ChatGPT:s plugin för Apple Messages får även tillgång till vad andra – som inte samtyckt – skrivit till dig. Och annan känslig information.
Att släppa loss AI-agenter på egen hand på sin dator känns som en dålig idé. Vilket användare fått erfara till exempel då autonoma agenter med allt för breda behörigheter raderat hela produktionsdatabaser.
Frågan har aktualiserats då OpenAI/ChatGPT nu erbjuder en »plugin« till sin skrivbordsapp för Apples macOS. Den är speciellt inriktad på Apples meddelandetjänst.
Efter installation och godkända macOS-behörigheter kan ChatGPT Work och Codex läsa och söka i dina iMessage-, SMS- och RCS-konversationer; sammanfatta meddelanden och analysera vem du kommunicerar med samt formulera svar och sända meddelanden i ditt namn genom Apples Messages-app.
På så sätt får ChatGPT tillgång till meddelanden efter att de har dekrypterats på användarens Mac. iMessages totalsträckskryptering bryts alltså inte, men den skyddar inte innehållet mot en AI-agent när användaren har gett åtkomst till den dekrypterade meddelandedatabasen.
Funktionen är visserligen frivillig och måste godkännas. Men om du trycker OK drabbas även andra som du har kommunicerat med i Messages, trots att de inte har godkänt att deras meddelanden skall analyseras av ChatGPT och (beroende på hur tjänsten tekniskt behandlar uppgifterna och användarens datainställningar) möjligen överföras till eller lagras hos OpenAI.
Man kan inte heller utesluta att företaget lämnar ut uppgifter till amerikanska eller europeiska myndigheter.
När du låter ChatGPT analysera en konversation eller gruppchat lämnar du alltså inte bara ut vad du själv har skrivit. Till exempel kan din meddelandehistorik innehålla vänners och kollegors privata data; telefonnummer och andra kontaktuppgifter; medicinsk, juridisk eller ekonomisk information; lösenord, länkar och engångskoder; företagshemligheter eller källskyddat material.
Avsändarna kan rimligen ha trott att de kommunicerade med dig inom Messages krypterade miljö, inte att innehållet skulle behandlas av en extern AI-modell. Här finns därför både en integritetsfråga och möjliga sekretess- och dataskyddsproblem.
För att komma åt Messages-databasen behöver ChatGPT bland annat Full Disk Access i macOS. Men den behörigheten är inte begränsad till Messages utan kan tekniskt ge appen tillgång till andra skyddade lokala data som e-post, webbläsarhistorik och säkerhetskopior. Det betyder inte att ChatGPT automatiskt läser allt detta, men behörigheten ger ett betydligt större angrepps- och förtroendeområde än själva funktionen egentligen kräver.
Särskilt aktivister, journalister, advokater, läkare, politiker och människor som hanterar känsliga källor eller arbetsuppgifter bör låta bli att aktivera funktionen i dess nuvarande form. Om man ändå gör det bör man åtminstone behålla godkännande inför varje sändning och stänga av användning av innehållet för modellträning.
Man skall även vara medveten om den allmänna risken för en indirekt promptinjektion. Det vill säga att instruktioner som någon har placerat i ett meddelande kan få AI-agenten att behandla meddelandets innehåll som kommandon och försöka utföra andra åtgärder bortom din kontroll.
OpenAI betonar att allt kräver uttryckligt användarsamtycke, att det körs lokalt, att man måste be om specifika saker och att sända meddelanden som standard kräver godkännande. De har även dokumenterat riskerna och hur man återkallar behörigheter.
Not: Detta är inte samma sak som Apples inbyggda ChatGPT-integration i Apple Intelligence. Apples integration har särskilda dataskyddsregler, bland annat för användning utan ChatGPT-konto. ChatGPTs Messages-plugin är i stället en funktion i OpenAI-appens Work- och Codex-läge, som använder macOS-behörigheter för att arbeta med Messages. Namnet »Apple Messages plugin« betyder alltså inte att det är utvecklat, granskat eller godkänt av Apple.
CC0
