「MacBook不再安全?」OpenAI招来个苹果员工做插件,可撰写并发送用户iMessage

36氪的朋友们·2026年08月24日 19:37
苹果告OpenAI窃密,对方却抢先推出苹果未做好的AI消息插件

苹果与OpenAI的关系越来越微妙。

上个月,苹果一纸诉状把OpenAI告上了联邦法院,指控对方“在各个层面上”系统性窃取自己的商业机密。但就在上周五,OpenAI实施了反击,它发布了一个插件,让ChatGPT可以读取、搜索、撰写并发送用户的iMessage、短信和RCS消息。用网友的话说,这个看似不难的操作,对苹果的安全形成冲击,“MacBook不再安全了?”

令苹果尴尬的是,它没有绕过苹果引以为傲的任何一道安全防线。OpenAI用的全是苹果自己造的钥匙:完全磁盘访问权限、辅助功能权限。更加具有戏剧性的是,做出这个插件的OpenAI负责人,正是当年在苹果打造Shortcuts的那个人。

一个插件三把钥匙

OpenAI到底造了一个什么插件?这是一个MacOS插件,从ChatGPT的插件界面安装,只在ChatGPT Work和Codex两个界面中可用,不支持普通的ChatGPT对话窗口,不支持网页版,也不支持手机。需要强调的是,这个插件只能跑在Apple Silicon的Mac上,不支持英特尔芯片的老款Mac。

装上之后,它能搜索消息历史、总结对话、按联系人姓名起草并发送回复、找出可以删除的垃圾短信、从聊天记录里提取生日并加进日历。覆盖iMessage、SMS和RCS三种协议——这意味着安卓用户发过来的消息,同样在覆盖范围。所有ChatGPT套餐都能用,包括免费版。

要让这个插件运行,用户必须完成三个授权:完全磁盘访问权限、联系人姓名权限,以及自动化权限。

第一样最关键。完全磁盘访问不是“消息权限”,它是macOS的一道总开关,授予之后应用可以读取磁盘上所有受保护的区域。或许用户以为自己批准的只是让ChatGPT读几段对话做一个总结,实际上批准的是让AI读取整个档案库,包括邮件、Safari浏览记录和Time Machine备份。

OpenAI对此解释称,插件只在本地运行,不为用户的全部消息建立索引,而且一切都需要明确授权。而且,AI替用户发送消息时,默认需要逐条确认,但用户也可以打开“持久授权”,彻底跳过这一步。

而且,如果用户设置定时任务,就会绕过逐条确认。在这种情况下,ChatGPT可以用你的名义直接发短信,不需要你点头。

iPhone依然固若金汤

必须强调的是,这套插件只能在macOS运行,而不可能在iPhone上实现。iOS的沙盒机制从第一天起就是为了阻止应用互相读取数据而设计的,iPhone上也压根没有AppleScript。

但Mac的生态城墙不太一样。Mac已经有几十年历史了,远早于“围墙花园”这个概念本身;AppleScript诞生于1993年,比App Store早了整整十五年。这些机制是给屏幕阅读器、给企业自动化流程、给三十年积累的Mac软件生态用的。

所以,苹果无法在不摧毁这一切的前提下,单独关掉其中任何一项。由于插件走的是标准系统权限,苹果平时施加在应用与数据之间的那层技术管控——沙盒、数据处理规则、审核——在这里并不适用。

换句话说,任何第三方Mac开发者都可以做出同样的东西,只要用户批准授权就可以,并不需要苹果知情、参与或批准。

这并不是苹果第一次遭遇这种情况。2024年,第三方应用Beeper Mini让安卓用户能接入iMessage,苹果的对策是一次次切断其访问,直到Beeper放弃。但那一次苹果切的是自家服务器上的接口;这一次,OpenAI用的是用户自己电脑上,是苹果自己开放的权限。

制作插件者就来自苹果

这个事件最具戏剧性的部分,是给OpenAI打造这个插件的人,就是他们从苹果挖来的。

在X上宣布这个功能的OpenAI员工叫阿里·温斯坦(Ari Weinstein)。当年他和康拉德·克莱默(Conrad Kramer)在二十多岁时做出了iOS自动化应用Workflow,2017年被苹果收购之后,两人随之加入苹果。Workflow后来演变成了我们熟悉的Shortcuts(快捷指令),预装在每一部iPhone上,并进一步发展为苹果的系统级功能交互开放框架App Intents。而App Intents,正是苹果新一代Siri的技术底座。

2023年,他们和另一位苹果老将金·贝弗雷特(Kim Beverett)共同创办了Software Applications公司,致力于开发原生桌面端交互与屏幕工作流工具,包括备受好评的 macOS 屏幕录制工具 Screen Studio以及名为Sky的Mac原生AI助手。贝弗雷特也在苹果工作近十年,负责过Safari、WebKit、隐私、Messages、Mail、FaceTime,恰好就是这个插件今天要碰的那些东西。

2025年10月,OpenAI收购了这家公司,整个12人团队并入。具体的财务条款并没有公布,但OpenAI获得了一批最了解苹果系统的资深开发者。最近发布的这个iMessage插件,正是Sky技术在ChatGPT里的延续;而此前OpenAI在Codex中推出的“计算机使用”功能,同样出自这个团队之手。

换句话说,OpenAI挖来了一个由苹果自动化框架的缔造者组成的团队,如今在用他们自己写下的那套机制,从外部打开苹果的系统。他们甚至比苹果更清楚这些门在哪里,因为他们当初就是给苹果造门的人。根据苹果的诉状文件,目前OpenAI已招募了超过400名前苹果员工。

边打官司边推AI

苹果和OpenAI的关系正处于非常戏剧性的状态,苹果一边指控OpenAI窃取自己的商业机密,一边又在推进与OpenAI的合作。当然,苹果同时还在与谷歌等其他AI厂商达成合作,降低自己与OpenAI关联。

7月10日,苹果在北加州联邦地区法院提交了一份41页的诉状,被告包括OpenAI基金会、OpenAI Group PBC、硬件子公司io Products,以及两名前苹果员工。OpenAI首席硬件官谭仰岳(Tang Yew Tan),他曾经在苹果工作24年,曾任iPhone和Apple Watch产品设计副总裁;以及工程师刘畅(Chang Liu),在苹果做了八年高级系统电气工程师,直到今年年初才跳槽。

苹果指控在谭仰岳在OpenAI的招聘过程中使用苹果的内部项目代号套取信息,要求应聘者带着电池、逻辑板等实际零件来面试“展示”,还传阅一份苹果的离职流程文件,教新员工如何规避苹果的离职安检。刘畅则被指控离职后未归还苹果配发的笔记本电脑,并用它下载了机密技术文档。

OpenAI对此坚决否认。8月4日,OpenAI发布长篇博文逐条回应并附上邮件证据,指出苹果声称“2月致函OpenAI但未获回复”这一说法有问题,因为苹果的外部律师把两个亚洲姓氏搞混了,导致发错了收件人,根本不存在未获回复的情况,而且还是OpenAI指出了这一错误。

OpenAI还驳斥称,苹果声称与OpenAI总法律顾问有过沟通,这也并不是事实。因此OpenAI提交了31页的驳回动议,称苹果的诉状“从根子上就是错的”。苹果的初步禁令听证会定于10月1日。

但诉讼并不影响两家公司的合作关系,看起来苹果也不打算终止合作。ChatGPT至今仍集成在Siri之中,苹果在诉状里还专门声明,双方的集成合作协议不在本案争议范围之内。换句话说,苹果是一边怒诉OpenAI,一边又冷静继续推进合作。

跳票两年的AI功能

不过,苹果的确更换了AI合作伙伴,没有把自己和OpenAI绑定起来。

或许很多人还记得,早在2024年6月的WWDC上,苹果就演示过一个能理解个人上下文、跨应用检索信息的AI版Siri。但这是幌子,苹果并没有真正做好产品交付准备,随后就是漫长的一次又一次跳票。

直到2025年3月,苹果才不得不宣布推迟,随后引来消费者集体诉讼和股东证券欺诈诉讼。因为消费者以为会有这些AI功能买了新iPhone,结果却发现自己被骗了。其中一起集体诉讼在今年5月达成和解,苹果赔付了2.5亿美元。

今年年中,苹果最终才推出了姗姗来迟的Siri改版,但当初展示的那个真正能搜索你消息和个人内容的版本,预计要到今年秋天才到位,如果没有继续跳票的话。而且,苹果新Siri已经用的是谷歌Gemini,不是OpenAI的模型。因为今年1月,苹果已经把Apple Intelligence的合作转向了谷歌。

整件事情就是这么令苹果尴尬:两年前苹果宣布要和OpenAI合作,让AI帮你读消息、找上下文、起草回复;结果两年时间过去了,苹果还没有交付,OpenAI倒是自己做出了产品,在苹果的硬件上跑起来了。而苹果自己那一版,还要再等几个月,由谷歌提供技术支持。

苹果能如何应对?

耐人寻味的是,苹果迄今对OpenAI这个macOS插件保持着沉默,或许他们正在商榷对策。那么苹果可能有哪些应对举措?

收紧权限是最有可能的举措。苹果可以在后续的macOS更新中细化辅助功能与自动化权限,比如对“跨应用读取通信记录”这类行为增加强制性的系统级二次确认,或者干脆把Messages数据库从完全磁盘访问的覆盖范围里单独摘出来,另设一道专门的授权。这样可以让OpenAI的插件失去访问权限。

按照目前的情况,苹果应该不至于翻脸吊销开发者证书。ChatGPT的Mac客户端不在Mac App Store里,所以苹果没有“审核下架”这条路可走。但苹果理论上可以吊销OpenAI的开发者ID证书,让这个应用在全球所有Mac上无法启动。不过,这个举措意味着双方撕破脸很难继续合作,因此苹果不会轻易使用。

最长远的对策就是用App Intents构筑排他性护城河。苹果向第三方开发者开放的App Intents接口是严格受限的,真正的深度系统操作权牢牢握在自家系统底层。于是苹果完全可以一边以“安全合规”为名收紧AppleScript这类老旧通道,一边让自家Siri保有同等甚至更强的能力,把第三方逼进那条受限的官方接口里。

无论苹果此次如何应对OpenAI这个macOS插件,他们都不得不面对一个尴尬的现状:苹果引以为荣的安全隐私,在AI时代正面临越来越多的考验和挑战。

“隐私是一项基本人权”这句苹果说了十年的广告词,将迎来一次货真价实的压力测试:第三方AI公司可以在Mac上读取用户的全部消息档案,而苹果作为平台方既无从管控,也无从知情。

而且,消费者要让AI做更多的事情,就必须让AI知道更多的个人数据。这本身就是一个矛盾。从今年1月起,用户就已经可以把自己的Apple Health健康数据交给ChatGPT换取医疗建议;就在同一天,ChatGPT中的健康功能开始在美国测试,并在7月份正式上线。

或许很多消费者都希望自己的苹果设备具有AI功能,可以替自己阅读消息,提醒重要事项,回复简单事宜,过滤无用信息。这也是苹果在2024年WWDC展示的美好使用场景,但苹果整整延误了两年时间都没有造出来,那就怪不得OpenAI先行一步,找了苹果自己的人来做这个产品,当然只能在macOS上实现。

截至发稿,苹果对此没有任何官方回应,也未向任何媒体置评。这份沉默,或许本身就是苹果在AI时代缺乏核心技术的处境体现。

本文来自微信公众号“新浪科技”,作者:郑峻,36氪经授权发布。

+1
1

好文章,需要你的鼓励

参与评论
评论千万条,友善第一条
后参与讨论
提交评论0/1000

36氪AI测评

选靠谱AI,看真实评测
查看
36氪AI测评官方交流社区
加入

36氪项目推荐

咨询项目审核和入驻
联系
36氪项目推荐订阅号
关注
36氪APP让一部分人先看到未来
36氪
鲸准
氪空间

推送和解读前沿、有料的科技创投资讯

一级市场金融信息和系统服务提供商

聚焦全球优秀创业者,项目融资率接近97%,领跑行业