ChatGPTがiMessagesを読むためにフルディスクアクセスを要求する理由

macOSTahoe ·
ChatGPTがiMessagesを読むためにフルディスクアクセスを要求する理由

OpenAIのApple Messagesプラグインは、Macでフルディスクアクセス・連絡先・オートメーションを必要とします。それぞれが実際に何を許可するのか、そしてどう監査すべきかを解説します。

2026年8月20日、OpenAIはmacOS向けChatGPTデスクトップアプリにApple Messagesプラグインを追加しました。このプラグインはiMessage、SMS、RCSの会話を読み取って検索でき、あなたに代わってメッセージを作成・送信することもできます。動作はMac上でローカルに行われ、メッセージデータベースをどこかにアップロードするのではなく、AppleScriptとmacOSのアクセシビリティAPIを利用します。

これを有効にするには、ChatGPTに3つのmacOSプライバシー権限を許可する必要があります。フルディスクアクセス、連絡先、そしてMessagesアプリに対するオートメーションです。

2つ目と3つ目は範囲が限定されています。1つ目はそうではなく、これこそがこの記事全体のテーマです。フルディスクアクセスはMessages専用の権限ではありません。それは、そのアプリ1つに対して、macOSが持つほぼすべてのファイルレベルのプライバシー境界を、取り消すまで永続的に取り払う権限です。ChatGPTがこれを取得すると、chat.dbを読み取れる同じ許可によって、Mailストア、Safariの履歴とクッキー、Time Machineのバックアップ、そしてマシン上の他のあらゆるアプリのプライベートなデータフォルダも読み取れるようになります。

これはOpenAIの実装上の不具合ではなく、この機能への批判でもありません。これはApple自身が設計した権限の仕組みです。しかしセットアップ画面では「ChatGPTがあなたのMessagesを読めるようにするため」という説明で提示されており、あなたが承認していると思っているものと、実際に承認しているものとの間のギャップは、クリックする前に理解しておく価値があります。

要点まとめ

  • フルディスクアクセスはMessagesに限定されていません。 これは、TCCによるファイル保護のほとんどを一度に免除する単一のスイッチです。Mail、Safari、Time Machineのバックアップ、その他のアプリのコンテナデータもすべて読み取り可能になります。
  • ChatGPT.appはサンドボックス化されていません。 配布されているビルドのentitlementsを確認したところ、com.apple.security.app-sandboxはfalseでした。サンドボックス化されていないアプリがフルディスクアクセスを持つと、ファイルレベルの制限はほとんど残りません。
  • バンドルIDはcom.openai.codexであり、com.openai.chatではありません。 Terminalから権限をリセットしたい場合はこの識別子が必要で、これを間違えると何もリセットされないか、それ以上に悪いことに、Mac上のすべてのアプリのその権限をリセットしてしまいます。
  • オートメーションが送信権限です。 ChatGPT自身の使用目的の文言には「ChatGPT uses Apple Events to control Mac apps on your behalf(ChatGPTはあなたに代わってMacアプリを制御するためにApple Eventsを使用します)」とあります。これが実際にMessagesを動かしているものです。
  • 現実的なリスクはプラグイン単体ではなく、機能の組み合わせにあります。 PCWorldの実機検証では、プラグインでは対応できないタスクに対して、ChatGPTが以前に有効化していたコンピュータ操作機能にフォールバックし、Messagesウィンドウの削除ボタンをクリックしたことが確認されています。侵害は何も起きていません。個別に承認された2つの機能が組み合わさっただけです。
  • これらすべては約2分で監査・取り消しできます。 Terminalから取り消しが成功したことを確認する方法も含め、具体的な手順は以下の通りです。

OpenAIがリリースしたもの

このプラグインはChatGPTデスクトップアプリのPluginsタブに表示されます。OpenAIの説明とローンチ時の報道によれば、macOSアプリのすべてのChatGPTプランで利用可能で、ChatGPT WorkとCodexのコンテキストでも動作します。Apple silicon限定であり、Intel Macでは利用できません。

機能面では、次の4つのことができます。

  1. Messagesの会話を読み取る
  2. それらを検索する
  3. 宛先向けにメッセージを作成する
  4. Messages経由でそのメッセージを送信する

OpenAIが表明しているプライバシー方針は、ローンチ時に引用されたスポークスパーソンの発言によれば、このプラグインはインデックスを構築しないというものです。またChatGPTにメッセージのコンテキストを利用させるには、明示的にプロンプトでその旨を指示する必要があります。送信はデフォルトで承認ステップによってゲートされており、ChatGPTはメッセージと宛先を表示し、あなたが確認する仕組みです。

特定の会話に対してこの承認を永続化するオプションもあります。OpenAI自身がこれを使わないよう勧めており、製品設定に関する説明としては異例なほど率直な言葉で、それを有効にすると「ChatGPTがメッセージを送信する前に最後にレビューする機会が失われます」と述べています。

これは額面通りに受け取ってよいでしょう。自社が作った利便性のためのトグルを「使うな」とベンダーが言うのは、モデルがスレッドを読み違えた場合に何が起きるかを、そのベンダーがきちんと考えている証です。

3つの権限、それぞれが実際に行うこと

macOSはこれらすべてをTCC(Transparency, Consent and Control)を通じてゲートしています。これはシステム設定のプライバシーとセキュリティのすべてのペインを管理するサブシステムです。TCCの仕組みについてはMacがスクリーン収録の許可を何度も求めてくる理由で詳しく解説しており、そこで説明したモデルはここにもそのまま当てはまります。要点を言えば、TCCのエントリはアプリのコード署名アイデンティティに紐づいており、パスや名前には紐づいていません。そして保護される各機能は、それぞれ独立したサービスとして個別に許可が管理されています。

連絡先:範囲が狭く、行儀の良い権限

これは名前通りのことをします。「Sarahにメッセージを送って」という指示を電話番号やApple Accountに解決するために使われます。Appleの連絡先権限は連絡先ストアだけに限定されており、それ以外には及びません。あなたの住所録が端末外に出ていくことを心配するなら、それはOpenAIのデータ取り扱いについて確認すべき正当な疑問ですが、macOSの権限そのものについての疑問ではありません。この権限は、その名の通りのものだけを許可しているからです。

オートメーション:送信のための経路

オートメーション権限こそが、ChatGPTに実際にMessagesを操作させているものです。これはアプリが他のアプリにApple Eventsを送ることを許可します。AppleScriptが30年間使ってきたのと同じ仕組みです。

配布されているChatGPTのビルド(バージョン26.727.40816、2026年8月22日に確認)をMac上で調べたところ、そのInfo.plistには次の使用目的の文言がそのまま記載されていました。

NSAppleEventsUsageDescription = "ChatGPT uses Apple Events to control Mac apps on your behalf"

コード署名のentitlementsには、次が含まれています。

com.apple.security.automation.apple-events => true

Appleのダイアログ自身の文言、そしてOpenAIの文言における「control Mac apps」が複数形になっている点に注目してください。オートメーションは対象アプリごとに個別に許可されます。「ChatGPTがMessagesを制御することを許可する」は「ChatGPTがFinderを制御することを許可する」とは別に承認するため、実際には範囲が限定されています。しかしそれはあなたが承認したアプリごとに限定されているだけであり、新しい承認が増えるたびに、うっかりクリックしてしまいたくなるダイアログが1つ増えることになります。システム設定 → プライバシーとセキュリティ → オートメーションを時々確認し、リストがどう膨らんでいるか見てみてください。

フルディスクアクセス:唯一、範囲が限定されていない権限

ここが核心です。

macOSのシステム設定、プライバシーとセキュリティのペイン

Appleのプラットフォームセキュリティに関するドキュメントは、その設計意図をはっきりと説明しています。ユーザーは「自分のデータに対してアプリが何をしているかについて、完全な透明性、同意、そしてコントロールを持つべきである」とし、ファイルアクセスはデスクトップ、書類、ダウンロード、iCloud Drive、リムーバブルおよびネットワークボリュームといったカテゴリに分割され、アプリはプロンプトを通じて個別にリクエストできるようになっています。フルディスクアクセスは違います。 これはアプリがプロンプトでリクエストできないカテゴリです。あなたが自分でシステム設定を開き、手動でアプリを追加する必要があります。それはまさに、この権限が他のものよりも広範囲だからです。

この権限がカバーするのは、Unixのファイル権限に関係なく、macOSが通常のアプリから保護している場所の集合です。それには次のようなものが含まれます。

  • ~/Library/Messages/ — MessagesデータベースであるChatchat.dbとAttachmentsフォルダ
  • ~/Library/Mail/ — Mailのストア
  • Safariのクッキーと履歴データ
  • Time Machineバックアップの内容
  • 他のアプリケーションの保護されたコンテナデータ
  • TCCデータベース自体(読み取り専用。詳しくは後述)

この境界は、自分のMacで1つのコマンドを実行するだけで確かめられます。フルディスクアクセスを許可していないTerminalから、次を実行してください。

ls -la ~/Library/Messages/

標準的なMacでは、これは次を返します。

ls: /Users/you/Library/Messages/: Operation not permitted

「Permission denied」ではなく「Operation not permitted」です。これはファイルシステムではなく、TCCによる拒否です。私たちはこの記事の執筆中にmacOS 26.5.2(ビルド25F84)でまさにこれを実行し、この結果を確認しました。次にTerminalにフルディスクアクセスを許可して再度実行すると、ディレクトリの中身が一覧表示されます。ファイルの所有者やモードは何も変わっていません。変わったのは、そのプロセスがこの保護から免除された、というただ1点だけです。

これこそが、あなたがChatGPTに手渡しているものです。「Messagesを読む」ではありません。保護からの免除です。

さらに、サンドボックス化もされていない

通常であれば、広範なTCC許可があってもMacアプリを制約するはずの、もう1つの層があります。それがApp Sandboxです。サンドボックス化されたアプリは自身のコンテナと、entitlementsに名指しされた特定のリソースに閉じ込められ、そのサンドボックスはTCCとは独立してカーネルによって強制されます。

私たちはこれを確認しました。今回調べたビルドでは、ChatGPT.appのentitlementsに次が含まれています。

com.apple.security.app-sandbox => false

これに加えて、次もあります。

com.apple.security.cs.allow-jit => true
com.apple.security.cs.allow-unsigned-executable-memory => true
com.apple.security.network.client => true

このアプリはDeveloper ID(Developer ID Application: OpenAI OpCo, LLC、Team ID 2DC432GLL2)で署名され、Mac App Storeの外で配布されており、そこではサンドボックス化は必須ではありません。オートメーションを志向するデスクトップアプリとしては、これはまったく普通のことです。厳格なサンドボックスの中から他のアプリを操作することはできないからです。またElectron系やJITを使うランタイムがallow-jitやallow-unsigned-executable-memoryの例外を持つことも一般的です。

しかし、この組み合わせが重要なのです。サンドボックス化されていないアプリにフルディスクアクセスが加わると、非rootプロセスがmacOS上で持ちうる最大級のファイル読み取り権限に近いものになります。 他のベンダーのユーティリティがこのようなプロファイルを持っていたら、なぜそれが必要なのかを知りたいと思うはずです。ここでも同じ基準を当てはめてください。

これらはすべて自分自身で検証できます。

codesign -dv --verbose=2 /Applications/ChatGPT.app
codesign -d --entitlements - --xml /Applications/ChatGPT.app | plutil -p -

entitlementsはバージョン間で変わります。今回のものは2026年8月22日、バージョン26.727.40816で確認したものです。記事中の数字を鵜呑みにせず、自分のビルドで確認してください。

バンドルIDの落とし穴

これはこの記事で最も実用的な内容であり、他ではまだ公開されていない詳細です。

ChatGPTデスクトップアプリのバンドル識別子は**com.openai.codex**です。com.openai.chatでもcom.openai.chatgptでもありません。application-identifier entitlementは2DC432GLL2.com.openai.codexとなっており、application groupsは2DC432GLL2.com.openai.codex.notificationsと2DC432GLL2.com.openai.sky.CUAServiceという名前です。

自分のマシンで確認してみてください。

osascript -e 'id of app "ChatGPT"'

あるいは、

mdls -name kMDItemCFBundleIdentifier /Applications/ChatGPT.app

なぜこれが重要なのか。tccutilはTCCを操作する唯一のコマンドラインツールで、動詞はresetしかなく、構文は次の通りです。

tccutil reset SERVICE [BUNDLE_ID]

バンドル識別子を省略すると、そのサービスに関するMac上のすべてのアプリの権限がリセットされます。 識別子を指定せずにtccutil reset SystemPolicyAllFilesを実行すると、バックアップソフトウェア、ディスクユーティリティ、アンチウイルスソフトなど、フルディスクアクセスを持っていたすべてのアプリからそれが剥奪されます。それはまさに、午後を丸ごと台無しにするような話です。

そして識別子を当てずっぽうで間違えた場合は、サイレントに何もしないのではなくエラーになります。tccutilはサービス名より先にバンドル識別子を検証するからです。しかし実際に人々がはまる失敗パターンは、ブログ記事から誤った識別子をコピーしてしまい、「リセットが効かなかった」と結論づけてしまうことです。識別子は自分のマシンから取得してください。

現実のリスクは機能の組み合わせにある

ローンチ週の報道の中で最も示唆に富んでいるのは、プラグインの権限そのものについてではありません。

2026年8月21日付のPCWorldの記事で、レビュアーがこのプラグインをテストし、ChatGPTに会話の要約、メッセージの下書き作成、そしていくつかのスパムスレッドの削除を依頼しました。メッセージの削除は、Messagesプラグインができることの中には含まれていません。ところがChatGPTは、それを断る代わりに、筆者が以前に有効にしたまま忘れていたコンピュータ操作機能にフォールバックしました。筆者は、ChatGPTのインターフェース上に実際のMessagesウィンドウのスクリーンショットが表示され、アシスタントがポインタを動かしてスパムの会話に対する削除ボタンをクリックする様子を見届けています。

筆者自身のとらえ方が正確です。ChatGPTは「自分の境界の外に出たわけではなかった」。何も侵害されていません。関わったすべての機能は、事前に許可されていたものです。問題は、個別には合理的な2つの承認――「私のMessagesを読んでよい」と「私の画面を操作してよい」――が組み合わさり、どちらの承認にも書かれていなかった振る舞いを生んだことです。

先ほど見つけたentitlementである、2DC432GLL2.com.openai.sky.CUAServiceというapplication groupの名前は、同じアプリバンドル内にコンピュータ操作エージェントのサービスが同梱されていることと整合的です。このグループがクリックの動作を直接引き起こしたと主張しているわけではありません。ただ、その能力が、あなたがフルディスクアクセスを許可しているのと同じプロセスの中に存在している、という点を指摘しているだけです。

Jonny Evansは同日、Computerworldでこれを補完する指摘をしています。ChatGPTアプリ自体が攻撃対象になるということです。フルディスクアクセスを持つアプリは、それを侵害することでその許可を引き継げるため、侵害する価値の高いターゲットになります。そして彼のより広範な主張には、私たちも同意します。技術的に取得された同意は、十分な情報に基づいた同意と同じではないということです。「フルディスクアクセス」というチェックボックスが、Messagesについての説明の隣にあるのは、技術的には正確でも、実質的には誤解を招くものです。

ローカルで動くAIツールが何にアクセスできるかを広い視野で見たい場合は、MacでのローカルAIアプリのプライバシーガイドをご覧ください。

「ローカルで動く」は、多くの人が思うほどの意味を持たない

このフレーズはローンチ時の報道で頻繁に使われていますが、それは事実であると同時に誤解を招きやすいため、分解して考える価値があります。

ローカルで動くもの: ファイルへのアクセスです。プラグインはあなたのMac上でchat.dbを読み取ります。AppleScriptとアクセシビリティAPIをあなたのMac上で使います。あなたのメッセージデータベース全体が一括エクスポートとしてOpenAIにアップロードされることはなく、OpenAIによれば、そのインデックスは構築も保持もされません。

ローカルで動かないもの: モデルです。ChatGPTはクラウドサービスです。あるスレッドを要約するよう依頼すると、そのスレッドの内容はOpenAIのサーバーに送られて要約されます。それが要約という処理を実行できる唯一の場所だからです。この作業を行うオンデバイスモデルは存在しません。

したがって正確なメンタルモデルは「あなたのメッセージはMacの中にとどまり続ける」ではありません。「あなたのメッセージは、それについて質問するまではMacの中にとどまり、質問すると関連する部分が外に出ていく」というものです。これは、バックグラウンドで常時すべてをアップロードしインデックス化するサービスと比べれば、確かに意味のある形で優れたプライバシー姿勢であり、OpenAIがこの設計にしたことは評価に値します。しかし、それはオンデバイス処理とは異なるものです。

この区別が重要なのは、macOSには同等のタスクの一部について、実際にオンデバイス処理が存在するからです。Apple Intelligenceの要約機能は、定義された一連の処理についてはNeural Engine上で動作し、それ以外についてはPrivate Cloud Computeを利用します。メッセージの内容がいかなる状況下でも端末の外に出てはいけないという要件があるなら、それは別の製品カテゴリの話です。MacでAIをローカルに動かす方法のガイドで、今日実際に利用できるオンデバイスの選択肢を紹介しています。一方、「自分の人生を検索可能な形でサーバー上に恒久的にコピーしないでほしい」という要件であれば、このプラグインの設計はすでにそれを満たしています。

よく聞かれる関連の疑問――メッセージの内容がトレーニングに使われるかどうか――は、macOSの話ではなくChatGPTのアカウント設定の話であり、あなたのプランに適用されるデータ管理設定によって決まります。プラグインの説明から推測するのではなく、設定を直接確認してください。

組織としてMacを管理している場合

ここまでの内容は個人の判断です。管理下のMacでは、それは方針の判断であり、macOSは誰も何もクリックする前に、それを決めておく手段を用意しています。

フルディスクアクセスはMDMで管理できます。 Privacy Preferences Policy Control(PPPC)ペイロードを使えば、バンドルIDとコード要件で特定されたアプリケーションに対し、特定のTCCサービスを事前に許可、あるいは明示的に拒否できます。フルディスクアクセスに対応するサービスはSystemPolicyAllFiles、Apple EventsオートメーションはAppleEvents、アクセシビリティはAccessibility、画面収録はScreenCaptureです。

プロファイルを書く前に知っておくべき点が3つあります。

  1. ここでは許可するより拒否する方が確実です。 サービスを拒否するPPPCペイロードは、ユーザーがシステム設定でそれを許可することを防ぎます。答えが「ノー」であるなら、それが求めているコントロールです。
  2. アプリを正しく識別してください。 今回調べたビルドでは、バンドル識別子はcom.openai.codex、チーム識別子は2DC432GLL2です。コード要件は両方を固定すべきです。表示名だけをキーにしたペイロードでは、望む動作にはなりません。
  3. 画面収録とアクセシビリティが、コンピュータ操作の攻撃面です。 AIエージェントが管理下のMacを操作することが懸念なら、SystemPolicyAllFilesだけを拒否しても不十分です。AccessibilityとScreenCaptureは別のサービスであり、それぞれ個別のエントリが必要です。

さらに、macOSの範囲を完全に超えるデータガバナンスの問題もあります。承認済みの企業向けChatGPT導入がユーザーのMessagesデータベースを読み取ると、chat.dbは仕事とプライベートを区別しないため、個人的な会話も業務の会話と一緒に取り込まれてしまいます。これはインシデントになる前に、あなたの組織の利用ポリシーを管理する担当者と話しておく価値があります。プロファイルの仕組み全般については、macOSエンタープライズ導入ガイドで扱っています。

すでに許可した内容を監査する方法

プラグインを使うかどうかにかかわらず、これは実施してください。2分で済み、このアプリに限らずすべてのアプリに当てはまります。

1. フルディスクアクセス

システム設定 → プライバシーとセキュリティ → フルディスクアクセス

リスト全体に目を通してください。各エントリについて、1つの問いを立てましょう。このアプリは自分の仕事をするために、Mac上のあらゆる保護されたファイルを読む必要があるだろうか? バックアップツールなら本当に必要です。ディスク解析ツールも本当に必要です。管理用途でTerminalを使っているなら、それも本当に必要でしょう。しかしそれ以外の大半のものは必要としておらず、何年も前に一度限りの理由で許可され、そのまま放置されているアプリも少なくありません。

正当化できないものはすべてオフにしてください。何も恒久的には壊れません。必要になれば、そのアプリは再度許可を求めてきます。

2. オートメーション

システム設定 → プライバシーとセキュリティ → オートメーション

このペインは操作元のアプリ → そのアプリが制御できるアプリのリストという形で整理されています。ChatGPTを展開して、その配下に何があるかを見てください。Messagesだけが並んでいれば、それはこのプラグインの分です。Finder、System Events、TerminalやSafariが並んでいれば、それはより広いオートメーションの範囲であり、なぜそこにあるのかを把握しておくべきです。

3. アクセシビリティ

システム設定 → プライバシーとセキュリティ → アクセシビリティ

これは、合成されたクリックやキー入力の背後にある権限であり、コンピュータ操作機能に必要な仕組みです。このリストにアプリがあれば、そのアプリはあなたのMacのインターフェースを操作できます。ChatGPTがそこにあるか確認し、その能力を有効なままにしておきたくなければ削除してください。

4. 画面とシステムオーディオの収録

システム設定 → プライバシーとセキュリティ → 画面とシステムオーディオの収録

コンピュータ操作エージェントは、操作するために画面を見る必要があります。ChatGPTがこのリストにあれば、それがPCWorldの記事にあったスクリーンショットの出どころです。

macOSでのアプリ権限の監査

5. Terminalから検証する

権限のペインは、あなたに嘘をつくことがあります。システム設定上は許可されているように見えても、たいていアプリのコード署名が変わったことが原因で、実際の許可は壊れていることがあるのです。信頼できる確認方法は、振る舞いを見ることです。あるアプリのフルディスクアクセスを取り消した後、そのアプリを完全に終了し、再起動し、その権限を必要とする操作を依頼してみてください。再びプロンプトが表示されれば、取り消しは有効です。

フルディスクアクセスのないTerminalから、この境界を一般的な形で確認することもできます。

ls ~/Library/Messages/ 2>&1

Operation not permittedが返れば、そのプロセスに対してTCCがきちんと仕事をしているということです。

それでもプラグインを使いたい場合

これは正当な選択であり、「すべて許可する」と「絶対に触らない」の間には中間の立場があります。

送信承認はオンのままにしてください。 どれだけ頻繁に使う会話であっても、永続承認は有効にしないでください。OpenAI自身がその理由を教えてくれています。

コンピュータ操作が有効になっているかどうかを、別途確認してください。 これは別のスイッチを持つ別の機能です。AIにポインタを動かしてほしくないのであれば、これをオフにし、アクセシビリティと画面収録からもそのアプリを削除してください。

フルディスクアクセスは恒久的なものではなく、取り消せるものだと考えてください。 Messagesプラグインをたまにしか使わないなら、セッションの合間にフルディスクアクセスをオフにしておくことを妨げるものは何もありません。ただのスイッチ1つです。プラグインは動かなくなり、オンに戻せばまた動きます。

どのMacで使うかを検討してください。 複数台のMacを持っているなら、このプラグインを、仕事用のMailストアやパスワード管理ソフトのバックアップ、8年分のTime Machineスナップショットが入っているMacに置く必要はありません。

会話の相手側のことも考えてください。 これまであなたにメッセージを送ってきたすべての人が、そのデータベースの中にいます。彼らは何も同意していません。これはmacOSの問題ではなく、どんな権限設定でも対処できるものではありません。それでも、一考の価値はあります。

自分でダウンロードしたのではない、信頼できる提供元でないアプリには、フルディスクアクセスを許可しないでください。 不明確な理由でフルディスクアクセスを要求するインストーラーは、マルウェアがmacOS上で行える中で最も効果の大きい要求であり、偽のクラッシュレポートのパスワードプロンプトで取り上げた認証情報窃取型マルウェアの背後にあるまさにそのパターンです。

よくあるトラブルの解決方法

Pluginsタブにプラグインが表示されない

3つのことを順に確認してください。まず、Apple silicon Macを使っているかどうか――このプラグインはIntelでは提供されません。次に、ChatGPTデスクトップアプリが最新かどうか――8月のビルドで追加された機能は、春のビルドには表示されません。最後に、ブラウザ上のWebアプリではなく、ChatGPTデスクトップアプリを使っているかどうか――ブラウザのタブはmacOSのプライバシー権限を保持できません。

フルディスクアクセスを許可したのに、ChatGPTがまだMessagesを読めない

ChatGPTを完全に終了し(ウィンドウを閉じるだけでなくCommand-Qで)、再起動してください。TCCの許可はプロセスの起動時に評価されます。拒否された状態で実行中のプロセスは、そのプロセスが存続している間ずっと拒否されたままです。

それでも直らない場合、コード署名アイデンティティの問題に直面している可能性があります。許可した後にアプリが更新または移動されていると、システム設定上のエントリは正しく見えても、実際には異なる署名を指していることがあります。フルディスクアクセスでそのアプリをオフにし、マイナスボタンで削除し、終了・再起動してから、もう一度追加してください。私たちのTCCトラブルシューティングガイドでは、許可されているように見えるのに機能しない権限の、5つの異なる原因を扱っています。

ChatGPTが毎回Messagesの制御を求めてくる

これはオートメーション権限が定着していないということで、原因はほぼ常に同じコード署名アイデンティティの問題です。システム設定 → プライバシーとセキュリティ → オートメーションを確認し、ChatGPTを展開して、Messagesがオンになっていることを確かめてください。オンになっているのにまだ聞かれる場合は、その組み合わせだけをリセットしてください。

tccutil reset AppleEvents com.openai.codex

その後、プロンプトをもう一度承認してください。バンドル識別子については、それを当てずっぽうにすることがなぜよくないかを説明した上記のセクションを参照してください。

与えたすべての権限を削除したい

正しいバンドル識別子を使った完全リセットは、次の通りです。

tccutil reset All com.openai.codex

これはそのアプリだけのすべてのTCC許可をクリアします。その後、ChatGPTを終了して再起動してください。そしてシステム設定で、フルディスクアクセス、オートメーション、アクセシビリティ、画面収録のいずれにもこのアプリがもう表示されていないことを確認してください。tccutilは許可を付与することはできず、リセットしかできないため、Terminalからこれを元に戻す方法はありません。通常のダイアログを通じて改めて承認することになります。

承認していないのにメッセージが送信された

その会話に対して永続承認が有効になっていないか確認してください。ChatGPTのインターフェースで、確認をスキップする会話ごとの設定を探すのがポイントです。それをオフにしてください。原因がわかる設定が見つからない場合は、Messagesに対するオートメーションを取り消してください。これにより送信経路は完全に取り除かれ、読み取りだけが残ります。要約だけを利用したい場合には、これが妥当な構成です。

FAQ

ChatGPTは私のMessagesをOpenAIのサーバーにアップロードしますか?

OpenAIによれば、このプラグインはあなたのMac上でローカルに動作し、あなたのメッセージのインデックスを構築しません。モデルに送られるのは、あなたがプロンプトで利用するよう指示したコンテキストです。あるスレッドの要約を依頼すれば、そのスレッドの内容はモデルに送られて要約されます。それがクラウドモデルの仕組みだからです。「ローカルで動く」というのは、ファイルへのアクセスがどこで行われるかを説明しているのであって、推論がどこで行われるかを説明しているわけではありません。メッセージの内容が端末の外に一切出てはいけない、という要件があるなら、この機能はそれに合致しません。

Messagesを読むだけのために、本当にフルディスクアクセスが必要なのですか?

はい、Appleがこれをそう作った以上、必要です。~/Library/Messages/はフルディスクアクセスというゲートの内側にあり、サードパーティアプリがリクエストできる、より狭い「Messagesアクセス」権限は存在しません。Appleはデスクトップ、書類、ダウンロード、iCloud Drive、リムーバブルボリュームについては範囲の限定されたプロンプトを用意していますが、Messagesのストアについてはそれがありません。そのため、あなたのメッセージを読みたいアプリは、広範な権限を要求せざるを得ません。この設計上の制約はApple側の問題であり、その結果を引き受けるのはあなたです。

ChatGPTアプリのバンドル識別子は何ですか?

今回調べたビルド(バージョン26.727.40816、2026年8月22日)ではcom.openai.codexで、OpenAI OpCo, LLCによってTeam ID 2DC432GLL2で署名されています。tccutilのコマンドで使う前に、osascript -e 'id of app "ChatGPT"'で自分のMac上で確認してください。

ChatGPTのMacアプリはサンドボックス化されていますか?

いいえ。entitlementsではcom.apple.security.app-sandboxがfalseに設定されています。これはDeveloper IDで署名され、サンドボックス化が必須ではないMac App Storeの外で配布されているアプリです。フルディスクアクセスと組み合わさると、ファイルレベルの制限はほとんど残っていないことになります。

ChatGPTは私のメッセージを削除できますか?

Messagesプラグインとして文書化されている機能は、読み取り、検索、下書き作成、送信です。削除はその中に含まれていません。しかしPCWorldの実機検証では、削除を依頼された際にChatGPTが、別途有効化されていたコンピュータ操作機能を使って、Messagesインターフェースの削除ボタンをクリックしたことが確認されています。コンピュータ操作を有効にしていなければ、その経路は存在しません。有効にしていれば、存在します。

これはIntel Macでも動きますか?

いいえ。このプラグインはApple silicon限定です。まだIntel環境にいて選択肢を検討しているなら、Intel Mac時代の終わりガイドで全体像を扱っています。

使うべきでしょうか?

それはあなたのMacに何が入っているか、そしてそこから何を得られるかによります。率直に言えば、これはサンドボックス化されておらず、ネットワークに接続され、クラウドを裏側に持つアプリケーションに対し、マシン上のあらゆる保護されたファイルへの恒久的な読み取りアクセスを与える代わりに、メッセージの要約と下書き作成を得る、というトレードです。そのトレードに見合う価値があると感じるなら、この記事にある緩和策を取ってください。送信承認はオンのままにし、望まない限りコンピュータ操作はオフにし、機能を使っていないときは権限を取り消してください。見合わないと感じるなら、失うのは利便性だけです。

まとめ

この記事には、恐怖を煽るバージョンもあり得ましたが、これはそれではありません。OpenAIはこの機能を、擁護できるやり方で作りました。ファイルアクセスについてはオンデバイスで動作し、インデックスを永続化せず、デフォルトで明示的な承認の背後に送信をゲートし、そのゲートをオフにしないよう促しています。これらはどれも、あり得た他の選択肢よりも良いものです。

問題はOpenAIより上流にあります。macOSには「Messagesを読んでよい」を意味する権限が存在しません。存在するのは「すべてを読んでよい」を意味する権限だけであり、前者を望むアプリはすべて後者を要求せざるを得ません。その結果ユーザーは、狭い権限についての説明を読みながら、広範な権限を承認することになります。これはまさにComputerworldが指摘した、十分な情報に基づく同意のギャップそのものであり、AppleがContacts、Calendars、Photosに対してそうしたように、TCCに範囲の限定されたMessagesサービスを追加すれば埋められるはずのギャップでもあります。

それが実現するまでは、そのスイッチが何をするのかを知っておく責任はあなた自身にあります。これで、あなたはそれを知りました。自分のフルディスクアクセスのリストを見に行ってください――ChatGPTのためではなく、そこには2023年に許可してそのまま忘れていた何かが、ほぼ確実に見つかるはずだからです。

関連記事:Macが権限を何度も求めてくる理由:TCCの本当の仕組み · MacのローカルAIアプリ:プライバシーガイド · Macセキュリティ&プライバシーガイド2026 · macOS TahoeにおけるChatGPT統合 · iCloudプライベートリレーがあなたの実IPアドレスを漏らしている

出典: 9to5Mac、「ChatGPT update adds Apple Messages integration on Mac」、2026年8月20日 · Computerworld、Jonny Evans、「ChatGPT wants Full Disk Access to your Mac and Messages」、2026年8月21日 · PCWorld、「I gave ChatGPT access to Apple Messages. Then it took control of my Mac」、2026年8月21日 · Engadget、「ChatGPT on Mac can now read and respond to Apple iMessages」、2026年8月 · Apple、「Controlling app access to files in macOS」、Apple Platform Security · macOS 26.5.2(ビルド25F84)およびChatGPT.app 26.727.40816での独自検証、2026年8月22日、codesign、plutil、lsを使用。