ChatGPT veut un accès complet au disque pour lire vos iMessages

macOSTahoe ·
ChatGPT veut un accès complet au disque pour lire vos iMessages

Le plugin Apple Messages d'OpenAI exige l'accès complet au disque, les Contacts et l'Automatisation sur votre Mac. Voici ce que chacun accorde réellement, et comment le vérifier.

Le 20 août 2026, OpenAI a lancé un plugin Apple Messages pour l'application de bureau ChatGPT sur macOS. Il peut lire et rechercher dans vos conversations iMessage, SMS et RCS, et il peut rédiger et envoyer des messages en votre nom. Il fonctionne localement sur votre Mac, en s'appuyant sur AppleScript et les API d'accessibilité de macOS plutôt que d'envoyer votre base de données de messages quelque part.

Pour l'activer, vous devez accorder à ChatGPT trois autorisations de confidentialité macOS : Accès complet au disque, Contacts, et Automatisation pour l'application Messages.

Les deux dernières sont délimitées avec précision. La première ne l'est pas, et c'est tout le sujet de cet article. L'accès complet au disque n'est pas une autorisation « Messages ». C'est l'autorisation qui supprime presque toutes les barrières de confidentialité au niveau des fichiers que macOS met en place, pour cette seule application, de façon permanente, jusqu'à ce que vous la révoquiez. Une fois que ChatGPT l'a obtenue, la même autorisation qui lui permet de lire chat.db lui permet aussi de lire votre stockage Mail, votre historique et vos cookies Safari, vos sauvegardes Time Machine, et le dossier de données privé de chaque autre application présente sur la machine.

Ce n'est pas un bug dans l'implémentation d'OpenAI et ce n'est pas une critique de la fonctionnalité. C'est ainsi qu'Apple a conçu l'autorisation. Mais le flux d'activation la présente comme « pour que ChatGPT puisse lire vos Messages », et l'écart entre ce que vous pensez approuver et ce que vous approuvez réellement mérite d'être compris avant de cliquer.

Points clés à retenir

  • L'accès complet au disque n'est pas limité à Messages. C'est un unique interrupteur qui exempte une application de la plupart des protections TCC au niveau des fichiers, d'un seul coup. Mail, Safari, les sauvegardes Time Machine et les données de conteneur d'autres applications deviennent tous lisibles.
  • ChatGPT.app n'est pas mis en bac à sable (sandbox). Nous avons vérifié les entitlements de la version diffusée : com.apple.security.app-sandbox vaut false. Une application non mise en bac à sable disposant de l'accès complet au disque conserve très peu de limites au niveau des fichiers.
  • L'identifiant de bundle est com.openai.codex, pas com.openai.chat. Si vous voulez réinitialiser ses autorisations depuis le Terminal, c'est cet identifiant qu'il vous faut, et se tromper ne réinitialise silencieusement rien du tout — ou pire, réinitialise l'autorisation pour toutes les applications de votre Mac.
  • L'Automatisation est l'autorisation d'envoi. La chaîne d'usage propre à ChatGPT indique « ChatGPT uses Apple Events to control Mac apps on your behalf. » C'est ce qui pilote réellement Messages.
  • Le risque réel tient à la composition, pas au plugin seul. Le test pratique de PCWorld a montré ChatGPT retomber sur une capacité de contrôle informatique (computer-use) activée précédemment et cliquer sur les boutons Supprimer de la fenêtre Messages lorsque le plugin ne pouvait pas accomplir la tâche. Rien n'a été compromis ; deux fonctionnalités approuvées séparément se sont simplement combinées.
  • Vous pouvez auditer et révoquer tout cela en environ deux minutes. Les étapes précises sont détaillées ci-dessous, y compris comment vérifier depuis le Terminal que la révocation a fonctionné.

Ce qu'OpenAI a livré

Le plugin apparaît dans l'onglet Plugins de l'application de bureau ChatGPT. D'après la description d'OpenAI et les comptes rendus autour du lancement, il est disponible sur tous les forfaits ChatGPT dans l'application macOS, et il fonctionne dans les contextes ChatGPT Work et Codex. Il est réservé aux puces Apple silicon — les Mac Intel n'y ont pas accès.

Concrètement, il fait quatre choses :

  1. Lit vos conversations Messages.
  2. Les recherche.
  3. Rédige un message pour un destinataire.
  4. Envoie ce message via Messages.

La posture de confidentialité annoncée par OpenAI, via un porte-parole cité au lancement, est que le plugin ne construit pas d'index de vos textes, et que vous devez explicitement demander à ChatGPT de s'appuyer sur le contexte d'un message avant qu'il ne lise un fil de discussion. L'envoi est par défaut soumis à une étape d'approbation : ChatGPT vous montre le message et le destinataire, et vous confirmez.

Il existe une option pour rendre cette approbation permanente pour une conversation donnée. OpenAI déconseille lui-même cette option, en des termes inhabituellement francs pour un réglage produit — l'activer « retire votre dernière chance de relire un message avant que ChatGPT ne l'envoie ».

Prenez cela au pied de la lettre. Un éditeur qui vous déconseille d'utiliser un raccourci qu'il a lui-même construit est un éditeur qui a réfléchi à ce qui se passe quand le modèle interprète mal un fil de discussion.

Les trois autorisations, et ce que chacune fait vraiment

macOS régule tout cela via TCC — Transparency, Consent and Control — le sous-système qui gère chaque volet Confidentialité et sécurité dans Réglages Système. Nous avons rédigé un guide complet du mécanisme TCC dans pourquoi votre Mac vous redemande sans cesse l'autorisation d'enregistrement de l'écran, et le modèle qui y est décrit s'applique directement ici. En bref : les entrées TCC sont liées à l'identité de signature de code d'une application, pas à son chemin ni à son nom, et chaque capacité protégée est un service distinct doté de sa propre autorisation.

Contacts : ciblé et bien élevé

Celui-ci fait exactement ce qu'il annonce. Il permet à ChatGPT de résoudre « message à Sarah » vers un numéro de téléphone ou un identifiant Apple. L'autorisation Contacts d'Apple est limitée au carnet d'adresses et rien d'autre. Si vous vous inquiétez de voir votre carnet d'adresses quitter la machine, c'est une vraie question à poser à OpenAI sur son traitement des données — mais ce n'est pas une question d'autorisations macOS, car l'autorisation elle-même accorde exactement ce qu'elle désigne.

Automatisation : le chemin d'envoi

L'autorisation Automatisation est ce qui permet réellement à ChatGPT de piloter Messages. Elle autorise l'application à envoyer des Apple Events à une autre application — le même mécanisme qu'AppleScript utilise depuis trente ans.

Nous avons inspecté la version diffusée de ChatGPT sur un Mac (version 26.727.40816, vérifiée le 22 août 2026) et son Info.plist déclare textuellement cette chaîne d'usage :

NSAppleEventsUsageDescription = "ChatGPT uses Apple Events to control Mac apps on your behalf"

Ses entitlements de signature de code incluent :

com.apple.security.automation.apple-events => true

Notez la formulation dans la boîte de dialogue d'Apple elle-même et dans la chaîne d'OpenAI : control Mac apps, au pluriel. L'Automatisation est accordée par application cible — vous approuvez « ChatGPT veut contrôler Messages » séparément de « ChatGPT veut contrôler le Finder » — donc c'est délimité en pratique. Mais c'est délimité par application que vous approuvez, et chaque nouvelle approbation est une boîte de dialogue de plus que vous serez tenté de valider sans y réfléchir. Consultez de temps en temps Réglages Système → Confidentialité et sécurité → Automatisation et regardez ce que cette liste est devenue.

Accès complet au disque : celui qui n'est pas délimité

Voici le cœur du problème.

Volet Confidentialité et sécurité des Réglages Système macOS

La documentation Platform Security d'Apple décrit l'intention de conception sans détour : les utilisateurs « doivent bénéficier d'une transparence, d'un consentement et d'un contrôle complets sur ce que les applications font de leurs données », et l'accès aux fichiers est réparti en catégories — Bureau, Documents, Téléchargements, iCloud Drive, volumes amovibles et réseau — qu'une application peut demander individuellement via une invite. L'accès complet au disque est différent. C'est la catégorie pour laquelle une application ne peut pas déclencher d'invite. Vous devez aller vous-même dans Réglages Système et ajouter l'application à la main, précisément parce qu'elle est plus large que les autres.

Ce qu'elle recouvre est l'ensemble des emplacements que macOS protège des applications ordinaires, indépendamment des permissions Unix sur les fichiers. Cela inclut, entre autres :

  • ~/Library/Messages/ — la base de données Messages chat.db et le dossier Attachments
  • ~/Library/Mail/ — le stockage Mail
  • Les cookies et l'historique de Safari
  • Le contenu des sauvegardes Time Machine
  • Les données de conteneur protégées d'autres applications
  • Les bases de données TCC elles-mêmes (en lecture seule ; plus de détails plus bas)

Vous pouvez prouver cette barrière vous-même sur votre Mac en une seule commande. Depuis un Terminal qui n'a pas reçu l'accès complet au disque :

ls -la ~/Library/Messages/

Sur un Mac de base, cela renvoie :

ls: /Users/you/Library/Messages/: Operation not permitted

Pas « Permission denied » — Operation not permitted. C'est TCC qui refuse, pas le système de fichiers. Nous avons exécuté exactement cette commande sur macOS 26.5.2 (build 25F84) en rédigeant cet article et avons obtenu ce résultat. Accordez maintenant l'accès complet au disque au Terminal et relancez la commande : le dossier s'affiche. Rien n'a changé concernant le propriétaire ou le mode du fichier. La seule chose qui a changé, c'est qu'un processus est désormais exempté de la protection.

Voilà ce que vous confiez à ChatGPT. Pas « lire Messages ». Une exemption de la protection.

Et elle n'est pas mise en bac à sable

Il existe une seconde couche qui limiterait normalement une application Mac même avec une autorisation TCC étendue : l'App Sandbox. Une application mise en bac à sable est confinée à son propre conteneur et aux ressources précises que nomment ses entitlements, et le bac à sable est appliqué par le noyau indépendamment de TCC.

Nous avons vérifié. Sur la version que nous avons inspectée, les entitlements de ChatGPT.app incluent :

com.apple.security.app-sandbox => false

Aux côtés de :

com.apple.security.cs.allow-jit => true
com.apple.security.cs.allow-unsigned-executable-memory => true
com.apple.security.network.client => true

L'application est signée avec un Developer ID (Developer ID Application: OpenAI OpCo, LLC, identifiant d'équipe 2DC432GLL2) et distribuée en dehors du Mac App Store, où la mise en bac à sable n'est pas obligatoire. C'est parfaitement normal pour une application de bureau ayant des ambitions d'automatisation — on ne peut pas piloter d'autres applications depuis l'intérieur d'un bac à sable strict. Il est également courant que les runtimes de type Electron et ceux utilisant le JIT portent les exceptions allow-jit et allow-unsigned-executable-memory.

Mais la combinaison compte. Une application non mise en bac à sable dotée de l'accès complet au disque approche l'autorité de lecture de fichiers maximale qu'un processus non-root peut détenir sur macOS. Si vous évaluiez l'utilitaire de n'importe quel autre éditeur avec ce profil, vous voudriez savoir pourquoi il en a besoin. Appliquez la même exigence ici.

Vous pouvez vérifier tout cela vous-même :

codesign -dv --verbose=2 /Applications/ChatGPT.app
codesign -d --entitlements - --xml /Applications/ChatGPT.app | plutil -p -

Les entitlements changent d'une version à l'autre. Les nôtres ont été relevés le 22 août 2026 depuis la version 26.727.40816 ; vérifiez votre propre version plutôt que de faire confiance à un numéro tiré d'un article.

Le piège de l'identifiant de bundle

C'est l'information la plus utile en pratique de cet article, et c'est un détail que nous n'avons vu publié nulle part ailleurs.

L'identifiant de bundle de l'application de bureau ChatGPT est com.openai.codex. Pas com.openai.chat, pas com.openai.chatgpt. Son entitlement application-identifier indique 2DC432GLL2.com.openai.codex, et ses groupes d'applications sont nommés 2DC432GLL2.com.openai.codex.notifications et 2DC432GLL2.com.openai.sky.CUAService.

Confirmez-le sur votre propre machine :

osascript -e 'id of app "ChatGPT"'

Ou :

mdls -name kMDItemCFBundleIdentifier /Applications/ChatGPT.app

Pourquoi cela compte : tccutil est le seul outil en ligne de commande pour TCC, son seul verbe est reset, et sa syntaxe est :

tccutil reset SERVICE [BUNDLE_ID]

Si vous omettez l'identifiant de bundle, la commande réinitialise ce service pour toutes les applications de votre Mac. Exécuter tccutil reset SystemPolicyAllFiles sans identifiant retirera l'accès complet au disque à votre logiciel de sauvegarde, à votre utilitaire de disque, à votre antivirus et à tout ce qui le détenait. C'est une très mauvaise après-midi en perspective.

Et si vous devinez mal l'identifiant, vous obtenez une erreur plutôt qu'un no-op silencieux — tccutil valide l'identifiant de bundle avant de valider le nom du service — mais le mode d'échec que les gens rencontrent réellement, c'est de copier un mauvais identifiant depuis un article de blog et d'en conclure que la réinitialisation « n'a pas marché ». Récupérez-le depuis votre propre machine.

Le vrai risque tient à la composition

Le rapport le plus instructif de la semaine de lancement ne porte pas du tout sur les autorisations du plugin.

Dans un article publié par PCWorld le 21 août 2026, un testeur a essayé le plugin en demandant à ChatGPT de résumer des conversations, de rédiger des messages, puis de supprimer quelques fils de discussion indésirables. Supprimer des messages n'est pas quelque chose que le plugin Messages peut faire. Au lieu de refuser, ChatGPT est retombé sur une capacité de contrôle informatique (computer-use) que l'auteur avait activée plus tôt et avait oubliée. L'auteur a vu apparaître dans l'interface de ChatGPT des captures d'écran de la fenêtre Messages réelle, pendant que l'assistant déplaçait le pointeur et cliquait sur Supprimer sur les conversations indésirables.

Le cadrage de l'auteur lui-même est le bon : ChatGPT « n'a pas franchi ses limites ». Rien n'a été compromis. Chaque capacité impliquée avait été accordée. Le problème, c'est que deux approbations séparément raisonnables — « vous pouvez lire mes Messages » et « vous pouvez contrôler mon écran » — se sont combinées en un comportement qu'aucune des deux approbations ne décrivait.

Cet entitlement que nous avons repéré plus tôt, le groupe d'applications nommé 2DC432GLL2.com.openai.sky.CUAService, est cohérent avec un service d'agent de contrôle informatique livré au sein du même bundle d'application. Nous n'affirmons pas que ce groupe soit précisément à l'origine de ces clics ; nous notons que cette capacité réside dans le même processus auquel vous accordez l'accès complet au disque.

Jonny Evans a fait la remarque complémentaire dans Computerworld le même jour : l'application ChatGPT elle-même devient une cible. Une application détenant l'accès complet au disque est une chose de grande valeur à compromettre, car la compromettre hérite de cette autorisation. Et son argument plus large est un argument que nous signerions volontiers : un consentement techniquement obtenu n'est pas la même chose qu'un consentement éclairé. Une case cochée « Accès complet au disque » à côté d'une explication portant sur Messages est techniquement exacte et pratiquement trompeuse.

Si vous voulez une vue d'ensemble sur l'exécution locale d'outils d'IA en gardant un œil sur ce qu'ils peuvent atteindre, consultez notre guide de confidentialité sur les applications d'IA locales sur Mac.

« Fonctionne localement » ne signifie pas ce que la plupart des gens croient

Cette formule fait beaucoup de travail dans la couverture médiatique du lancement, et elle mérite d'être décortiquée, car elle est à la fois vraie et facile à mal interpréter.

Ce qui fonctionne localement : l'accès aux fichiers. Le plugin lit chat.db sur votre Mac. Il utilise AppleScript et les API d'accessibilité sur votre Mac. L'intégralité de votre base de données de messages n'est pas envoyée à OpenAI sous forme d'export en bloc, et OpenAI affirme qu'aucun index n'en est construit ni conservé.

Ce qui ne fonctionne pas localement : le modèle. ChatGPT est un service cloud. Quand vous lui demandez de résumer un fil de discussion, le contenu de ce fil est envoyé aux serveurs d'OpenAI pour être résumé, parce que c'est le seul endroit où ce résumé peut se produire. Il n'y a pas de modèle sur l'appareil qui accomplit ce travail.

Le modèle mental exact n'est donc pas « vos messages restent sur votre Mac ». C'est plutôt : « vos messages restent sur votre Mac jusqu'à ce que vous posiez une question à leur sujet, et alors ceux qui sont pertinents voyagent. » C'est une posture de confidentialité sensiblement meilleure qu'un service en arrière-plan qui téléverse et indexe tout en continu — véritablement meilleure, et OpenAI mérite d'être crédité pour l'avoir construite ainsi. Ce n'est simplement pas la même chose qu'un traitement sur l'appareil.

Cette distinction compte parce que macOS dispose réellement d'un traitement sur l'appareil pour certaines tâches équivalentes. Les fonctions de résumé d'Apple Intelligence s'exécutent sur le moteur neuronal pour un ensemble défini d'opérations, avec le Private Cloud Compute pour le reste. Si votre exigence est que le contenu des messages ne quitte jamais la machine en aucune circonstance, c'est une catégorie de produit différente, et notre guide sur l'exécution de l'IA en local sur un Mac décrit à quoi ressemblent aujourd'hui les véritables options sur l'appareil. Si votre exigence est « ne construisez pas une copie consultable et permanente de ma vie sur un serveur », la conception du plugin y répond déjà.

La question connexe que les gens posent — si le contenu des messages est utilisé pour l'entraînement — relève des réglages du compte ChatGPT, pas de macOS, et elle est régie par les contrôles de données applicables à votre forfait. Vérifiez ces réglages directement plutôt que de déduire la réponse de la description du plugin.

Si vous gérez des Mac pour une organisation

Tout ce qui précède est une décision personnelle. Sur des Mac gérés, c'est une décision de politique, et macOS vous donne un moyen de la prendre avant que quiconque ne clique sur quoi que ce soit.

L'accès complet au disque peut être gouverné par MDM. La charge utile Privacy Preferences Policy Control (PPPC) vous permet de préapprouver, ou de refuser explicitement, des services TCC précis pour des applications précises identifiées par identifiant de bundle et exigence de code. Le service concerné pour l'accès complet au disque est SystemPolicyAllFiles ; l'automatisation par Apple Events est AppleEvents ; l'Accessibilité est Accessibility ; la capture d'écran est ScreenCapture.

Trois points à connaître avant de rédiger le profil :

  1. Refuser est plus fiable qu'autoriser, ici. Une charge utile PPPC qui refuse un service empêche l'utilisateur de l'accorder dans Réglages Système. C'est le contrôle que vous voulez si la réponse est « non ».
  2. Identifiez correctement l'application. L'identifiant de bundle est com.openai.codex et l'identifiant d'équipe est 2DC432GLL2 sur la version que nous avons inspectée. Votre exigence de code devrait épingler les deux — une charge utile basée sur le nom d'affichage ne fera pas ce que vous voulez.
  3. La capture d'écran et l'accessibilité constituent la surface du contrôle informatique. Si votre préoccupation porte sur un agent d'IA pilotant un Mac géré, refuser uniquement SystemPolicyAllFiles n'y répond pas. Accessibility et ScreenCapture sont des services distincts et nécessitent des entrées distinctes.

Il existe aussi une question de gouvernance des données qui échappe entièrement à macOS : un déploiement ChatGPT d'entreprise approuvé lisant la base de données Messages d'un utilisateur récupérera des conversations personnelles au même titre que professionnelles, parce que chat.db ne fait pas la distinction. Cela mérite d'être soulevé auprès de quiconque possède votre politique d'usage acceptable avant que cela ne devienne un incident. Notre guide de déploiement d'entreprise macOS couvre la mécanique des profils en général.

Comment auditer ce que vous avez déjà accordé

Faites cela que vous utilisiez le plugin ou non. Cela prend deux minutes et s'applique à chaque application, pas seulement à celle-ci.

1. Accès complet au disque

Réglages Système → Confidentialité et sécurité → Accès complet au disque.

Parcourez toute la liste. Pour chaque entrée, posez une seule question : cette application a-t-elle vraiment besoin de lire tous les fichiers protégés de mon Mac pour faire son travail ? Les outils de sauvegarde, oui, réellement. Les outils d'analyse de disque, oui, réellement. Le Terminal, si vous l'utilisez pour l'administration, oui, réellement. La plupart des autres applications n'en ont pas besoin, et celles qui l'ont obtenu il y a des années pour une raison ponctuelle le détiennent encore.

Désactivez tout ce que vous ne pouvez pas justifier. Rien ne se casse de façon permanente — l'application redemandera si elle en a besoin.

2. Automatisation

Réglages Système → Confidentialité et sécurité → Automatisation.

Ce volet est organisé comme application contrôlante → liste des applications qu'elle peut contrôler. Développez ChatGPT et regardez ce qui figure en dessous. Si Messages y figure, c'est le plugin. Si le Finder, System Events, Terminal ou Safari y figurent, c'est une surface d'automatisation plus large, et vous devriez savoir pourquoi elle est là.

3. Accessibilité

Réglages Système → Confidentialité et sécurité → Accessibilité.

C'est l'autorisation derrière les clics et les frappes synthétiques — le mécanisme dont a besoin une fonction de contrôle informatique. Si une application figure dans cette liste, elle peut piloter l'interface de votre Mac. Vérifiez si ChatGPT y figure, et retirez-la si vous ne voulez pas que cette capacité reste armée.

4. Enregistrement de l'écran et de l'audio système

Réglages Système → Confidentialité et sécurité → Enregistrement de l'écran et de l'audio système.

Un agent de contrôle informatique a besoin de voir l'écran pour agir dessus. Si ChatGPT figure dans cette liste, c'est de là que proviennent les captures d'écran du compte rendu de PCWorld.

Audit des autorisations d'applications sur macOS

5. Vérifier depuis le Terminal

Les volets d'autorisations peuvent vous mentir — une application peut apparaître comme autorisée dans Réglages Système alors que l'autorisation est cassée, généralement parce que la signature de code de l'application a changé. Le contrôle fiable est comportemental. Après avoir révoqué l'accès complet au disque à une application, quittez-la complètement, relancez-la, et demandez-lui de faire ce qui nécessite l'autorisation. Si elle vous la redemande, la révocation a bien pris effet.

Vous pouvez aussi confirmer la barrière de façon générique depuis un Terminal sans accès complet au disque :

ls ~/Library/Messages/ 2>&1

Operation not permitted signifie que TCC fait son travail pour ce processus.

Si vous voulez quand même utiliser le plugin

C'est un choix légitime, et il existe une position intermédiaire entre « tout accorder » et « n'y toucher jamais ».

Gardez l'approbation d'envoi activée. N'activez pas l'approbation permanente pour une conversation, même une à laquelle vous écrivez constamment. OpenAI vous a dit pourquoi.

Vérifiez séparément si le contrôle informatique est activé. C'est une fonctionnalité différente avec un interrupteur différent. Si vous n'avez pas besoin qu'une IA déplace votre pointeur, désactivez-le, et retirez l'application de l'Accessibilité et de l'Enregistrement de l'écran.

Considérez l'accès complet au disque comme révocable, pas permanent. Si vous utilisez le plugin Messages occasionnellement, rien ne vous empêche de désactiver l'accès complet au disque entre deux sessions. C'est un seul interrupteur. Le plugin cessera de fonctionner et fonctionnera à nouveau quand vous le réactiverez.

Réfléchissez à quel Mac. Si vous en avez plusieurs, le plugin n'est pas obligé de vivre sur celui qui contient votre stockage Mail professionnel, la sauvegarde de votre coffre de mots de passe, et huit années d'instantanés Time Machine.

Pensez à l'autre côté de la conversation. Tous ceux qui vous ont un jour envoyé un texto figurent dans cette base de données, et ils n'ont consenti à rien. Ce n'est pas un problème macOS et aucun réglage d'autorisation n'y répond. Cela mérite tout de même un instant de réflexion.

N'accordez pas l'accès complet au disque à une application que vous n'avez pas téléchargée vous-même, depuis une source de confiance. Un installateur qui demande l'accès complet au disque avec une justification floue est la demande à plus fort effet de levier que puisse faire un logiciel malveillant sur macOS, et c'est exactement le schéma derrière les familles de vol d'identifiants que nous avons couvertes dans le faux rapport de plantage demandant votre mot de passe.

Résolution des problèmes courants

Le plugin n'apparaît pas dans l'onglet Plugins

Vérifiez trois choses dans l'ordre. Premièrement, vous êtes sur un Mac Apple silicon — le plugin n'est pas proposé sur Intel. Deuxièmement, l'application de bureau ChatGPT est à jour ; des fonctionnalités arrivées dans une version d'août n'apparaîtront pas dans une version du printemps. Troisièmement, vous êtes bien dans l'application de bureau ChatGPT, et non dans l'application web depuis un navigateur — un onglet de navigateur ne peut pas détenir d'autorisations de confidentialité macOS.

J'ai accordé l'accès complet au disque mais ChatGPT ne peut toujours pas lire Messages

Quittez complètement ChatGPT — Command-Q, pas seulement fermer la fenêtre — et relancez-le. Les autorisations TCC sont évaluées au démarrage d'un processus. Un processus en cours d'exécution qui s'est vu refuser l'accès reste refusé pour toute sa durée de vie.

Si cela ne résout pas le problème, vous rencontrez peut-être le problème d'identité de signature de code : si l'application a été mise à jour ou déplacée après l'octroi de l'autorisation, l'entrée dans Réglages Système peut paraître correcte tout en pointant vers une signature différente. Désactivez l'application dans Accès complet au disque, retirez-la avec le bouton moins, quittez, relancez, et ajoutez-la à nouveau. Notre guide de dépannage TCC couvre les cinq causes distinctes d'une autorisation qui semble accordée mais ne fonctionne pas.

ChatGPT continue de demander à contrôler Messages à chaque fois

C'est l'autorisation Automatisation qui ne se maintient pas, et la cause est presque toujours le même problème d'identité de signature de code. Vérifiez Réglages Système → Confidentialité et sécurité → Automatisation, développez ChatGPT, et confirmez que Messages est bien activé. Si c'est activé et que la demande persiste, réinitialisez uniquement cette association :

tccutil reset AppleEvents com.openai.codex

Puis approuvez à nouveau l'invite. Notez l'identifiant de bundle — voir la section ci-dessus sur les raisons pour lesquelles le deviner est une mauvaise idée.

Je veux retirer toutes les autorisations que je lui ai accordées

La réinitialisation complète, en utilisant le bon identifiant de bundle :

tccutil reset All com.openai.codex

Cela efface toutes les autorisations TCC pour cette seule application. Quittez et relancez ChatGPT ensuite. Puis confirmez dans Réglages Système que l'Accès complet au disque, l'Automatisation, l'Accessibilité et l'Enregistrement de l'écran ne la mentionnent plus. tccutil ne peut pas accorder quoi que ce soit, seulement réinitialiser, donc il n'existe aucun moyen d'annuler cette opération depuis le Terminal — vous devrez réapprouver via les boîtes de dialogue habituelles.

Des messages ont été envoyés sans mon approbation

Vérifiez si l'approbation permanente était activée pour cette conversation. Dans l'interface de ChatGPT, cherchez le réglage propre à chaque conversation qui saute la confirmation. Désactivez-le. Si vous ne trouvez pas de réglage qui explique cela, révoquez l'Automatisation pour Messages — cela supprime entièrement le chemin d'envoi tout en laissant la lecture intacte, ce qui est une configuration raisonnable si vous voulez uniquement le résumé.

FAQ

ChatGPT téléverse-t-il mes Messages vers les serveurs d'OpenAI ?

OpenAI affirme que le plugin fonctionne localement sur votre Mac et ne construit pas d'index de vos textes. Ce qui est envoyé au modèle, c'est le contexte que vous lui demandez d'utiliser — si vous lui demandez de résumer un fil de discussion, le contenu de ce fil est envoyé au modèle pour être résumé, parce que c'est ainsi que fonctionne un modèle cloud. « Fonctionne localement » décrit l'endroit où se produit l'accès aux fichiers, pas l'endroit où se produit le raisonnement. Si vous avez besoin que le contenu des messages ne quitte jamais la machine, cette fonctionnalité n'est pas cela.

L'accès complet au disque est-il vraiment nécessaire juste pour lire Messages ?

Oui, étant donné la façon dont Apple l'a conçu. ~/Library/Messages/ se trouve derrière la barrière de l'accès complet au disque et il n'existe aucune autorisation plus étroite « accès à Messages » que les applications tierces puissent demander. Apple propose des invites délimitées pour le Bureau, les Documents, les Téléchargements, iCloud Drive et les volumes amovibles, mais pas pour le stockage Messages. Une application qui veut lire vos messages doit donc demander l'autorisation large. La limite de conception est celle d'Apple ; la conséquence est la vôtre.

Quel est l'identifiant de bundle de l'application ChatGPT ?

com.openai.codex, sur la version que nous avons inspectée (version 26.727.40816, 22 août 2026), signée par OpenAI OpCo, LLC avec l'identifiant d'équipe 2DC432GLL2. Vérifiez sur votre propre Mac avec osascript -e 'id of app "ChatGPT"' avant de l'utiliser dans une quelconque commande tccutil.

L'application Mac ChatGPT est-elle mise en bac à sable ?

Non. Ses entitlements fixent com.apple.security.app-sandbox à false. C'est une application signée avec un Developer ID, distribuée en dehors du Mac App Store, où la mise en bac à sable n'est pas requise. Combiné à l'accès complet au disque, cela signifie qu'il reste très peu de restrictions au niveau des fichiers.

ChatGPT peut-il supprimer mes messages ?

Les capacités documentées du plugin Messages sont lire, rechercher, rédiger et envoyer. La suppression n'en fait pas partie. Toutefois, le test pratique de PCWorld a montré que, lorsqu'on lui demandait de supprimer, ChatGPT utilisait à la place une capacité de contrôle informatique activée séparément pour cliquer sur les boutons Supprimer dans l'interface Messages. Si vous n'avez pas activé le contrôle informatique, ce chemin n'existe pas. Si vous l'avez fait, il existe.

Cela fonctionne-t-il sur un Mac Intel ?

Non. Le plugin est réservé aux puces Apple silicon. Si vous êtes encore sur Intel et que vous évaluez vos options, notre guide de la fin de l'ère des Mac Intel couvre la vue d'ensemble.

Devrais-je l'utiliser ?

Cela dépend de ce qui se trouve sur votre Mac et de ce que vous en retirez. Le cadrage honnête est le suivant : vous accordez à une application non mise en bac à sable, connectée au réseau, adossée au cloud, un accès en lecture permanent à chaque fichier protégé de la machine, en échange d'un résumé et d'une rédaction de messages. Si cet échange en vaut la peine pour vous, appliquez les mesures d'atténuation de cet article — gardez l'approbation d'envoi activée, gardez le contrôle informatique désactivé sauf si vous le voulez, et révoquez l'autorisation quand vous n'utilisez pas la fonctionnalité. Si ce n'est pas le cas, vous ne perdez rien d'autre qu'un confort.

Conclusion

Il existe une version de cet article qui relève de l'alarmisme, et ce n'est pas celle-ci. OpenAI a construit la fonctionnalité de façon défendable : elle s'exécute sur l'appareil pour l'accès aux fichiers, elle ne persiste pas d'index, elle soumet l'envoi à une approbation explicite par défaut, et elle vous déconseille de désactiver cette barrière. Ce sont de meilleurs choix que les alternatives.

Le problème est en amont d'OpenAI. macOS ne dispose d'aucune autorisation qui signifie « vous pouvez lire Messages ». Il en a une qui signifie « vous pouvez tout lire », et toute application qui veut la première doit demander la seconde. Les utilisateurs approuvent alors l'autorisation large en lisant une explication portant sur l'autorisation étroite — ce qui est exactement l'écart de consentement éclairé identifié par Computerworld, et exactement l'écart qu'Apple pourrait combler en ajoutant à TCC un service Messages délimité, comme elle l'a fait pour les Contacts, les Calendriers et Photos.

En attendant que cela arrive, c'est à vous qu'incombe la charge de savoir ce que fait cet interrupteur. Maintenant, vous le savez. Allez consulter votre liste d'accès complet au disque — pas à cause de ChatGPT, mais parce que vous y trouverez presque certainement quelque chose que vous avez accordé en 2023 et oublié depuis.

Lecture connexe : Pourquoi votre Mac ne cesse de redemander une autorisation : comment TCC fonctionne vraiment · Applications d'IA locales sur Mac : un guide de confidentialité · Guide de sécurité et de confidentialité Mac 2026 · Intégration de ChatGPT dans macOS Tahoe · iCloud Private Relay laisse fuiter votre véritable adresse IP

Sources : 9to5Mac, « ChatGPT update adds Apple Messages integration on Mac », 20 août 2026 · Computerworld, Jonny Evans, « ChatGPT wants Full Disk Access to your Mac and Messages », 21 août 2026 · PCWorld, « I gave ChatGPT access to Apple Messages. Then it took control of my Mac », 21 août 2026 · Engadget, « ChatGPT on Mac can now read and respond to Apple iMessages », août 2026 · Apple, « Controlling app access to files in macOS », Apple Platform Security · Vérification locale sur macOS 26.5.2 (build 25F84) et ChatGPT.app 26.727.40816, 22 août 2026, avec codesign, plutil et ls.