O Gemini quer ler tudo no seu Mac — e a Apple acabou de travar o caminho

Uma definição ainda escondida na aplicação do Gemini para macOS voltou a colocar no centro do debate uma pergunta incómoda: até onde deve chegar um assistente de inteligência artificial instalado no computador de trabalho? O portal TestingCatalog, que acompanha versões de teste de aplicações, detetou uma nova definição denominada “Additional sandbox options” na secção de utilização do computador da app Gemini para desktop, cuja descrição sugere que o assistente poderia operar fora das pastas selecionadas, aceder à Internet e trabalhar com outras aplicações sem pedir aprovação a cada passo. A funcionalidade não está ativa, não foi confirmada pela Google e surge poucos dias depois de a Apple ter anunciado, a 2 de outubro de 2026, que vai apertar a permissão de Acesso Total ao Disco no macOS precisamente por causa dos agentes de IA.

Resposta rápida: Foi encontrada, numa versão de teste da aplicação Gemini para macOS, uma opção oculta que alargaria o acesso do assistente a ficheiros fora das pastas ligadas, à rede e a aplicações como Mail, Safari ou Mensagens, com menos pedidos de autorização. A funcionalidade não está disponível ao público e a Google não a confirmou. Entretanto, a Apple anunciou controlos adicionais para o Acesso Total ao Disco, invocando os riscos dos agentes autónomos. Até haver informação oficial, a recomendação prática é auditar que aplicações têm hoje acesso total ao disco e manter os assistentes limitados a pastas estritamente necessárias.

O que está escondido na aplicação do Gemini

O ponto de partida é um texto de interface que ainda não é visível para os utilizadores. Segundo a descrição encontrada na aplicação, ao ativar opções adicionais de sandbox o utilizador alargaria aquilo que o Gemini pode fazer e aceder no Mac, podendo o assistente, consoante as definições escolhidas, executar ações sem pedir autorização prévia. A sandbox é exatamente a barreira que hoje limita o que uma aplicação pode tocar no disco; alargá-la significa reduzir essa contenção.

Capacidade descrita na opção ocultaO que significaria na prática
Ler, criar, modificar ou eliminar ficheiros em qualquer local do MacInclui ficheiros fora das pastas ligadas e ficheiros pertencentes a outras pessoas guardados no dispositivo
Enviar e receber dados pela rede sem aprovação por ligaçãoAcesso a sites, APIs e serviços nos quais o utilizador tem sessão iniciada
Comunicar com outras aplicações do MacInteragir com Mail, Safari ou Messages e executar ações através delas
Fonte: descrição da definição oculta divulgada por TestingCatalog e noticiada pela imprensa especializada.
A descrição divulgada refere a leitura, criação, modificação ou eliminação de ficheiros em qualquer local do Mac, incluindo ficheiros fora das pastas ligadas e pertencentes a outras pessoas, o envio e receção de dados pela rede sem aprovação para cada ligação e a comunicação com outras aplicações, acrescentando que o Gemini continuaria a pedir autorização antes de comprar produtos, criar contas, aceitar termos legais ou modificar informação sensível.

É importante sublinhar o estado da funcionalidade. A capacidade está associada a testes restritos, a Google não anunciou quando chegará aos utilizadores comuns e a presença em fase de teste não permite estimar uma data de lançamento, já que algumas funcionalidades do Gemini passam rapidamente para produção e outras ficam bloqueadas durante meses. Não há, por isso, qualquer vulnerabilidade, CVE ou exploração ativa associada a este caso: trata-se de uma mudança de modelo de permissões em preparação, não de um incidente de segurança.

Do acesso por pasta ao acesso ao sistema inteiro

O salto só se percebe olhando para o modelo atual. No final de junho de 2026, a Google lançou o Gemini Spark na aplicação para macOS, adicionando um separador dedicado na barra lateral e permitindo que o agente atue sobre ficheiros guardados localmente, em vez de se limitar a responder a perguntas numa janela de conversa. Nesse modelo, o utilizador escolhe exatamente que diretórios o Spark pode tocar, tendo acesso apenas às pastas que liga explicitamente.

Há ainda um detalhe operacional relevante para quem já usa estas ferramentas: o assistente pode editar, partilhar e eliminar permanentemente ficheiros nas pastas ligadas quando instruído, e as cópias temporárias que cria são apagadas ao iniciar outra tarefa ou após 24 horas, pelo que não devem ser tratadas como método de recuperação. Num cenário de acesso alargado a todo o disco, o impacto de um erro de interpretação do agente deixa de estar confinado a uma pasta.

A Apple mexeu primeiro no Acesso Total ao Disco

A reação do sistema operativo é, esta sim, oficial. Num artigo publicado no seu site de notícias para programadores, a Apple anunciou a introdução de “controlos adicionais” para a definição de Acesso Total ao Disco no macOS, devido aos novos riscos colocados pelos agentes de IA. A empresa afirma que alguns programadores estão a usar esta permissão de formas que podem colocar os utilizadores em risco, expondo tudo o que existe nos sistemas — ficheiros, correio, mensagens e até histórico de navegação — sem o pleno conhecimento dos utilizadores.

No mesmo texto, a Apple indica que vai introduzir controlos adicionais para garantir que quem pretende genuinamente conceder este nível extraordinário de acesso só o possa fazer através de uma ação muito explícita do utilizador, acrescentando que os riscos associados crescerão substancialmente à medida que os agentes de IA se tornarem mais capazes e autónomos. Na nota aos programadores, a empresa descreve a permissão como algo que contorna em larga medida os controlos criados para proteger dados privados e que existe sobretudo para permitir o funcionamento de aplicações de cópia de segurança. A Apple não indicou quando a alteração chega.

Cronologia

DataAcontecimento
Final de junho / início de julho de 2026Gemini Spark chega à aplicação macOS com automação de ficheiros locais em pastas ligadas
2 de outubro de 2026Apple anuncia controlos adicionais para o Acesso Total ao Disco, citando riscos dos agentes de IA
Início de outubro de 2026TestingCatalog deteta a definição oculta de sandbox alargada na app Gemini para desktop
Situação atualFuncionalidade em testes restritos, sem confirmação oficial da Google nem data de lançamento

Porque é que isto preocupa quem trabalha em segurança

O risco não está apenas na hipótese de o utilizador conceder acesso em excesso. Está no facto de um agente com permissões amplas poder ser manipulado por conteúdo que processa. O OWASP Top 10 for Agentic Applications 2026, publicado pela Open Worldwide Application Security Project, identifica precisamente os riscos de segurança a considerar na implementação de sistemas de IA agêntica e a forma como os atacantes podem explorá-los. A primeira categoria, ASI01 (sequestro do objetivo do agente), recomenda tratar todos os textos, documentos e conteúdos recuperados como não confiáveis, validando-os contra injeção de prompt antes de influenciarem decisões do agente.

Traduzido para o quotidiano: um e-mail, um PDF ou uma página web com instruções ocultas podem tentar levar o assistente a procurar credenciais, copiar documentos ou enviá-los para fora. Quanto mais largo o perímetro de ficheiros e mais fácil a saída para a rede, maior é o potencial de exfiltração silenciosa. Nas análises recentes, as categorias mais invocadas incluem a injeção de prompt, a divulgação de informação sensível e a agência excessiva — ou seja, dar ao agente mais poder do que a tarefa exige.

O que fazer já, sem esperar pela próxima versão do macOS

  • Auditar hoje quem tem acesso total: em Definições do Sistema > Privacidade e Segurança > Acesso Total ao Disco, rever a lista e retirar aplicações que não justifiquem esse nível.
  • Manter o princípio do privilégio mínimo: ligar apenas pastas específicas de trabalho e nunca diretórios que contenham dados de clientes, contratos, chaves ou credenciais.
  • Não confiar em cópias temporárias criadas por assistentes; garantir backups independentes e testados antes de permitir tarefas que movem, substituem ou eliminam ficheiros.
  • Em parque empresarial, usar gestão de dispositivos (MDM) para controlar a instalação de assistentes e a atribuição de permissões sensíveis, em vez de deixar a decisão a cada utilizador.
  • Definir por escrito que ações exigem sempre validação humana e manter registos das operações automatizadas, para permitir investigação posterior.
  • Formar as equipas para reconhecer que conteúdos externos processados por um agente são uma superfície de ataque, não apenas informação.

O que isto significa em Portugal

Para uma PME portuguesa, a questão deixa de ser teórica no momento em que um colaborador instala um assistente no portátil que contém faturação, processos de recursos humanos ou correspondência com clientes. Se o agente puder ler correio, mensagens e documentos, está a tratar dados pessoais, o que convoca diretamente o RGPD: base legal, minimização, transparência perante titulares, avaliação de impacto quando o tratamento for de risco elevado e clareza sobre quem é responsável e quem é subcontratante no tratamento efetuado pelo fornecedor da IA. Uma eliminação acidental em massa ou uma exfiltração provocada por instruções maliciosas pode configurar violação de dados pessoais, com os deveres de notificação associados.

No plano da segurança organizacional, as entidades abrangidas pelo Regime Jurídico da Cibersegurança, que transpõe a diretiva NIS2, têm de demonstrar medidas de gestão de risco proporcionais, incluindo controlo de acessos, segurança dos postos de trabalho e gestão de risco da cadeia de fornecimento — e um agente de IA com permissões de administração de facto sobre o posto de trabalho é, para todos os efeitos, um fornecedor com acesso privilegiado. O CNCS e o CERT.PT são os pontos de contacto nacionais para notificação e apoio em caso de incidente, pelo que vale a pena garantir que os procedimentos internos já contemplam cenários em que o ponto de partida foi uma automação de IA, e não um ataque clássico.

Por fim, convém manter o ceticismo jornalístico: nada disto está lançado. O que é verificável é a direção — fabricantes a transformar assistentes em agentes com poder de execução e sistemas operativos a responder com mais atrito no consentimento. Para cidadãos e empresas, a melhor preparação é decidir agora, com calma, que partes do computador estão dispostas a abrir, antes de uma caixa de diálogo o perguntar numa tarde de trabalho.

Perguntas frequentes

O Gemini já consegue aceder a todos os ficheiros do meu Mac?

Não na versão pública. A definição que alargaria o acesso foi encontrada escondida numa versão de teste, está associada a testes restritos e não foi confirmada oficialmente pela Google. Hoje, o modelo assenta em pastas ligadas explicitamente pelo utilizador.

Que ações continuariam a exigir a minha autorização?

De acordo com a descrição divulgada, o assistente continuaria a pedir confirmação antes de comprar produtos, criar contas, aceitar termos legais ou alterar informação sensível. São ações difíceis de reverter, para as quais a supervisão humana se manteria obrigatória.

O que muda com a decisão da Apple sobre o Acesso Total ao Disco?

A Apple anunciou controlos adicionais para que esta permissão só possa ser concedida através de uma ação muito explícita do utilizador, invocando os riscos dos agentes autónomos. A empresa não divulgou data nem versão do macOS para a mudança.

Como deve uma PME portuguesa tratar assistentes de IA no posto de trabalho?

Tratando-os como fornecedores com acesso privilegiado: autorizar apenas pastas necessárias, controlar permissões por gestão de dispositivos, manter cópias de segurança independentes, registar ações automatizadas e avaliar implicações de proteção de dados antes da adoção.

Esta informação tem caráter noticioso e baseia-se em dados divulgados publicamente pela Apple (notícias para programadores), por investigadores e publicações especializadas que detetaram a definição em teste, e em documentação pública do projeto OWASP sobre riscos de aplicações agênticas.