AI Radar先替你读,再把 AI 变化讲明白
EN
ChatGPT 私人 Agent

ChatGPT 开始读你的 iMessage 了:能替你回消息,但这个权限别无脑开

最后更新 2026-08-23编辑综合:多条来源拼接后再下判断不是快讯搬运;事实、判断和未知分开写
ChatGPT Apple Messages 插件读取 Mac 消息、请求本地权限并在发送前等待批准的原创信息图
编辑绘图:官方默认要求逐次检查消息和收件人;Full Disk Access 来自独立安装测试,不等于只开放 Messages 文件夹。
一句话结论

OpenAI 已在 ChatGPT macOS 桌面端推出 Apple Messages 插件,所有套餐可用,但目前只在 Apple Silicon 版本的 Codex 和 ChatGPT Work 中生效。它能搜索、读取 iMessage、SMS、RCS,准备并发送消息;默认会要求确认正文和收件人,但官方也明确警告,按聊天开启“始终允许发送”会移除最后一次人工检查。独立安装测试还显示它需要 Full Disk Access、联系人和自动化权限,因此更适合先用来找消息、总结和写草稿,不适合无脑交出长期发送权。

结论

OpenAI 在 2026 年 8 月 20 日上线 Apple Messages 插件。Apple Silicon Mac 上的 ChatGPT 桌面端,所有套餐都能安装;在 Codex 和 ChatGPT Work 里,它可以搜索和读取 iMessage、SMS、RCS,对话分析、准备回复,并通过 Mac 的 Messages App 发出去。

我会试它的搜索、总结和草稿能力,但不会一开始就打开长期自动发送。官方默认要求你检查消息正文和收件人,同时明确提醒“始终允许发送”会取消这道最后检查。独立安装测试还报告了 Full Disk Access、联系人和自动化权限。这里的风险不是“已经证明 OpenAI 偷看消息”,而是一个私人 Agent 获得了远超单一聊天文件夹的本地入口。

发生了什么

OpenAI 官方文档把它定义为 Apple Messages 插件,而不是普通 ChatGPT 对话里的功能。流程是:在 Plugins 里安装 Apple Messages,开启一个新的 Codex 或 ChatGPT Work 对话,再让它查找、总结、起草或发送消息。官方举的能力包括搜索历史聊天、找出需要跟进的人、分析聊天内容,以及准备或发送回复。

它目前有明确边界:只在 ChatGPT macOS 桌面端的 Apple Silicon 版本提供;不能在普通 ChatGPT 对话里使用,也不能从 ChatGPT 网页、手机、Codex CLI 或 IDE 扩展直接操作 Messages。标题写成“ChatGPT 接管 iPhone 短信”会把产品范围说大。

这已经不只是写一句回复

过去的聊天助手通常只给你一段文字,复制、找人、粘贴和发送仍要自己完成。Apple Messages 插件把流程往前推进了一步:它可以从几个月的对话里找线索,结合上下文准备回复,然后定位收件人并请求发送批准。

几个很实际的用法是:

  • 找出昨天哪些人发来消息但还没有跟进;
  • 从历史对话里找生日、约定时间或客户需求;
  • 总结一段很长的群聊,再写一版待确认的回复;
  • 根据消息内容准备“下周哪几个时间可以见面”这类行政答复。

这正是 Agent 和聊天机器人的差别:它开始替你完成跨应用工作,而不是只告诉你下一步怎么做。

权限比“接入一个聊天插件”大

OpenAI 官方文档只说明需要授予 macOS 权限,才能让插件读取 Messages。MacRumors 的安装测试进一步记录了 Full Disk Access、联系人名称和自动化工具权限。

Full Disk Access 不是“只允许读取 iMessage”。它是 macOS 的高权限入口,覆盖范围明显大于 Messages 数据本身。这个事实不等于 OpenAI 已经滥用权限,也不等于每次消息都会被上传;它只说明你应该把权限范围和功能收益放在一起评估。

我会把问题换成一句更准确的话:为了让 Agent 帮我找一条旧消息,我是否愿意给它一个可以操作本机 Messages 的高权限入口?对有客户报价、合同、验证码和私人关系记录的电脑,这不是一个适合默认打开的开关。

默认有保险丝,但可以被你自己拆掉

官方默认行为是:发送前要求你批准消息正文和收件人。你可以选择只允许这一次,也可以对某个聊天选择“始终允许发送”。后者会让 ChatGPT 在之后给这个聊天发消息时不再逐次询问。

OpenAI 文档明确提醒,持久批准会移除你在发送前的最后一次检查;如果聊天里存在不可信或带有误导性的指令,应该保留逐次批准。文档还指出,任务处于 Full access 或关闭审批提示时,Apple Messages 可能无法显示发送确认。

这条提醒比“AI 会替你发短信”更值得记住。代码写错还能回滚,发错人或把私密上下文写进客户消息,没有同样简单的撤销按钮。

争议不只在隐私,也在“这句话算谁说的”

Business Insider 记录了上线后的两种反应。一部分人把它当作真正的私人助理,期待它帮忙找生日、总结聊天和准备跟进;另一部分人认为,如果朋友连私人消息都交给 ChatGPT 代写,交流的真实性就变了。报道引用的一位用户甚至说,如果发现对方让 AI 代发消息,自己可能不再和对方联系。

我觉得这条边界会比想象中更快形成共识。信息传递、约时间、确认附件、订单跟进,很适合让 Agent 起草;道歉、安慰、表白、冲突和重要决定,则很难只靠一次 Approve 就完成。

对工作团队的启发

Apple Messages 只是一个入口。相同的模式接到邮件、WhatsApp、CRM 或询盘系统后,就会变成“找出未回复客户、读历史报价、准备下一步跟进”。对外贸和销售团队,这种行政自动化很有吸引力;但客户资料、合同和个人信息也会一起进入 Agent 的权限边界。

企业用户还需要确认管理员是否允许这类 Computer Use 能力。OpenAI 官方文档说明,托管工作区管理员可以通过现有 Computer Use 控制禁用 Apple Messages。

我会怎么试

第一步只做搜索、总结和草稿,不开启长期发送授权。第二步拿一组低敏感度对话做测试,观察它是否找对人、是否混淆群聊和联系人、是否把旧上下文带进新回复。第三步再决定是否允许某一个固定聊天逐次发送。

如果设备里有客户隐私、公司合同、验证码或受监管数据,先看公司的终端安全政策。Full Disk Access 也不应在用不到时长期保留。

仍然要观察

  • OpenAI 是否会公开更细的本地处理、数据保留和日志说明;
  • 插件能否稳定区分 iMessage、SMS、RCS、群聊和同名联系人;
  • 持久发送授权是否会出现更多误发、提示注入或社交工程案例;
  • Apple Messages 会不会扩展到 Intel Mac、网页端、手机端或 CLI/IDE;
  • 用户是否会把“AI 代写私人消息”视为失礼,进而形成新的通信规范。

常见问题

ChatGPT 现在能直接读我的 iPhone 吗?

不能这样概括。官方目前说的是 Mac 上的 Messages 插件,且只在 Apple Silicon 版 ChatGPT 桌面端的 Codex 和 ChatGPT Work 中工作。

Full Disk Access 是 OpenAI 官方要求的吗?

OpenAI 官方文档说明需要 macOS 权限,但 Full Disk Access 这一具体安装观察来自 MacRumors 的独立测试。它不应被写成 OpenAI 对权限范围的完整官方解释。

我应该打开始终允许发送吗?

不建议一开始就打开。官方明确说持久批准会移除发送前最后一次检查,先保留逐次批准更稳妥。

我们的判断

Apple Messages 插件的重要性不在于“AI 会发一条短信”,而在于它把私人通信正式接进了 Agent 的工作循环:搜索历史、理解上下文、查找对象、准备行动,再等待人批准。它确实更像私人助理了,但也把权限、误发和通信真实性一起带进了产品体验。

值得现在小范围试用,尤其是搜索、总结和草稿;不值得为了少点一次确认,就把长期发送权和高权限本地入口一起交出去。