2026 年 8 月 20 日,OpenAI 在 ChatGPT Enterprise & Edu Release Notes 發布 Apple Messages 外掛更新:ChatGPT Apple Messages 現在能在支援的 Mac 上搜尋、整理 iMessage、SMS、RCS 對話,還能草擬或傳送訊息。這不是把聊天機器人塞進 iMessage,而是讓 ChatGPT Work 或 Codex 進入 Mac 的訊息端點;便利與爭議,都從這條邊界開始。

以下先還原功能與限制,再把加密、核准、資料處理與 prompt injection 分開檢查,最後回答一個實際問題:這項能力值不值得開啟?
ChatGPT Apple Messages 到底能做什麼?
“Use Apple Messages from Codex and ChatGPT Work.”
中文:從 Codex 與 ChatGPT Work 使用 Apple Messages。
OpenAI,2026 年 8 月 20 日更新說明
官方文件把能力寫得很具體:在 ChatGPT macOS 桌面版安裝外掛、授予系統要求的權限後,使用者可以要求它尋找、摘要、草擬或傳送 Apple Messages 裡的對話。支援的訊息類型是 iMessage、SMS 與 RCS;官方列出的能力止於這些項目,本文不把附件、刪除、編輯、表情回應或背景持續監看自行加進支援清單。
| 項目 | 官方目前確認 |
|---|---|
| 硬體 | Apple silicon/arm64 Mac;本次版本不含 Intel Mac |
| 入口 | ChatGPT macOS 桌面版中的 Codex 或 ChatGPT Work |
| 不支援入口 | 一般 ChatGPT 對話、網頁版、行動版、Codex CLI、IDE 擴充套件 |
| 讀取與操作 | 搜尋、尋找、摘要、草擬、傳送 iMessage/SMS/RCS |
| 啟用方式 | 使用者安裝外掛,並授予系統要求的 macOS 權限 |
| 管理 | 受管理工作區可透過既有 Computer Use 控制關閉 |

如果要在 Mac 收發 SMS、MMS 或 RCS,Apple 另外要求使用者有 iPhone、在兩台裝置登入同一 Apple Account 並完成訊息同步或轉送;電信商與地區也會影響可用性。這是 Messages on Mac 本身的條件,不是 OpenAI 外掛替使用者繞過的限制。
真正的新意:對話不再只是文字,而是工作入口
「幫我回覆這則訊息」本身不新鮮。真正的改變,是使用者不必先截圖、複製、補充人物關係,再把答案貼回 Messages。OpenAI 的 官方使用情境示範的是:讀一段對話、前往其他應用完成任務,最後回到原對話準備回覆。
這讓私人通訊從「需要人先搬運的背景資料」變成 agent 可直接取用的上下文。工作上的待辦追蹤、跨群組追進度、整理未讀訊息,確實可能少掉很多切換成本;但同一個機制也會碰到家人健康、感情、地址、財務與第三人的話。效用來自上下文更完整,風險也來自同一件事。
它沒有破解 iMessage,加寬的是端點邊界
把這次更新說成「OpenAI 破解 iMessage 端對端加密」並不準確。Apple 的安全文件說明,iMessage 在傳送端與接收端之間採端對端加密;但訊息抵達已登入的 Mac 後,本來就必須解密,使用者才能閱讀。外掛是在使用者授權後,從這個可信任端點接觸內容,而不是在傳輸途中破譯密文。
這個差別很重要。傳輸加密防止途中被攔截,不代表接收端可以無條件信任每個被授權的程式。Apple 把 Full Disk Access、Automation、Accessibility、Contacts 分成不同隱私權限,但 OpenAI 公開指南只寫「授予所要求的 macOS 權限」,沒有列出本次實際會要求的完整權限組合。因此,現階段可以確認的是啟用前需要使用者授權;不能把媒體推測的權限清單當成官方規格,也不能反過來宣稱所有處理都留在本機。
還有一個經常被忽略的角色:對話的其他參與者。他們把內容傳給收件人,不必然等於知道內容會被另一個 AI 服務搜尋、摘要或和其他任務串聯。這未必在每個地區、每種關係都構成相同的法律問題,但它清楚形成一個知情不對稱:安裝者做了選擇,對話另一端的人可能完全不知情。
預設傳送核准是保險絲,不是完整隱私控制
OpenAI 預設會在送出前請使用者檢查訊息內容與收件人。「Allow once」只核准這一次傳送,這道人工確認能攔下錯人、錯字與不符合本意的回覆,是實質的安全設計。
但使用者也能對某一個 Messages 對話選擇「Always allow sending to this chat」。之後,ChatGPT 可以在同一對話傳送而不再逐次詢問。這不是隱藏繞過,而是明示、可撤銷的設定;同時也代表「每一則一定要人工核准」不是永遠成立的保證。
“Keep per-send approval for chats that may contain untrusted or misleading instructions.”
中文:可能含有不受信任或誤導指令的對話,應保留逐次傳送核准。
OpenAI Apple Messages 外掛指南
更關鍵的是,傳送核准保護的是最後的對外動作,不是所有讀取與摘要。使用者一旦授予外掛存取權,對話內容進入模型上下文時發生什麼、哪些片段會送往 OpenAI、是否形成聊天紀錄,仍要看使用的產品與資料設定。
ChatGPT Apple Messages 最大的未知,不在按下「傳送」那一刻
截至 2026 年 8 月 22 日,OpenAI 的 Apple Messages 指南已說明安裝、功能、預設核准與撤銷方式,但沒有逐項公開 Messages 特有的資料路徑:讀取時會送出哪些正文、聯絡人或中介結果,會留下哪些暫存與紀錄,以及這些資料如何隨刪除動作消失。這不是「一定會上傳全部訊息」的證據;它是目前仍無法由公開文件回答的問題。
一般資料政策仍提供部分邊界。OpenAI 表示,Business、Enterprise 與 Edu 的輸入輸出預設不拿來訓練模型;個人服務則依帳戶資料控制而異,可以關閉「Improve the model for everyone」。但「不拿來訓練」不等於「完全不處理、不暫存或零保留」,更不能把某種工作區的承諾套到所有方案。使用 ChatGPT Apple Messages 前,帳戶類型與資料控制不是小字,而是決定風險邊界的一部分。
收件匣本身,也可能是對 agent 的不可信輸入
任何人只要能傳訊息給你,就可能把文字放進 agent 可讀的內容。這形成典型的間接 prompt injection 威脅:攻擊者把「忽略原本任務、改做另一件事」藏在第三方資料中,試圖讓模型把資料當指令。NIST 的對抗式機器學習分類指出,能讀取外部資源又能呼叫工具的 agent,會把這類注入放大成資料外洩或錯誤動作風險。
NIST 報告與 OpenAI 警告描述的是一個可信的威脅模型,不是這款外掛的實證漏洞,因此本文不把假想攻擊寫成已發生事件。OpenAI 自己就在外掛指南提醒「不受信任或誤導指令」,並建議保留逐次核准。入站對話是可能的來源,以使用者身分傳送訊息是可能的出口;人類確認的價值,正是切斷兩者自動連接。
若想把這種抽象風險變成可測行為,可以參考 AlphaLab 的 Prompt Injection 回歸測試:把生產 trace 去識別、在無副作用環境重建,再檢查工具、權限與資料流,而不是用一句「模型很安全」代替驗證。
Reddit 的反彈透露了什麼?
這項更新快速引發兩個社群討論。2026 年 8 月 22 日約 12:35(UTC+8)的公開 JSON 快照中,r/apple 討論顯示約 723 分、203 則留言,r/ChatGPT 討論約 227 分、42 則留言。Reddit 會模糊與浮動顯示分數,所以這只是時間截面,不是精確票數。
兩串留言共同出現三種擔憂:不願讓 AI 進入私人通訊、擔心惡意訊息操控 agent,以及害怕人際溝通被外包。也有少數人提出具體用途,例如整理工作對話、追蹤待回覆事項、幫注意力容易分散的人補上延遲已久的回信。
但不能把這兩串當成兩份獨立民調:它們由同一帳號在 63 秒內貼出,都連到同一篇媒體報導;高分也不等於支持功能。它們最能證明的是信任門檻很高,不能證明大多數 Mac 使用者都反對,也不能證明 OpenAI 推出功能的動機是蒐集訊息資料。
AlphaLab 的判讀:有用,但不該從最私密的對話開始
1. 這是一個真實的流程改進,不只是代寫文案
搜尋一長串工作對話、找出承諾、跨應用完成待辦,再把結果帶回原 thread,確實比複製貼上更接近個人通訊助理。對大量使用 Messages 處理工作的使用者,節省的不是幾句文字,而是重建上下文與切換視窗的成本。
2. 介面看似只多一個外掛,信任面卻跨了三層
使用者同時要信任 macOS 權限、OpenAI 的工具實作,以及模型面對第三方文字時的判斷。任何一層都不是單靠 iMessage 的鎖頭圖示能涵蓋。傳輸加密、裝置存取與雲端資料政策,是三個不同問題;理解 AI Agent 的 Harness、Loop 與 Graph 三層架構,有助於把「模型回答」與「系統真的做了什麼」分開。
3. 「逐次核准」應是常態,不是試用期障礙
多按一次確認看起來降低自動化程度,實際上是在身分被冒用、語氣失準或收件人錯誤前保留最後一道可逆點。只有低敏感、固定成員、內容可輕易補救的 thread,才有理由評估持久傳送權限;私人、群組或工作機密對話不值得用這道保險絲換幾秒鐘。
4. 文件透明度必須跟得上權限深度
OpenAI 已把可用平台、預設核准與撤銷路徑寫清楚,這值得肯定;但對一個碰觸人際通訊的工具,使用者還需要 Messages 特有的資料流、保留與刪除說明。功能不是因為文件未完整就必然不安全,但缺少這些答案,會讓個人與企業無法做出精確的風險選擇。
我同意:讓 agent 直接整理並執行對話中的待辦,是從聊天介面走向個人工作代理的重要一步。我存疑:目前公開資訊還不足以把同一組預設,放心套在所有私人與工作通訊上。最合理的採用方式不是全開或全拒,而是從低敏感場景、最小權限與逐次核准開始,等資料處理說明與實際使用紀錄再決定是否擴大。
如果要試,先守住這 6 條線
- 先寫出明確用途:如果只是偶爾潤飾回覆,複製貼上反而更容易控制資料範圍。
- 從低敏感 thread 開始:避開醫療、財務、法律、身分資料、公司機密與涉及大量第三人的群組。
- 保留逐次傳送核准:逐字檢查內容與收件人,不把「Always allow」當成便利預設。
- 把入站訊息視為不可信資料:若 agent 突然要求擴大權限、讀取其他來源或傳送額外內容,停止並回看原任務。
- 確認帳戶資料控制:個人方案檢查模型改進設定;組織工作區確認保留規則與 Computer Use 管理政策。
- 不再使用就撤銷:在 ChatGPT 移除外掛與持久傳送許可,並回到 macOS 隱私設定撤銷不再需要的授權。
ChatGPT Apple Messages 最值得觀察的,不是它能不能把一句話寫得更順,而是我們願意讓 agent 站在多靠近私人生活的位置。當工具開始同時讀取上下文、理解意圖並代表你行動,真正的產品能力不只叫「自動化」,還包括清楚的邊界、可撤銷的權限,以及在最後一刻仍能說不。
接著閱讀
左右滑動查看更多推薦






