale, non l'agente. Se ti serve una guida all'installazione pulita, parti da come installare Claude Code su Mac.

Come controllare Full Disk Access sul Mac, passo per passo

Non serve aspettare Apple. Questo controllo lo puoi fare adesso:

  1. Apri le impostazioni: menu Apple, poi Impostazioni di Sistema.
  2. Vai alla sezione giusta: Privacy e sicurezza, poi Accesso completo al disco.
  3. Leggi la lista: per ogni app chiediti se deve davvero leggere tutto il disco. Backup e antivirus sì, il resto quasi sempre no.
  4. Spegni l'interruttore accanto alle app che non ne hanno bisogno. Il Mac ti chiederà la password o Touch ID.
  5. Controlla Terminale, iTerm, VS Code e simili: se sono attivi e non sai perché, disattivali.
  6. Riapri le app modificate: il cambio vale dal riavvio dell'app.

La prova rapida dal Terminale

Vuoi sapere se il tuo Terminale ha già la chiave? Apri una finestra e prova a elencare la cartella di Mail:

ls ~/Library/Mail

Se ricevi "Operation not permitted", il Terminale non ha Full Disk Access e gli agenti lanciati da lì non vedono la posta. Se invece vedi l'elenco delle cartelle, il permesso è attivo.

Azzerare tutto con tccutil

Se la lista è lunga e non ricordi chi hai autorizzato, puoi ripartire da zero con il comando di sistema:

sudo tccutil reset SystemPolicyAllFiles

Svuota la lista di Accesso completo al disco per tutte le app. Il nome del servizio non è documentato in modo ufficiale da Apple, ma è quello usato da anni per questa sezione. Dopo il reset, backup e antivirus ti richiederanno il permesso: ridallo solo a loro.

Cosa cambia per chi usa agenti AI sul Mac

Quando arriveranno i nuovi controlli, concedere Full Disk Access sarà più lento e più visibile. È un bene, ma non risolve tutto: chi clicca "Consenti" senza leggere continuerà a farlo. Le regole che consiglio sono queste:

  • Una cartella per progetto: l'agente lavora nella cartella del progetto, non nella home.
  • Terminale senza Full Disk Access: se uno script di backup ne ha bisogno, dagli un'app dedicata.
  • Isolamento vero per i lavori rischiosi: un container o una microVM. Ho spiegato come fare con Docker Sandbox per Claude Code e Codex e con NVIDIA OpenShell.
  • Un utente macOS separato, o un Mac separato, per gli agenti che girano sempre accesi.
  • Estensioni con giudizio: mod e plugin girano con gli stessi permessi dell'agente. Vale per i Claude Code mods come per qualsiasi add-on.

Cosa cambia per aziende e PMI

Su un Mac aziendale la posta contiene dati di clienti, fornitori e dipendenti. Se un agente con Full Disk Access legge quei messaggi, il problema non è solo tecnico: sono dati personali di terzi, e il GDPR ti chiede di sapere chi li tratta e come.

Apple lo dice chiaramente quando parla della privacy delle persone con cui comunichi.

Il mio consiglio per una PMI è semplice: censire quali Mac hanno agenti installati, togliere Full Disk Access dove non serve e decidere per iscritto quali dati gli agenti possono toccare. Se vuoi un'idea di come proteggere anche gli account, leggi come difendere l'account Claude dai malware e la guida sulla privacy dei dati in ChatGPT.

Quando progetto un'automazione AI per un'azienda parto sempre dal minimo accesso possibile: l'agente vede la casella o la cartella che gli serve, tramite API o connettori, e nient'altro. È più lavoro all'inizio, ma è l'unico modo per dormire tranquilli.

Cosa devono fare gli sviluppatori di app Mac

Se la tua app chiede Full Disk Access, preparati: Apple non ha detto cosa cambierà nel codice, ma il percorso per l'utente diventerà più lungo e più esplicito. Le domande da farti oggi:

  • Serve davvero tutto il disco? Spesso basta far scegliere all'utente una cartella o un file.
  • Spieghi il perché? Una schermata chiara prima della richiesta riduce i rifiuti.
  • Funzioni senza? L'app deve degradare bene se il permesso viene negato o revocato.

Chi costruisce agenti desktop ha più da perdere: se il prodotto funziona solo con la chiave che apre tutto, con i nuovi controlli molti utenti si fermeranno prima.

In sintesi

Full Disk Access su Mac è il permesso più ampio di macOS e Apple ha deciso di blindarlo per colpa degli agenti AI. I nuovi controlli non hanno ancora una data.

Il rischio però c'è già oggi, soprattutto se il tuo Terminale ha la chiave. Apri Privacy e sicurezza, controlla la lista, togli il permesso a chi non è un backup o un antivirus. Se usi agenti in azienda e vuoi impostarli con accessi minimi, scrivimi.

Condividi questo articolo
Hai domande? Contattami

Pronto a dare vita al tuo progetto?

Contattami per discutere della tua idea e ricevere una consulenza gratuita.

Iniziamo insieme