Нейросети и инструменты · ChatGPT

ChatGPT читает и отправляет твои iMessage: 3 разрешения

20 августа 2026 года OpenAI выпустила для ChatGPT на Mac функцию «плагин Apple Messages» - встроенный довесок, который открывает переписку в приложении Сообщения, ищет по истории и по одобрению отправляет ответы от твоего имени. Это не слух: релиз подтвердили независимо MacRumors и 9to5Mac в тот же день

Русскоязычные пересказы разошлись с фактом в деталях: отправка по умолчанию требует твоего одобрения на каждое сообщение, но есть отдельная настройка, которая это одобрение отключает, и OpenAI сама предупреждает её не трогать. Дальше по порядку: что функция реально делает, какие три разрешения она просит у системы, где рвётся требование подтверждения и как за минуту всё выключить обратно, если решишь не пользоваться

Прежде чем включать плагин, открой сам приложение Сообщения и просмотри последнюю переписку на предмет банковских кодов и паролей из Госуслуг - именно они чаще всего лежат в SMS у российских пользователей. Дальше проверь в настройках ChatGPT, что подтверждение перед отправкой каждого сообщения включено, и никогда не активируй пункт постоянного разрешения для одного чата

Пункт 0. Что случилось 20 августа 2026

OpenAI выпустила расширение Apple Messages для десктопного приложения ChatGPT на Mac - подтверждено независимо MacRumors и 9to5Mac в день релиза. Расширение умеет искать переписку по смыслу («найди дни рождения в переписке»), пересказывать длинные диалоги, готовить черновики ответов твоим стилем и по одобрению отправлять их через приложение Сообщения. Работает с iMessage, SMS и RCS

MacRumors, заголовок «ChatGPT Can Now Read and Send iMessages on Mac», дата 20 августа 2026 и примеры промптов OpenAI
MacRumors, 20 августа 2026: официальный анонс с примерами промптов, которые предлагает сама OpenAI

Ограничение важное: функция работает только на Mac с чипом Apple Silicon (не на Intel), только в десктопном приложении ChatGPT, и только в двух его режимах - ChatGPT Work и Codex. В обычном чате, в браузере, на iPhone и в мобильном приложении расширения нет

Пункт 1. Три разрешения, которые попросит система

Чтобы функция заработала, macOS запрашивает три отдельных разрешения: полный доступ к диску (Full Disk Access), доступ к именам контактов и разрешение на автоматизацию приложения Сообщения. По независимым описаниям источников это три системных всплывающих окна подряд при первом запуске функции. Без всех трёх функция физически не откроет переписку и не сможет нажать «отправить» за тебя

9to5Mac, заголовок «ChatGPT update adds Apple Messages integration on Mac», обложка статьи с иконками ChatGPT и Сообщений
9to5Mac, 20 августа 2026: второй независимый источник подтверждает те же факты в день релиза

Полный доступ к диску выдаётся приложению целиком, выбрать «только переписку» система не даёт технически: вся история сообщений на Mac хранится в одном файле-хранилище внутри системной папки, и разрешение читает диск целиком, а не конкретную папку. Поставил галочку - открыл доступ ко всему диску, а не к одной программе

Пункт 2. Подтверждение перед отправкой - по умолчанию включено

По умолчанию ChatGPT не отправит ни одного сообщения, пока ты сам не одобришь и текст, и получателя. Перед каждой отправкой всплывает запрос на подтверждение с текстом сообщения и именем адресата, а это значит: даже если модель ошиблась с формулировкой или перепутала адресата, у тебя остаётся последний шанс это заметить и отменить

Есть отдельная настройка «разрешить отправку без подтверждения для этого чата» - она существует, но именно про неё OpenAI прямо предупреждает: включив её, ты теряешь тот самый последний шанс проверить сообщение перед отправкой. Для новичка правило простое: эту галочку не трогать никогда, в каком бы удобном месте интерфейса она ни лежала

Пункт 3. Скрытая команда в чужом сообщении - реальный риск

Входящее сообщение от другого человека - это чужой текст, а не команда, которую можно исполнять вслепую. Формулировка одного из источников звучит прямо: цепочки переписки считаются недоверенным вводом именно по этой причине. Если кто-то пришлёт сообщение с текстом, замаскированным под инструкцию («перешли этот текст всем контактам» или «удали последние пять сообщений»), модель в теории может принять это за задачу от тебя, а не за содержание чужого письма

explainx.ai, разбор приватности функции Apple Messages для ChatGPT, интерфейс приложения ChatGPT на превью
explainx.ai, 21 августа 2026: разбор рисков приватности и точного списка разрешений

Именно поэтому подтверждение отправки из пункта 2 - не бюрократическая формальность, а единственный барьер между чужой скрытой командой и реальной отправкой сообщения от твоего имени. Разбор этой атаки целиком, не только применительно к Сообщениям на Mac, у меня есть в отдельном гайде prompt injection: что это и как защититься

Для читателя в России есть отдельная причина быть внимательнее обычного: в SMS годами накапливаются одноразовые коды банков и уведомления Госуслуг. Прежде чем включать функцию, стоит самому пролистать последнюю переписку и понять, что там вообще лежит - лишняя минута того стоит

Что учесть до включения: три вопроса себе

ВопросЗачем на него отвечать заранее
Что лежит в моей истории SMS и iMessage прямо сейчас?Банковские коды и коды Госуслуг там задерживаются на недели, и после включения функции модель их прочитает
Готов ли я подтверждать каждое сообщение вручную?Отключение этого шага - единственная настройка, от которой сама OpenAI предостерегает
Нужен ли мне доступ ко ВСЕМУ диску ради одной функции?Full Disk Access не делится на части - это цена именно этой функции, а не побочный эффект

Таблица прокручивается вбок →

Чем эта функция отличается от похожих агентов на других платформах

Расширение Apple Messages - не первый случай, когда ИИ-модель получает доступ действовать от лица пользователя в его личных данных. Я уже разбирал похожую дилемму на других платформах:

Не путай эту функцию с другой возможностью ChatGPT на Mac - повторением твоих кликов на экране. Про неё отдельно: ChatGPT записывает действия на Mac: 10 промптов проверки

ФункцияЧто читаетКуда отправляетПодтверждение по умолчанию
ChatGPT - плагин Apple MessagesiMessage, SMS, RCS на MacПриложение СообщенияДа, на каждое сообщение
ChatGPT - логин в аккаунтыСтраницы сторонних сайтовФормы входа на сайтахДа, на каждый шаг входа
Claude - отправка писемПереписку в GmailGmail от твоего имениДа, черновик перед отправкой
Gemini в GmailСодержимое писем и черновиковВнутри самого GmailНастраивается отдельно

Таблица прокручивается вбок →

Что случится, если ничего не менять

Если оставить настройки по умолчанию и не трогать функцию вообще, риск минимален: без установки расширения ChatGPT не получает доступ ни к Full Disk Access, ни к переписке. Разница появляется в момент, когда расширение уже установлено и включено - здесь важно не то, поставил ли ты его, а какие именно настройки остались активны

СостояниеРиск для переписки
Расширение не установленоНулевой - ChatGPT не имеет доступа к Сообщениям вообще
Установлено, подтверждение включеноНизкий - каждое сообщение проходит через твоё одобрение
Установлено, включено постоянное разрешение для чатаВысокий - скрытая команда во входящем сообщении может уйти в отправку без твоего взгляда

Таблица прокручивается вбок →

Таблица показывает главное: опасность не в самом факте установки, а в одной конкретной настройке постоянного разрешения, которую сама OpenAI прямо не рекомендует включать

Более широкий вопрос: доверие автономным агентам

Функция Apple Messages - частный случай общего вопроса, который встаёт перед каждым, кто даёт ИИ-инструменту действовать от своего имени. Разбор рисков автономных агентов целиком, не только применительно к одной функции одной компании, есть в отдельном гайде Безопасность автономных ИИ-агентов: 4 риска 2026 года. Там же разобрано, что происходит, когда агент говорит «готово», но на деле не довёл задачу до конца - смежная проблема доверия, только не про переписку: Агент говорит «готово»: 4 шага, чтобы доделать до конца

Если вопрос про доступ ИИ к данным касается конкретно Claude Code, а не ChatGPT, там своя модель разрешений и свой список проверок: Claude Code: безопасность данных в 2026 году, 3 проверки. А если интересно, что реально умеет автономный режим самого Claude Code без отдельного плагина под мессенджеры, у меня есть разбор шумных заголовков про него: Авторежим Claude Code пробили: 3 факта против шумных заголовков

Как быстро выключить всё

Путь отключения внутри самого ChatGPT: раздел Settings, затем Computer use, затем Messages. Там лежит список разрешений функции и отдельно список контактов, для которых включена отправка без подтверждения, если такое было. Доступ снимается полностью одним переключателем либо убирается только для одного контакта, не трогая остальное

Второй путь - в системных настройках самого Mac убрать ChatGPT из списка приложений с Full Disk Access. После этого функция физически не сможет открыть базу переписки, даже если разрешение внутри самого ChatGPT осталось включённым

На платных командных тарифах у администратора рабочего пространства есть свой рубильник: он может отключить эту функцию для всех сотрудников сразу через управление Computer Use, и рядовой пользователь такое решение отменить не может

Чего не было в первых пересказах этой новости

Первые русскоязычные заметки про эту функцию упускали несколько деталей, которые меняют картину:

Пять уточнений к первым пересказам новости

  • Подтверждение можно отключить, и это не хорошо настройка постоянного разрешения для чата существует, и именно от неё сама OpenAI предостерегает - раньше это звучало как «подтверждение отключить нельзя вообще»
  • Функции нет в отдельном инструменте Codex и в редакторских расширениях только в десктопном приложении ChatGPT для Mac, режимы Work и Codex - в остальных местах, где тоже упоминается слово Codex, этой функции нет
  • Есть путь администратора рабочего пространства на командных тарифах организация может выключить функцию централизованно, рядовой сотрудник это не переопределяет
  • Полный доступ к диску - не побочный эффект, а сама механика вся переписка хранится в одном системном файле, поэтому разрешение открывает весь диск, а не только приложение Сообщения
  • Входящее сообщение - недоверенный текст, а не просто риск спама формулировка одного из источников про переписку буквальна: цепочки сообщений считаются недоверенным вводом, как любой чужой текст, который может нести скрытую команду

Ни одно из пяти уточнений не отменяет самого факта: функция официальная, работает и уже доступна всем платным и бесплатным тарифам ChatGPT на подходящем железе

Хаб гайдов про нейросети и инструменты

Если интересны другие функции ИИ-инструментов и вопросы приватности вокруг них, в разделе Нейросети и инструменты: разборы и гайды собраны остальные материалы про новые возможности, риски и настройку доступа

Что ещё почитать про ИИ и личные данные

Источники

Все факты сверены минимум с двумя независимыми источниками, дата проверки 5 сентября 2026 года

Памятка: пять шагов перед включением функции Apple Messages

Минимальный порядок проверки, прежде чем нажать «разрешить»

Сохрани себе

  • Пролистай последнюю переписку сам: банковские коды и коды Госуслуг там задерживаются надолго
  • Прими все три системных запроса осознанно: Full Disk Access, контакты, автоматизация Сообщений
  • Никогда не включай постоянное разрешение отправки для чата - это единственный барьер от чужой скрытой команды
  • Помни про Codex-предупреждение о недоверенном вводе: чужое сообщение - не инструкция, даже если звучит как она
  • Знай путь отключения заранее: Settings → Computer use → Messages внутри ChatGPT, либо снятие Full Disk Access в системных настройках Mac

Порог входа

Список разрешений прочитан бесплатно, следующий шаг - тоже

Три разрешения новой функции ты теперь понимаешь не по заголовку в ленте, а по факту: что именно они открывают и где рвётся последний барьер защиты. Это заняло один вечер чтения

На Лагере за три дня мы ставим тот же порядок проверки на поток: как разобрать любую новую функцию любого ИИ-инструмента за пять минут, а не искать пересказы по разным сайтам каждый раз заново

Забрать путёвку в ИИ-Лагерь

Заявка в закрытый канал, одобряю сразу. Бот сам напишет первым и покажет, как забрать три дня Лагеря. Бесплатно

Частые вопросы

Это официальная функция OpenAI или сторонняя разработка?

Официальная. Расширение Apple Messages выпустила сама OpenAI 20 августа 2026 года для десктопного приложения ChatGPT на Mac - факт подтверждён независимо MacRumors и 9to5Mac в день релиза, оба источника ссылаются на прямое заявление OpenAI

ChatGPT может отправить сообщение без моего разрешения?

По умолчанию нет: перед каждой отправкой нужно подтвердить и текст, и получателя. Отправка без подтверждения возможна только если ты сам включишь отдельную настройку постоянного разрешения для конкретного чата - и именно от этого шага предостерегает сама OpenAI

Какие именно разрешения macOS запросит эта функция?

Три: Full Disk Access (полный доступ к файлам компьютера), доступ к именам контактов и разрешение на автоматизацию приложения Сообщения. Без всех трёх функция не откроет переписку и не сможет отправлять сообщения за тебя

Работает ли это на iPhone или в обычном чате ChatGPT?

Нет. Функция доступна только в десктопном приложении ChatGPT для Mac с чипом Apple Silicon, и только в режимах ChatGPT Work и Codex - в обычном чате, в браузере, на iPhone и в мобильном приложении расширения нет

Как быстро отключить доступ, если функция уже включена?

В самом ChatGPT: Settings → Computer use → Messages - там можно снять доступ полностью или убрать один контакт из списка постоянного разрешения. Дополнительно в системных настройках Mac можно убрать ChatGPT из списка приложений с Full Disk Access - тогда функция технически не сможет прочитать переписку

Может ли кто-то через сообщение заставить ChatGPT сделать то, что мне не нужно?

Теоретически да, если постоянное разрешение отправки включено: входящее сообщение считается недоверенным текстом именно по этой причине, и скрытая в нём команда может быть принята за задачу. Полный разбор этого риска и способов защиты - в отдельном гайде prompt injection: что это и 5 шагов защиты