ChatGPT на Mac превращается из окна для вопросов в оператора внутри рабочего компьютера. Он может читать, искать и резюмировать переписку в Messages, а также отправлять сообщения от имени пользователя. Поэтому массовая установка без отдельной политики разрешений выглядит преждевременной выдачей ключей, еще до составления списка дверей.
Что именно получает ChatGPT
Как пишет Computerworld, новый плагин позволяет приложению ChatGPT управлять Apple Messages на Mac. В Codex и ChatGPT Work он может читать и искать переписку в iMessage, SMS и RCS, а также отправлять сообщения через Messages от имени пользователя.
Плагин доступен на всех тарифах в десктопном приложении ChatGPT для macOS. При этом он не превращает Messages в удаленный интерфейс управления ChatGPT и не работает в обычных чатах ChatGPT. Сотрудник не сможет командовать агентом через SMS: агент получает рабочий инструмент для действий внутри уже открытого пользовательского контура.
К этому добавляется Computer History, представленная ранее функция, которая, по описанию Computerworld, отслеживает действия пользователя на Mac. Сам материал вынес в заголовок и запрос ChatGPT на Full Disk Access. В сумме получается продукт, которому для полезной работы мало текста, добровольно вставленного в поле запроса. Ему нужны переписка, история действий и доступ к данным на устройстве.
Согласие пользователя требуется. Более того, OpenAI рекомендует давать разрешение для конкретного использования, а не навсегда. Это разумная настройка по умолчанию, но в компании одного диалога macOS недостаточно: сотрудник обычно оценивает удобство функции сейчас, а не будущую стоимость доступа ко всей рабочей переписке.
Почему это уже вопрос архитектуры, а не обучения сотрудников
До появления таких функций ChatGPT можно было воспринимать как внешний сервис: пользователь сам выбирал файл, копировал фрагмент письма или формулировал запрос. Теперь граница сдвигается. Агент сам ищет сообщения, собирает из них сводку и может совершить действие от имени человека.
Для бизнеса ценность очевидна именно там, где максимален риск. Чем больше контекста видит агент, тем меньше ручной работы. Но тот же контекст может включать переговоры, клиентские запросы и внутренние обсуждения. Не нужно придумывать экзотический сценарий атаки, чтобы увидеть проблему: достаточно выдать широкое разрешение не тому приложению, не на том устройстве или не тому сотруднику.
Поэтому разрешения нельзя оставлять личным решением каждого владельца Mac. Если компания считает корпоративную переписку своим активом, доступ ИИ к ней тоже должен быть корпоративным решением.
Практический минимум я бы собрал так:
- временно остановить бесконтрольную установку десктопного ChatGPT на рабочие Mac, до проверки разрешений;
- начать с инвентаризации устройств, где приложению уже дали Full Disk Access и доступ к Messages;
- допустимую конфигурацию закрепить через MDM, не полагаясь на внимательность пользователя в системном окне;
- тесты вести в отдельном профиле и на данных, потеря или раскрытие которых не затронет основной рабочий контур;
- минимальные разрешения выдавать под конкретный сценарий и отзывать после теста, следуя рекомендации OpenAI о доступе на отдельное использование;
- право отправлять сообщения через агента от имени сотрудника оформить как отдельное решение.
Полный запрет лишит компанию возможности проверить заявленную пользу агента и выработать собственные правила доступа. Но и массовая установка сразу переносит обозначенные выше риски, доступ к переписке, локальным данным и действиям от имени сотрудника, на весь рабочий контур. Поэтому управляемый пилот на отдельном профиле выглядит практичнее обеих крайностей: он позволяет оценить, сколько ручной работы действительно снимает агент, какие разрешения для этого необходимы и кому их можно выдавать. Пилот и массовый доступ к Messages всему офису остаются принципиально разными управленческими решениями, даже если начинаются одной кнопкой Install.
Что смотреть дальше
Главный маркер зрелости здесь, доля управляемых разрешений, а не число установок ChatGPT. Если через несколько недель ИТ-команда может назвать устройства с доступом к Messages и Full Disk Access, владельцев этих устройств и разрешенные сценарии, контур действительно контролируется.
Если ответ приходится собирать опросом в корпоративном чате, агент уже раскатан быстрее политики. В таком случае следующий плагин не создаст новую проблему. Он просто покажет, что старая все это время лежала на диске.