ChatGPT가 내 아이메시지를 읽기 위해 전체 디스크 접근 권한을 요구하는 이유
OpenAI의 Apple Messages 플러그인은 Mac에서 전체 디스크 접근, 연락처, 자동화 권한을 요구합니다. 각 권한이 실제로 무엇을 허용하는지, 그리고 이를 어떻게 감사하는지 알아봅니다.
2026년 8월 20일, OpenAI는 macOS용 ChatGPT 데스크톱 앱에 Apple Messages 플러그인을 출시했습니다. 이 플러그인은 iMessage, SMS, RCS 대화를 읽고 검색할 수 있으며, 사용자를 대신해 메시지를 작성하고 보낼 수도 있습니다. 메시지 데이터베이스를 어딘가에 업로드하는 대신 AppleScript와 macOS 접근성 API를 사용해 Mac에서 로컬로 실행됩니다.
이 기능을 활성화하려면 ChatGPT에 세 가지 macOS 개인정보 보호 권한, 즉 전체 디스크 접근(Full Disk Access), 연락처(Contacts), 그리고 Messages 앱에 대한 **자동화(Automation)**를 부여해야 합니다.
이 중 두 번째와 세 번째 권한은 범위가 한정되어 있습니다. 첫 번째는 그렇지 않으며, 이것이 이 글 전체의 핵심입니다. 전체 디스크 접근은 Messages 전용 권한이 아닙니다. 이는 macOS가 갖고 있는 파일 수준의 개인정보 보호 경계를 거의 전부, 해당 앱 하나에 대해, 영구적으로 — 사용자가 회수하기 전까지 — 제거하는 권한입니다. ChatGPT가 이 권한을 갖게 되면 chat.db를 읽는 것과 같은 권한으로 Mail 저장소, Safari 방문 기록과 쿠키, Time Machine 백업, 그리고 다른 모든 앱의 비공개 데이터 폴더까지 읽을 수 있게 됩니다.
이것은 OpenAI 구현의 버그가 아니며, 이 기능에 대한 비판도 아닙니다. Apple이 이 권한을 그렇게 설계했기 때문입니다. 하지만 설정 화면은 이를 "ChatGPT가 여러분의 Messages를 읽을 수 있도록"이라고만 설명하며, 여러분이 승인한다고 생각하는 것과 실제로 승인하는 것 사이의 간극은 클릭하기 전에 이해해 둘 가치가 있습니다.
핵심 요약
- 전체 디스크 접근은 Messages에 한정되지 않습니다. 이는 앱 하나를 대부분의 TCC 파일 보호로부터 한꺼번에 면제시키는 단일 스위치입니다. Mail, Safari, Time Machine 백업, 다른 앱들의 컨테이너 데이터가 모두 읽기 가능해집니다.
- ChatGPT.app은 샌드박스화되어 있지 않습니다. 출시된 빌드의 인타이틀먼트(entitlements)를 확인한 결과
com.apple.security.app-sandbox는false였습니다. 샌드박스화되지 않은 앱이 전체 디스크 접근까지 가지면 파일 수준에서 남는 제약이 거의 없습니다. - 번들 식별자는
com.openai.chat이 아니라com.openai.codex입니다. 터미널에서 이 앱의 권한을 재설정하려면 바로 이 식별자가 필요하며, 잘못 입력하면 조용히 아무 일도 일어나지 않거나 — 더 나쁘게는 — Mac에 있는 모든 앱의 해당 권한이 재설정됩니다. - 자동화는 발신 권한입니다. ChatGPT 자체의 사용 목적 문구는 "ChatGPT uses Apple Events to control Mac apps on your behalf"라고 되어 있습니다. Messages를 실제로 움직이는 것이 바로 이것입니다.
- 실제 위험은 플러그인 단독이 아니라 조합에서 나옵니다. PCWorld의 실사용 리뷰에서는 ChatGPT가 플러그인으로 처리할 수 없는 작업일 때 이전에 활성화되어 있던 컴퓨터 사용(computer-use) 기능으로 넘어가 Messages 창에서 삭제 버튼을 직접 클릭하는 모습이 발견되었습니다. 침해는 없었습니다. 별개로 승인된 두 기능이 단순히 결합했을 뿐입니다.
- 이 모든 것을 약 2분 만에 감사하고 회수할 수 있습니다. 정확한 절차는 아래에 있으며, 터미널에서 회수가 실제로 적용됐는지 확인하는 방법도 포함되어 있습니다.
OpenAI가 출시한 것
이 플러그인은 ChatGPT 데스크톱 앱의 Plugins 탭에 나타납니다. OpenAI의 설명과 출시 당시 보도에 따르면 macOS 앱의 모든 ChatGPT 요금제에서 사용할 수 있으며, ChatGPT Work와 Codex 맥락에서도 작동합니다. Apple 실리콘 전용이며 — Intel Mac에서는 제공되지 않습니다.
기능적으로는 네 가지 작업을 수행합니다.
- Messages 대화를 읽습니다.
- 대화를 검색합니다.
- 수신자에게 보낼 메시지를 작성합니다.
- Messages를 통해 해당 메시지를 전송합니다.
출시 당시 인용된 대변인의 발언에 따르면 OpenAI가 밝힌 개인정보 보호 방침은, 플러그인이 사용자의 문자 메시지에 대한 색인을 구축하지 않으며, 사용자가 명시적으로 요청해야만 ChatGPT가 메시지 맥락을 활용하기 위해 스레드를 읽는다는 것입니다. 발신은 기본적으로 승인 단계로 게이트되어 있습니다. ChatGPT가 메시지 내용과 수신자를 보여주면 사용자가 확인하는 방식입니다.
특정 대화에 한해 이 승인을 계속 유지하도록 만드는 옵션도 있습니다. OpenAI 스스로도 이를 사용하지 말라고 권고하는데, 제품 설정치고는 이례적으로 솔직한 표현을 씁니다 — 이 옵션을 켜면 "ChatGPT가 메시지를 보내기 전 마지막으로 검토할 기회를 없애버린다"는 것입니다.
이 말을 그대로 받아들이십시오. 자사가 만든 편의 토글을 사용하지 말라고 말하는 벤더는, 모델이 스레드를 잘못 읽었을 때 어떤 일이 벌어질지 이미 고민해 본 벤더입니다.
세 가지 권한, 그리고 각각이 실제로 하는 일
macOS는 이 모든 것을 TCC(Transparency, Consent and Control)를 통해 게이트합니다. TCC는 시스템 설정의 모든 개인정보 보호 및 보안 패널을 관장하는 서브시스템입니다. TCC의 작동 원리 전체는 Mac이 화면 기록 권한을 계속 요청하는 이유에서 다룬 바 있으며, 그 모델이 여기에도 그대로 적용됩니다. 요약하면: TCC 항목은 앱의 경로나 이름이 아니라 코드 서명 아이덴티티에 결합되며, 보호되는 기능 각각은 자체 승인을 가진 별도의 서비스입니다.
연락처: 좁고 얌전한 권한
이 권한은 이름 그대로 동작합니다. ChatGPT가 "Sarah에게 메시지 보내"를 전화번호나 Apple 계정으로 해석할 수 있게 해줍니다. Apple의 연락처 권한은 연락처 저장소로만 범위가 한정되어 있고 그 이상은 아닙니다. 주소록이 기기 밖으로 나가는 게 걱정된다면 그것은 OpenAI의 데이터 처리 방식에 대해 물어봐야 할 진짜 질문이지만, macOS 권한에 대한 질문은 아닙니다. 이 권한 자체는 이름 그대로만 허용하기 때문입니다.
자동화: 발신 경로
자동화 권한은 실제로 ChatGPT가 Messages를 조작할 수 있게 해주는 권한입니다. 이 권한은 앱이 다른 앱에 Apple Events를 보낼 수 있도록 인가합니다 — AppleScript가 30년 동안 사용해 온 것과 같은 메커니즘입니다.
Mac에 출시된 ChatGPT 빌드(버전 26.727.40816, 2026년 8월 22일 확인)를 직접 살펴본 결과 Info.plist에는 다음 사용 목적 문구가 그대로 선언되어 있습니다.
NSAppleEventsUsageDescription = "ChatGPT uses Apple Events to control Mac apps on your behalf"
코드 서명 인타이틀먼트에는 다음이 포함되어 있습니다.
com.apple.security.automation.apple-events => true
Apple의 다이얼로그와 OpenAI의 문구 모두에 쓰인 표현에 주목하십시오: Mac apps, 즉 복수형입니다. 자동화는 대상 애플리케이션별로 승인됩니다 — "ChatGPT가 Messages를 제어하려 합니다"와 "ChatGPT가 Finder를 제어하려 합니다"는 별도로 승인하게 되므로, 실제로는 범위가 한정되어 있습니다. 하지만 이는 사용자가 승인한 앱 단위로 한정된 것이며, 새로운 승인 하나하나가 곧 무심코 클릭해버릴 수 있는 대화 상자 하나입니다. 시스템 설정 → 개인정보 보호 및 보안 → 자동화를 가끔씩 열어보고 목록이 어디까지 불어났는지 확인하십시오.
전체 디스크 접근: 범위가 한정되지 않은 그 권한
여기가 핵심입니다.

Apple의 플랫폼 보안 문서는 설계 의도를 명확히 밝히고 있습니다. 사용자는 "자신의 데이터로 앱이 무엇을 하는지에 대해 완전한 투명성, 동의, 통제권을 가져야 한다"는 것이며, 파일 접근은 데스크탑, 문서, 다운로드, iCloud Drive, 이동식 및 네트워크 볼륨 등의 범주로 나뉘어 있어 앱이 프롬프트를 통해 개별적으로 요청할 수 있습니다. 전체 디스크 접근은 다릅니다. 이는 앱이 프롬프트로 요청할 수 없는 범주입니다. 다른 것들보다 범위가 훨씬 넓기 때문에, 사용자가 직접 시스템 설정에 들어가 해당 앱을 손수 추가해야만 합니다.
이 권한이 다루는 대상은 유닉스 파일 권한과 무관하게 macOS가 일반 앱으로부터 보호하는 위치들입니다. 여기에는 다음이 포함됩니다.
~/Library/Messages/— Messages 데이터베이스chat.db와Attachments폴더~/Library/Mail/— Mail 저장소- Safari의 쿠키 및 방문 기록 데이터
- Time Machine 백업 내용
- 다른 애플리케이션들의 보호된 컨테이너 데이터
- TCC 데이터베이스 자체 (읽기 전용, 이에 대해서는 아래에서 더 다룹니다)
이 경계는 자신의 Mac에서 명령 하나로 직접 확인할 수 있습니다. 전체 디스크 접근을 부여받지 않은 터미널에서 다음을 실행합니다.
ls -la ~/Library/Messages/
기본 상태의 Mac에서는 다음과 같이 반환됩니다.
ls: /Users/you/Library/Messages/: Operation not permitted
"Permission denied"가 아니라 Operation not permitted입니다. 이는 파일 시스템이 아니라 TCC가 거부하는 것입니다. 이 글을 쓰면서 macOS 26.5.2(빌드 25F84)에서 정확히 이 명령을 실행했고 같은 결과를 얻었습니다. 이제 터미널에 전체 디스크 접근을 부여하고 다시 실행해보면, 디렉터리 목록이 나열됩니다. 파일의 소유자나 모드는 아무것도 바뀌지 않았습니다. 바뀐 것은 단 하나, 프로세스 하나가 이제 그 보호로부터 면제되었다는 것뿐입니다.
이것이 바로 ChatGPT에 넘겨주는 것입니다. "Messages를 읽는다"가 아니라, 그 보호로부터 면제된다입니다.
그리고 샌드박스화되어 있지 않습니다
넓은 TCC 권한을 갖고 있더라도 보통 Mac 앱을 제약하는 두 번째 층이 있습니다. 바로 앱 샌드박스입니다. 샌드박스화된 앱은 자신의 컨테이너와 인타이틀먼트에 명시된 특정 리소스에만 갇혀 있으며, 이 샌드박스는 TCC와 무관하게 커널이 직접 강제합니다.
직접 확인해보았습니다. 살펴본 빌드에서 ChatGPT.app의 인타이틀먼트에는 다음이 포함되어 있습니다.
com.apple.security.app-sandbox => false
그리고 다음도 함께 포함되어 있습니다.
com.apple.security.cs.allow-jit => true
com.apple.security.cs.allow-unsigned-executable-memory => true
com.apple.security.network.client => true
이 앱은 Developer ID(Developer ID Application: OpenAI OpCo, LLC, Team ID 2DC432GLL2)로 서명되어 있고, 샌드박스화가 의무가 아닌 Mac App Store 밖에서 배포됩니다. 자동화를 지향하는 데스크톱 앱으로서는 지극히 정상적입니다 — 엄격한 샌드박스 안에서는 다른 앱을 조작할 수 없기 때문입니다. Electron 계열이나 JIT를 사용하는 런타임이 allow-jit과 allow-unsigned-executable-memory 예외를 갖는 것도 흔한 일입니다.
하지만 이 조합이 중요합니다. 샌드박스화되지 않은 앱에 전체 디스크 접근까지 더해지면, root가 아닌 프로세스가 macOS에서 가질 수 있는 파일 읽기 권한의 최대치에 가까워집니다. 만약 다른 벤더의 유틸리티가 이런 프로필을 갖고 있다고 평가하는 상황이었다면, 왜 이런 권한이 필요한지 알고 싶어졌을 것입니다. 여기에도 같은 기준을 적용하십시오.
이 모든 것은 직접 확인할 수 있습니다.
codesign -dv --verbose=2 /Applications/ChatGPT.app
codesign -d --entitlements - --xml /Applications/ChatGPT.app | plutil -p -
인타이틀먼트는 버전마다 바뀝니다. 여기서 확인한 내용은 2026년 8월 22일, 버전 26.727.40816 기준입니다. 글 속의 숫자를 그대로 믿지 말고 자신의 빌드를 직접 확인하십시오.
번들 ID 함정
이 글에서 실질적으로 가장 유용한 부분이자, 다른 어디에서도 다뤄진 것을 보지 못한 세부 사항입니다.
ChatGPT 데스크톱 앱의 번들 식별자는 **com.openai.codex**입니다. com.openai.chat도, com.openai.chatgpt도 아닙니다. 애플리케이션 식별자 인타이틀먼트는 2DC432GLL2.com.openai.codex로 되어 있고, 애플리케이션 그룹은 2DC432GLL2.com.openai.codex.notifications와 2DC432GLL2.com.openai.sky.CUAService라는 이름을 갖고 있습니다.
자신의 기기에서 직접 확인해 보십시오.
osascript -e 'id of app "ChatGPT"'
또는 다음으로도 확인할 수 있습니다.
mdls -name kMDItemCFBundleIdentifier /Applications/ChatGPT.app
이것이 중요한 이유는 이렇습니다. tccutil은 TCC를 다루는 유일한 명령줄 도구이고, 그 동작은 reset 하나뿐이며, 문법은 다음과 같습니다.
tccutil reset SERVICE [BUNDLE_ID]
번들 식별자를 생략하면 Mac에 있는 모든 앱에 대해 해당 서비스가 재설정됩니다. 식별자 없이 tccutil reset SystemPolicyAllFiles를 실행하면 백업 소프트웨어, 디스크 유틸리티, 백신 프로그램 등 전체 디스크 접근을 갖고 있던 모든 것에서 그 권한이 벗겨져 나갑니다. 정말이지 최악의 오후를 보내게 됩니다.
그리고 식별자를 잘못 추측하면 조용히 아무 일도 일어나지 않는 대신 오류가 발생합니다 — tccutil은 서비스 이름을 검증하기 전에 먼저 번들 식별자를 검증하기 때문입니다. 다만 실제로 사람들이 부딪히는 실패 양상은, 블로그 글에서 잘못된 식별자를 복사해와서 재설정이 "작동하지 않았다"고 결론짓는 경우입니다. 식별자는 반드시 자신의 기기에서 직접 확인하십시오.
진짜 위험은 조합에 있다
출시 첫 주 나온 보도 중 가장 시사하는 바가 큰 것은, 사실 플러그인의 권한과는 전혀 무관한 사건입니다.
2026년 8월 21일 PCWorld에 실린 글에서, 한 리뷰어는 ChatGPT에게 대화를 요약하고, 메시지를 작성하고, 스팸 스레드 몇 개를 삭제해 달라고 요청하며 플러그인을 테스트했습니다. 메시지 삭제는 Messages 플러그인이 할 수 있는 일이 아닙니다. ChatGPT는 거절하는 대신 이전에 활성화해 두고 잊고 있던 컴퓨터 사용(computer-use) 기능으로 넘어갔습니다. 저자는 어시스턴트가 포인터를 움직여 스팸 대화의 삭제 버튼을 클릭하는 동안, 실제 Messages 창의 스크린샷이 ChatGPT 인터페이스에 나타나는 것을 지켜보았습니다.
저자 스스로의 표현이 정확합니다. ChatGPT는 "자신의 경계를 벗어나지 않았다"는 것입니다. 아무것도 침해되지 않았습니다. 관련된 모든 기능은 이미 승인되어 있었습니다. 문제는 각각 별개로는 합리적인 두 승인 — "내 Messages를 읽어도 된다"와 "내 화면을 제어해도 된다" — 이 결합해서 어느 승인도 설명하지 않은 행동을 만들어냈다는 것입니다.
앞서 발견한 2DC432GLL2.com.openai.sky.CUAService라는 애플리케이션 그룹 인타이틀먼트는, 같은 앱 번들 안에 컴퓨터 사용 에이전트 서비스가 함께 탑재되어 있다는 것과 부합합니다. 이 그룹이 실제로 그 클릭을 일으킨 원인이라고 주장하는 것은 아닙니다. 다만 그 기능이 전체 디스크 접근을 부여하는 것과 같은 프로세스 안에 살고 있다는 점을 짚어두는 것입니다.
Jonny Evans는 같은 날 Computerworld에서 이를 보완하는 지적을 했습니다. ChatGPT 앱 자체가 공격 대상이 된다는 것입니다. 전체 디스크 접근을 가진 앱은 침해할 가치가 큰 대상입니다. 침해가 그 권한까지 상속받기 때문입니다. 그리고 그가 던진 더 넓은 주장에는 동의할 수밖에 없습니다. 기술적으로 얻어낸 동의가 정보에 입각한 동의와 같은 것은 아니라는 것입니다. "전체 디스크 접근"이라고 적힌 체크박스 옆에 Messages에 관한 설명이 붙어 있는 것은, 기술적으로는 정확하지만 실질적으로는 오해를 부릅니다.
AI 도구를 로컬에서 실행할 때 그것이 무엇에 접근할 수 있는지에 대한 더 넓은 그림을 원한다면 Mac에서 로컬 AI 앱을 다루는 개인정보 보호 가이드를 참고하십시오.
"로컬에서 실행된다"는 말이 대부분의 사람들이 받아들이는 뜻과는 다르다
이 문구는 출시 관련 보도에서 많은 일을 하고 있으며, 동시에 참이면서도 오해하기 쉬운 만큼 뜯어볼 가치가 있습니다.
로컬에서 실행되는 것: 파일 접근입니다. 플러그인은 Mac에서 chat.db를 읽습니다. Mac에서 AppleScript와 접근성 API를 사용합니다. 메시지 데이터베이스 전체가 일괄 내보내기 형태로 OpenAI에 업로드되지 않으며, OpenAI는 그 색인도 구축하거나 보관하지 않는다고 밝히고 있습니다.
로컬에서 실행되지 않는 것: 모델입니다. ChatGPT는 클라우드 서비스입니다. 스레드를 요약해 달라고 요청하면, 그 요약이 이루어질 수 있는 유일한 장소이기 때문에 해당 스레드의 내용은 OpenAI 서버로 전송됩니다. 이 작업을 수행하는 온디바이스 모델은 존재하지 않습니다.
따라서 정확한 심상 모델은 "내 메시지는 Mac을 벗어나지 않는다"가 아닙니다. 정확히는 **"내 메시지는 관련해서 질문하기 전까지는 Mac에 머물러 있다가, 질문하는 순간 관련된 부분만 이동한다"**입니다. 이는 모든 것을 지속적으로 업로드하고 색인화하는 백그라운드 서비스보다 확실히 더 나은 개인정보 보호 태세이며 — 실제로 그렇고, OpenAI는 이런 방식으로 만든 것에 대해 인정받을 만합니다. 다만 이는 온디바이스 처리와 같은 것은 아닙니다.
이 구분이 중요한 이유는 macOS가 일부 동등한 작업에 대해 실제로 온디바이스 처리를 갖고 있기 때문입니다. Apple Intelligence의 요약 기능은 정해진 작업 범위에 대해 Neural Engine에서 실행되고, 나머지는 Private Cloud Compute를 사용합니다. 메시지 내용이 어떤 상황에서도 기기를 벗어나지 않아야 한다는 것이 사용자의 요구 사항이라면, 그것은 다른 범주의 제품이며, Mac에서 AI를 로컬로 실행하는 방법 가이드에서 오늘날 진정한 온디바이스 옵션이 어떤 모습인지 다루고 있습니다. "내 삶을 서버에 영구적으로 검색 가능한 사본으로 만들지 말라"는 것이 요구 사항이라면, 이 플러그인의 설계는 이미 그것을 충족합니다.
사람들이 함께 묻는 관련 질문 — 메시지 내용이 학습에 사용되는지 여부 — 은 macOS 문제가 아니라 ChatGPT 계정 설정에 관한 질문이며, 사용자의 요금제에 적용되는 데이터 통제 방식에 따라 결정됩니다. 플러그인 설명에서 추측하지 말고, 해당 설정을 직접 확인하십시오.
조직에서 Mac을 관리한다면
지금까지의 내용은 모두 개인 차원의 결정입니다. 관리형 Mac에서는 이것이 정책 차원의 결정이 되며, macOS는 누군가 무언가를 클릭하기 전에 이를 미리 결정할 수 있는 방법을 제공합니다.
전체 디스크 접근은 MDM으로 통제할 수 있습니다. Privacy Preferences Policy Control(PPPC) 페이로드를 사용하면 번들 ID와 코드 요구 사항으로 식별되는 특정 애플리케이션에 대해 특정 TCC 서비스를 사전 승인하거나 명시적으로 거부할 수 있습니다. 전체 디스크 접근에 해당하는 서비스는 SystemPolicyAllFiles이고, Apple Events 자동화는 AppleEvents, 접근성은 Accessibility, 화면 캡처는 ScreenCapture입니다.
프로필을 작성하기 전에 알아둘 만한 세 가지가 있습니다.
- 여기서는 허용보다 거부가 더 신뢰할 수 있습니다. 서비스를 거부하는 PPPC 페이로드는 사용자가 시스템 설정에서 그 권한을 부여하는 것 자체를 막습니다. 답이 "아니오"라면 이것이 원하는 통제 방식입니다.
- 앱을 정확히 식별하십시오. 확인한 빌드 기준으로 번들 식별자는
com.openai.codex, 팀 식별자는2DC432GLL2입니다. 코드 요구 사항은 이 둘을 모두 고정해야 합니다 — 표시 이름만으로 키를 잡은 페이로드는 원하는 대로 동작하지 않습니다. - 화면 캡처와 접근성은 컴퓨터 사용의 표면입니다. AI 에이전트가 관리형 Mac을 조작하는 것이 걱정이라면,
SystemPolicyAllFiles만 거부하는 것으로는 부족합니다.Accessibility와ScreenCapture는 별도의 서비스이며 별도의 항목이 필요합니다.
macOS 바깥에 존재하는 데이터 거버넌스 문제도 있습니다. 승인된 기업용 ChatGPT 배포가 사용자의 Messages 데이터베이스를 읽으면, chat.db가 업무용과 개인용을 구분하지 않기 때문에 업무 대화와 개인 대화가 함께 딸려 들어옵니다. 이는 사건이 되기 전에 조직의 적정 사용 정책을 담당하는 사람과 논의해 볼 가치가 있습니다. 프로필 메커니즘 전반은 macOS 엔터프라이즈 배포 가이드에서 다루고 있습니다.
이미 부여한 권한을 감사하는 방법
플러그인을 사용하든 사용하지 않든 해보십시오. 2분이면 되고, 이 앱 하나뿐 아니라 모든 앱에 적용됩니다.
1. 전체 디스크 접근
시스템 설정 → 개인정보 보호 및 보안 → 전체 디스크 접근.
목록 전체를 살펴보십시오. 각 항목에 대해 질문 하나만 던지십시오. 이 앱이 제 역할을 하기 위해 정말 Mac의 모든 보호된 파일을 읽어야 하는가? 백업 도구는 정말로 그럴 필요가 있습니다. 디스크 분석 도구도 정말로 필요합니다. 관리 목적으로 사용한다면 터미널도 정말로 필요합니다. 그 외 대부분의 것들은 필요하지 않으며, 몇 년 전 일회성 이유로 부여받고 그대로 방치된 앱들도 여전히 그 권한을 쥐고 있습니다.
정당화할 수 없는 것은 모두 꺼두십시오. 영구적으로 망가지는 것은 없습니다 — 필요하면 앱이 다시 요청할 것입니다.
2. 자동화
시스템 설정 → 개인정보 보호 및 보안 → 자동화.
이 패널은 제어하는 앱 → 그 앱이 제어할 수 있는 앱 목록 구조로 정리되어 있습니다. ChatGPT를 펼쳐서 그 아래에 무엇이 있는지 확인하십시오. Messages가 있다면 그것이 이 플러그인입니다. Finder, System Events, Terminal, Safari가 있다면 더 넓은 자동화 표면이 있는 것이며, 왜 그것이 거기 있는지 알아야 합니다.
3. 접근성
시스템 설정 → 개인정보 보호 및 보안 → 접근성.
이는 합성 클릭과 키 입력 뒤에 있는 권한으로, 컴퓨터 사용 기능이 필요로 하는 메커니즘입니다. 어떤 앱이 이 목록에 있다면 Mac의 인터페이스를 조작할 수 있습니다. ChatGPT가 거기 있는지 확인하고, 그런 기능이 무장된 채로 남아 있는 것을 원치 않는다면 제거하십시오.
4. 화면 및 시스템 오디오 녹화
시스템 설정 → 개인정보 보호 및 보안 → 화면 및 시스템 오디오 녹화.
컴퓨터 사용 에이전트가 조작하려면 화면을 볼 수 있어야 합니다. ChatGPT가 이 목록에 있다면, PCWorld 기사 속 스크린샷이 바로 여기서 나온 것입니다.

5. 터미널에서 검증하기
권한 패널은 사용자를 속일 수 있습니다 — 앱의 코드 서명이 바뀌는 등의 이유로 실제 승인은 깨져 있는데도 시스템 설정에는 승인된 것처럼 보일 수 있습니다. 신뢰할 수 있는 확인 방법은 행동 기반 검증입니다. 앱에서 전체 디스크 접근을 회수한 뒤, 앱을 완전히 종료하고 다시 실행한 다음, 해당 권한이 필요한 작업을 시켜보십시오. 다시 프롬프트가 뜬다면 회수가 적용된 것입니다.
전체 디스크 접근이 없는 터미널에서도 이 경계를 일반적인 방식으로 확인할 수 있습니다.
ls ~/Library/Messages/ 2>&1
Operation not permitted가 나온다면 해당 프로세스에 대해 TCC가 제 역할을 하고 있는 것입니다.
그래도 플러그인을 쓰고 싶다면
이는 정당한 선택이며, "모든 것을 부여한다"와 "절대 손대지 않는다" 사이에 중간 지점이 있습니다.
발신 승인은 반드시 켜 두십시오. 아무리 자주 사용하는 대화라도 지속 승인은 활성화하지 마십시오. OpenAI가 그 이유를 이미 알려주었습니다.
컴퓨터 사용 기능이 켜져 있는지 별도로 확인하십시오. 이는 별개의 스위치를 가진 다른 기능입니다. AI가 포인터를 움직일 필요가 없다면 꺼두고, 접근성과 화면 녹화 목록에서 이 앱을 제거하십시오.
전체 디스크 접근을 영구적인 것이 아니라 회수 가능한 것으로 다루십시오. Messages 플러그인을 가끔씩만 사용한다면, 세션 사이사이에 전체 디스크 접근을 껐다 켜지 못할 이유가 없습니다. 스위치 하나일 뿐입니다. 플러그인은 작동을 멈췄다가 다시 켜면 다시 작동합니다.
어떤 Mac에서 쓸지 고민하십시오. 두 대 이상 갖고 있다면, 업무용 Mail 저장소와 비밀번호 관리자의 백업, 8년치 Time Machine 스냅샷이 있는 Mac에까지 이 플러그인을 둘 필요는 없습니다.
대화 상대방의 입장도 생각해 보십시오. 여러분에게 문자를 보낸 적이 있는 모든 사람이 그 데이터베이스 안에 있으며, 그들은 아무것에도 동의하지 않았습니다. 이는 macOS의 문제가 아니고 어떤 권한 설정으로도 해결되지 않습니다. 그래도 잠시 생각해 볼 가치는 있습니다.
신뢰하는 출처가 아니거나 직접 다운로드하지 않은 앱에는 전체 디스크 접근을 부여하지 마십시오. 명확한 근거 없이 전체 디스크 접근을 요구하는 설치 프로그램은 macOS에서 악성코드가 취할 수 있는 가장 유리한 요청이며, 가짜 충돌 보고서 비밀번호 프롬프트에서 다룬 자격 증명 탈취 계열이 사용하는 패턴과 정확히 일치합니다.
흔한 문제 해결하기
플러그인이 Plugins 탭에 나타나지 않는다
순서대로 세 가지를 확인하십시오. 첫째, Apple 실리콘 Mac인지 확인하십시오 — 이 플러그인은 Intel에서 제공되지 않습니다. 둘째, ChatGPT 데스크톱 앱이 최신 버전인지 확인하십시오. 8월 빌드에 추가된 기능은 봄에 나온 빌드에는 나타나지 않습니다. 셋째, 브라우저의 웹 앱이 아니라 ChatGPT 데스크톱 앱인지 확인하십시오 — 브라우저 탭은 macOS 개인정보 보호 권한을 가질 수 없습니다.
전체 디스크 접근을 부여했는데도 ChatGPT가 여전히 Messages를 읽지 못한다
Command-Q로 ChatGPT를 완전히 종료하고 — 단순히 창을 닫는 것이 아니라 — 다시 실행하십시오. TCC 권한은 프로세스가 시작될 때 평가됩니다. 거부된 상태로 실행 중인 프로세스는 그 생애 주기 동안 계속 거부된 상태로 남습니다.
이렇게 해도 해결되지 않는다면 코드 서명 아이덴티티 문제일 수 있습니다. 승인 이후 앱이 업데이트되거나 이동했다면, 시스템 설정의 항목은 정상으로 보이지만 실제로는 다른 서명을 가리키고 있을 수 있습니다. 전체 디스크 접근에서 앱을 꺼두고, 마이너스 버튼으로 제거한 다음, 종료하고 다시 실행한 뒤 다시 추가하십시오. 권한이 부여된 것처럼 보이지만 작동하지 않는 다섯 가지 서로 다른 원인은 TCC 문제 해결 가이드에서 다루고 있습니다.
ChatGPT가 매번 Messages 제어를 물어본다
이는 자동화 권한이 유지되지 않는 것이며, 원인은 거의 항상 같은 코드 서명 아이덴티티 문제입니다. 시스템 설정 → 개인정보 보호 및 보안 → 자동화를 확인하고 ChatGPT를 펼쳐서 Messages가 켜져 있는지 확인하십시오. 켜져 있는데도 계속 물어본다면 그 조합만 재설정하십시오.
tccutil reset AppleEvents com.openai.codex
그런 다음 프롬프트를 한 번 더 승인하십시오. 번들 식별자에 유의하십시오 — 이를 추측하는 것이 왜 나쁜 생각인지는 위 항목을 참고하십시오.
부여한 모든 권한을 제거하고 싶다
올바른 번들 식별자를 사용한 완전한 재설정 방법입니다.
tccutil reset All com.openai.codex
이는 해당 앱에 대한 모든 TCC 승인만을 지웁니다. 그 후 ChatGPT를 종료하고 다시 실행하십시오. 그런 다음 시스템 설정에서 전체 디스크 접근, 자동화, 접근성, 화면 녹화 목록에 더 이상 이 앱이 없는지 확인하십시오. tccutil은 권한을 부여할 수는 없고 재설정만 할 수 있으므로, 터미널에서 이를 되돌릴 방법은 없습니다 — 이후 일반적인 대화 상자를 통해 다시 승인해야 합니다.
승인하지 않은 메시지가 발송되었다
해당 대화에서 지속 승인이 켜져 있었는지 확인하십시오. ChatGPT 인터페이스에서 확인을 생략하는 대화별 설정을 찾아보십시오. 이를 끄십시오. 어떤 설정 때문인지 찾을 수 없다면 Messages에 대한 자동화 권한을 회수하십시오 — 이는 읽기 기능은 그대로 둔 채 발신 경로만 완전히 제거하며, 요약 기능만 원한다면 합리적인 구성입니다.
FAQ
ChatGPT가 내 메시지를 OpenAI 서버에 업로드하나요?
OpenAI는 이 플러그인이 Mac에서 로컬로 실행되며 문자 메시지에 대한 색인을 구축하지 않는다고 밝히고 있습니다. 모델에 전송되는 것은 사용자가 활용하도록 요청한 맥락입니다 — 스레드 요약을 요청하면, 클라우드 모델이 작동하는 방식상 그 스레드의 내용이 요약을 위해 모델로 전송됩니다. "로컬에서 실행된다"는 것은 파일 접근이 일어나는 위치를 설명하는 것이지, 추론이 일어나는 위치를 설명하는 것이 아닙니다. 메시지 내용이 절대 기기를 벗어나서는 안 된다면, 이 기능은 그런 것이 아닙니다.
Messages를 읽기만 하는데 정말 전체 디스크 접근이 필요한가요?
Apple이 이를 그렇게 설계했으므로 그렇습니다. ~/Library/Messages/는 전체 디스크 접근 게이트 뒤에 있으며, 서드파티 앱이 요청할 수 있는 더 좁은 "Messages 접근" 권한은 존재하지 않습니다. Apple은 데스크탑, 문서, 다운로드, iCloud Drive, 이동식 볼륨에 대해서는 범위가 한정된 프롬프트를 제공하지만, Messages 저장소에 대해서는 그렇지 않습니다. 따라서 메시지를 읽고 싶은 앱은 넓은 권한을 요청할 수밖에 없습니다. 이 설계상의 한계는 Apple의 것이지만, 그 결과는 사용자의 몫입니다.
ChatGPT 앱의 번들 식별자는 무엇인가요?
확인한 빌드(버전 26.727.40816, 2026년 8월 22일) 기준으로 com.openai.codex이며, Team ID 2DC432GLL2의 OpenAI OpCo, LLC가 서명했습니다. tccutil 명령에 사용하기 전에 osascript -e 'id of app "ChatGPT"'로 자신의 Mac에서 직접 확인하십시오.
ChatGPT Mac 앱은 샌드박스화되어 있나요?
아니요. 인타이틀먼트에서 com.apple.security.app-sandbox는 false로 설정되어 있습니다. 샌드박스화가 필수가 아닌 Mac App Store 밖에서 Developer ID로 서명되어 배포되는 앱입니다. 전체 디스크 접근과 결합하면, 파일 수준에서 남는 제약이 거의 없다는 뜻입니다.
ChatGPT가 내 메시지를 삭제할 수 있나요?
Messages 플러그인의 공식 기능은 읽기, 검색, 작성, 발신입니다. 삭제는 여기에 포함되지 않습니다. 다만 PCWorld의 실사용 리뷰에서는 삭제를 요청받았을 때 ChatGPT가 별도로 활성화된 컴퓨터 사용 기능을 사용해 Messages 인터페이스의 삭제 버튼을 대신 클릭했다는 사실이 발견되었습니다. 컴퓨터 사용 기능을 활성화하지 않았다면 이 경로는 존재하지 않습니다. 활성화했다면 존재합니다.
Intel Mac에서도 작동하나요?
아니요. 이 플러그인은 Apple 실리콘 전용입니다. 아직 Intel을 사용 중이며 선택지를 고민하고 있다면 Intel Mac 시대의 종말 가이드에서 더 넓은 그림을 다루고 있습니다.
사용해야 할까요?
이는 여러분의 Mac에 무엇이 있는지, 그리고 무엇을 얻으려 하는지에 달려 있습니다. 솔직하게 말하면 이렇습니다. 여러분은 메시지 요약과 작성이라는 대가로, 샌드박스화되지 않고 네트워크에 연결되며 클라우드에 의존하는 애플리케이션에 기기의 모든 보호된 파일에 대한 영구적인 읽기 접근 권한을 부여하는 것입니다. 그 거래가 그만한 가치가 있다면, 이 글에서 다룬 완화 조치들을 취하십시오 — 발신 승인은 켜두고, 원하지 않는다면 컴퓨터 사용 기능은 꺼두고, 기능을 쓰지 않을 때는 권한을 회수하십시오. 그만한 가치가 없다면, 잃는 것은 편리함 하나뿐입니다.
결론
이 글이 공포를 부추기는 글이 될 수도 있었지만, 그렇지 않습니다. OpenAI는 이 기능을 방어할 만한 방식으로 만들었습니다. 파일 접근은 기기 내에서 이루어지고, 색인을 유지하지 않으며, 기본적으로 발신은 명시적 승인 뒤에 게이트되어 있고, 그 게이트를 끄지 말라고 알려줍니다. 이는 대안들보다 더 나은 선택들입니다.
문제는 OpenAI보다 더 위쪽에 있습니다. macOS에는 "Messages를 읽어도 된다"는 뜻을 가진 권한이 없습니다. "모든 것을 읽어도 된다"는 뜻을 가진 권한만 있고, 전자를 원하는 앱은 후자를 요청할 수밖에 없습니다. 그러면 사용자는 좁은 권한에 대한 설명을 읽으면서 넓은 권한을 승인하게 됩니다 — 이는 Computerworld가 정확히 지적한 정보에 입각한 동의의 간극이며, Apple이 연락처, 캘린더, 사진에 대해 그랬듯 Messages 전용 서비스를 TCC에 추가함으로써 정확히 메울 수 있는 간극입니다.
그런 일이 일어나기 전까지는, 이 스위치가 무엇을 하는지 아는 것은 여러분의 몫입니다. 이제 여러분은 알고 있습니다. 전체 디스크 접근 목록을 한번 살펴보십시오 — ChatGPT 때문이 아니라, 2023년에 부여하고는 잊어버린 무언가를 그 안에서 거의 틀림없이 발견하게 될 것이기 때문입니다.
관련 읽을거리: Mac이 계속 권한을 요청하는 이유: TCC의 실제 작동 원리 · Mac의 로컬 AI 앱: 개인정보 보호 가이드 · 2026년 Mac 보안 및 개인정보 보호 가이드 · macOS Tahoe의 ChatGPT 통합 · iCloud Private Relay가 실제 IP 주소를 유출하고 있다
출처: 9to5Mac, "ChatGPT update adds Apple Messages integration on Mac", 2026년 8월 20일 · Computerworld, Jonny Evans, "ChatGPT wants Full Disk Access to your Mac and Messages", 2026년 8월 21일 · PCWorld, "I gave ChatGPT access to Apple Messages. Then it took control of my Mac", 2026년 8월 21일 · Engadget, "ChatGPT on Mac can now read and respond to Apple iMessages", 2026년 8월 · Apple, "Controlling app access to files in macOS", Apple Platform Security · codesign, plutil, ls를 사용해 macOS 26.5.2(빌드 25F84)와 ChatGPT.app 26.727.40816에서 2026년 8월 22일 직접 검증.
