ChatGPTのMac版に、Appleの「メッセージ」アプリを操作できるプラグインが登場しました。対応するMacでは、会話を検索したり、長いスレッドを要約したり、返信文を作成したり、Messages経由で実際に送信したりできます。
ただし、この機能を使うには、Macに保存された私的な通信履歴へのアクセスを許可する必要があります。そこには、ChatGPTを使っていない友人や家族、同僚が書いたメッセージも含まれます。利便性の裏側で、誰が情報へのアクセスを決めるのかという問題が浮上しています。
Apple Messagesプラグインでできること
プラグインが扱うのは、AppleのMessagesアプリに届く次の3種類のメッセージです。
ChatGPT WorkとCodexでは、会話の読み取りや検索、内容の分析・要約、返信文の作成、Messagesを通じた送信が可能です。
8
19
39
単に文章をコピーしてChatGPTに貼り付けるタイプの補助機能ではありません。たとえば、特定の会話について質問したり、過去の履歴から「誰とどのような話をしているか」を整理したりできます。個別の返信を作るだけでなく、長期間の通信アーカイブ全体を分析できる点が、今回の議論を大きくしています。
8
使えるのはMacだけ iPhoneには対応していない
このプラグインは、macOS向けのChatGPTデスクトップアプリで提供されています。現時点で動作するのはAppleシリコン搭載Macで、利用場所はChatGPT WorkとCodexに限られます。通常のChatGPTチャット、Web版、モバイルアプリから使う機能ではありません。
7
20
23
プラグインの一覧自体は複数のChatGPTプランで表示される場合がありますが、実際にインストール・利用できるかどうかは、契約プラン、ワークスペースの設定、ユーザーの役割、利用する画面、アプリ権限などに左右されます。BusinessおよびEnterprise/Eduのワークスペースでは、管理者がプラグインの導入や関連アプリへのアクセスを管理できます。管理されたワークスペースでは、既存のComputer Use設定からApple Messagesを無効にすることも可能です。
32
38
39
40
つまり、これはiPhone上のMessagesをChatGPTから遠隔操作する機能ではありません。問題になるのは、メッセージ履歴がローカルに保存されているMacです。
7
20
最大の論点は「Full Disk Access」
設定時に求められる最も重要な権限が、macOSの**Full Disk Access(フルディスクアクセス)**です。報道では、連絡先情報や自動化機能へのアクセスも必要になるとされています。
19
23
Full Disk Accessは、「Messagesだけを読める」という狭い権限ではありません。macOSでは、ほかのアプリが保護しているデータにもアクセスし得る、より広い権限として扱われます。この連携については、Mailのデータ、Safariのデータ、バックアップなど、Messages以外のローカル情報に及ぶ可能性も指摘されています。
20
ここが利用者にとって分かりにくい部分です。画面上では「メッセージを読ませる」つもりでも、OSが示す許可の範囲は、機能名から想像するより広い。実際のMessages処理で毎回すべてのデータが読み取られるという意味ではありませんが、アプリに与える信頼の土台そのものが広範なのです。
なぜ「スパイウェア」と呼ばれているのか
「スパイウェア」という表現は、OpenAIが利用者を秘密裏に監視していると確認されたという法的・技術的な結論ではありません。プライバシー研究者のPaul Walsh氏や開発者のSteve Moraco氏らが、権限設計とデータの流れに対する批判として使っている言葉です。
30
31
批判の中心は、次の3点です。
1. 権限の範囲が広い
Full Disk Accessは、1つのアプリのメッセージだけに限定されません。会話を検索し、内容を分析し、さらに返信まで実行できるAIアシスタントに、このような広い権限を与える必要があるのかが問われています。
20
31
2. メッセージを書いた全員が同意したわけではない
プラグインを有効にするのはMacの所有者です。しかし、メッセージの内容は通常、所有者と相手との共同の会話です。相手側は、ChatGPTとの連携を知らないかもしれません。ChatGPTを使っていない人や、AIによる分析に同意していない人の発言も、会話履歴の一部として取得される可能性があります。
Macに同期された履歴には、長年の個人チャット、グループ会話、SMS、RCS、添付ファイル、連絡先との関係性などが含まれる場合があります。エンドツーエンド暗号化された会話であっても、受信者側のMacには読める形で保存されるため、Macの所有者がアクセスを許可すれば、AIの処理に持ち込める可能性があります。
22
31
これは、いわば第三者の同意問題です。端末へのアクセス権を持つ人が、そこに保存されたすべての情報について、AI利用の同意まで代表できるのか。相手側には、別途通知を受けたり、自分のメッセージだけを取り消したりする仕組みがないという指摘があります。
22
3. 「ローカルで動く」だけではデータの流れがすべて分からない
OpenAIは、macOSの機能を使ってローカルでMessagesにアクセスし、必要な内容をその都度取得すると説明しています。メッセージ全体を中央サーバーに常時保存する仕組みではない、という説明です。
6
25
これは、履歴全体を継続的にアップロードする方式に比べれば、露出を抑える要素です。しかし、利用者が要約や検索、返信作成を依頼した際に、選択されたメッセージのどの部分がChatGPT側に送られるのか、また設定ごとにどのように扱われるのかという疑問を、それだけで解消するわけではありません。
「ローカルで取得する」と「メッセージの内容が一度もMacの外へ出ない」は同じ意味ではありません。AIから回答を得るために、依頼に関連する内容が処理サービスへ渡る可能性は残ります。
OpenAIが示す主な安全策
OpenAIが説明している対策は、リスクの異なる部分にそれぞれ対応するものです。
- ローカル処理とオンデマンド取得:macOSのツールを使ってローカルでMessagesを操作し、必要な情報を要求時に取得するとしています。メッセージ全体のサーバー側インデックスを作らない方式だと報じられています。
6
25
- 送信前の承認:標準設定では、ChatGPTが作成したメッセージと送信先を、ユーザーが確認してから送信します。
19
39
- 自動送信モード:ユーザーは、より自動化された送信設定を有効にできます。ただしOpenAIは、送信の承認を常に省略する設定を推奨していません。誤った指示、宛先の取り違え、不適切な文章を止める確認画面がなくなるためです。
6
19
- ワークスペース管理:BusinessおよびEnterprise/Eduでは、管理者がプラグイン、アプリ、ユーザーの役割、Computer Useの設定を通じて利用を制御できます。
32
38
39
40
これらの仕組みは、誤送信などのリスクを下げます。一方で、Macの所有者が、会話に参加するほかの人に知らせず、共有された履歴をAIワークフローに渡せるという根本的な問題まではなくしません。
Facebookの「シャドープロフィール」と同じなのか
Facebookの「シャドープロフィール」と比較する議論には、共通点と違いがあります。
共通するのは、サービスに直接登録していない人の情報が、その人自身の操作なしに取り込まれ得るという点です。Apple Messagesプラグインの場合、ChatGPTユーザーのMacにある会話を通じて、ほかの人の発言や関係性がAIから検索・要約可能になります。
ただし、現時点の報道から、OpenAIがこのプラグインによって、ChatGPTを使っていない人全員についてFacebookのような永続的プロフィールを作成していると示す証拠はありません。
22
より正確な表現は、間接的な情報露出です。一人のユーザーの判断によって、複数人が関わる会話アーカイブが、AIによる検索、要約、返信作成の対象になり得る。深刻なプライバシーと同意の問題ですが、非ユーザーのプロフィールを別個に蓄積するFacebook型の仕組みと同一ではありません。
AppleとOpenAIの訴訟との関係
このプラグインは、Appleが掲げてきたプライバシー重視のブランドにとって、やや皮肉な存在です。Apple自身が保護してきたMessagesのデータを、Macの所有者が許可すれば、第三者のAIアプリが読み取り、操作できるためです。
1
5
ただし、これはAppleがOpenAIを訴えている訴訟とは別の問題です。Appleの訴訟は、OpenAIが消費者向けハードウェア事業に関して、Appleの企業秘密を不正利用したとされる件をめぐるものです。OpenAIは訴えの棄却を求め、Appleの企業秘密を持っておらず、欲してもいないと主張しています。
4
16
報道されている訴訟は、Apple Messagesプラグインそのものや、iMessageの暗号化方式を直接争う裁判ではありません。
4
16 ただ、Appleのプライバシー戦略とOpenAIとの関係が注目されるなかで、今回の連携がブランド面で不都合なタイミングに登場したことは確かです。
結論:問題は「秘密の監視」より、広い権限と第三者の同意
Apple Messagesプラグインは、通常の意味で隠されたスパイウェアではありません。ユーザーが選択して有効化する機能であり、送信前の確認やワークスペース管理者向けの制御もあります。
それでも、「スパイウェア」という批判が示す設計上の緊張は現実のものです。AI、広範なmacOS権限、そして複数人が何年にもわたって書き残した通信履歴が組み合わさるからです。
利用を検討するMacユーザーが確認すべきなのは、自分のメッセージだけが対象になるわけではないという点です。友人、家族、同僚、グループチャットの参加者が書いた言葉も、Macの所有者が許可したAI処理の一部になり得ます。便利さを優先する前に、Full Disk Accessの広さと、会話相手から個別の許可を得ていないという事実を理解しておく必要があります。