2026 年 4 月 30 日,Apple Support App 的 v5.13 更新誤把兩個 CLAUDE.md 檔案一併打包上架。那是給 AI coding agent 讀的專案指令檔,內容細到內部 bug 編號與條件編譯旗標。隔日以 v5.13.1 移除。這件事讓外界第一次看到,一家以保密著稱的公司,內部開發流程裡的 AI agent 長什麼樣子。
立場揭露:MAQ 銷售地端 AI 工作站,於本題具有商業利益。本文引用的 Apple 案例,得出的結論對本公司產品並不完全有利——Apple 對外的產品路線選擇的是雲端服務加企業條款,不是自建。這一點寫在最前面,後文會正面處理。

一、2023 年的封鎖潮,沒有一家以永久禁用收場
2023 年上半年,多家大型企業陸續對生成式 AI 設限。時間橫跨近五個月,措施的強度也各不相同。
| 公司 | 時間 | 實際措施 |
|---|---|---|
| Amazon | 2023 年 1 月 26 日 | 一名資深法務於內部 Slack 要求員工不得將機密資訊與正在撰寫的程式碼提供給 ChatGPT。是警告,不是封鎖——《Fortune》明確指出 Amazon 員工並未被全面禁止使用 |
| JPMorgan Chase | 2023 年 2 月 22 日 | 限制全公司各部門使用。Bloomberg 指出並非因特定事故,而是對第三方軟體的例行控管 |
| Samsung | 2023 年 5 月 1 日 | 禁用 ChatGPT、Bing、Bard 等工具,範圍含公司配發裝置與連上內網的私人裝置。導火線是 4 月間員工把敏感資料貼進 ChatGPT。官方當時即自稱為暫時性限制 |
| Apple | 2023 年 5 月 19 日 | 據《華爾街日報》報導,限制部分員工使用 ChatGPT,並告知不要使用 GitHub Copilot。Apple 未回應媒體置評請求 |
部分報導將「GitHub 由微軟持有」列為 Apple 限制 Copilot 的原因,該因果關係為媒體的行文詮釋,並非《華爾街日報》報導內容或 Apple 說法。
三年後回頭看,這四家沒有一家停在禁用。
| 公司 | 後續 |
|---|---|
| Samsung | 2026 年 6 月 11 日宣布,Samsung Electronics 的 DX 事業部自隔日起正式開放 ChatGPT、Gemini Enterprise 與 Claude。這三項服務是在約 2,500 名員工參與效果測試後選定的 |
| JPMorgan Chase | 2024 年夏季推出自建的內部生成式 AI 平台 LLM Suite,八個月內 20 萬名使用者上線 |
| Apple | 2025 年 9 月在 Xcode 26 內建 Claude;2026 年 2 月在 Xcode 26.3 內建 Claude Agent 與 OpenAI Codex |
| Amazon | 自始即為警告而非封鎖 |
把 2023 年的新聞當成「連 Apple 都禁,所以我們也該禁」,引用的是三年前的資訊。真正值得參考的是這幾家在開放時附加了什麼條件:Samsung 先做兩千五百人規模的效果測試,JPMorgan 蓋自己的受控平台,Apple 則在 Xcode 裡放進了裝置管理開關與權限系統——這一點後文會談。
至於當年的封鎖有多普遍,可引用的一手數據是 Cisco 於 2024 年 1 月發布的資料隱私基準調查(12 個地區、2,600 位受訪者):27% 的組織曾至少暫時性地禁用生成式 AI;同一份調查中,48% 承認曾把公司非公開資訊輸入生成式 AI 工具。
二、Apple 的 Xcode 時間線,全部有官方文件
與內部使用情況不同,Apple 對外的產品路線有完整的官方紀錄可查。
| 日期 | 事件 | 來源性質 |
|---|---|---|
| 2024-06-10 | Apple Intelligence 整合 ChatGPT 進 iOS 18/macOS Sequoia,IP 位址遮蔽、OpenAI 不儲存請求 | Apple Newsroom |
| 2025-06-09 | WWDC25 宣布 Xcode 26 內建 ChatGPT,亦可自備 API key 接其他供應商,或在 Apple silicon Mac 上執行本機模型 | Apple Newsroom |
| 2025-08-28 | Claude 支援於 Xcode 26 beta 7 先行加入 | 開發者 beta |
| 2025-09-15 | Xcode 26 正式版出貨,release notes 明載 Claude in Xcode 於 Intelligence 設定面板提供,登入既有付費 Claude 帳號即可使用 Claude Sonnet 4 | Apple 官方 release notes |
| 2026-02-03 | Apple Newsroom 公告 Xcode 26.3 導入 agentic coding,支援 Anthropic 的 Claude Agent 與 OpenAI 的 Codex,當日以 release candidate 形式提供 | Apple Newsroom |
| 2026-02-26 | Xcode 26.3 正式釋出(build 17C529) | 版本紀錄 |
Xcode 26.3 的 agent 能力,Apple 官方的描述是:搜尋文件、探索檔案結構、更新專案設定,並以擷取 Xcode Previews 的方式視覺化驗證成果,反覆建置與修正。Anthropic 官方新聞稿另行說明,這是與 Claude Agent SDK 的原生整合——也就是驅動 Claude Code 的同一套 agent 執行框架。
值得注意的第三條路徑:Apple 同時把 Xcode 自身的能力透過 Model Context Protocol 開放給任何相容的 agent 或工具。換言之,Apple 沒有把開發工具鏈綁在特定供應商上。
對企業 IT 最實用的一項
Apple 官方文件載明,可在裝置管理設定檔中將 CodingAssistantAllowExternalIntegrations 設為 false,關閉受管理裝置上的 coding assistant。外部 agent 若要反向使用 Xcode 的能力,也必須在設定中明確開啟,再以 xcrun mcpbridge 註冊。
這是本節最值得帶走的一句:Apple 在開放 agent 的同一個版本裡,一併交付了關掉它的開關與權限系統。開放與管控是同一件事的兩面,不是先後兩個階段。
三、那兩個 CLAUDE.md
2026 年 4 月 30 日上架的 Apple Support App v5.13,誤將兩個 CLAUDE.md 檔案一併打包。MacRumors 的 Aaron Perris 於當日率先公開,並附上截圖。
| 項目 | 內容 |
|---|---|
| 檔案數 | 兩個。一為聊天模組,標題為 Chat — Conversational Support;一為 UI 元件庫,標題為 SAComponents — Shared UI Component Library |
| 內容性質 | 指定使用 AsyncStream 而非 Combine、服務提供者以 actor 實作、三種後端以協定抽象、大量條件編譯旗標,以及內部 bug 編號 |
| 移除 | 隔日 5 月 1 日以 v5.13.1 移除。二進位比對顯示該次更新共四個檔案異動,兩個 CLAUDE.md 標記為刪除 |
| 時間差 | 自公開揭露到修補版被確認存在,不到 12 小時 |
兩份更新的說明文字都是制式的效能改善與錯誤修正,Apple 未就此事發表任何說明。
這件事能證明什麼,不能證明什麼。檔案內容細到內部 bug 編號與建置旗標,顯示這是日常版本控制中的工作檔,不是一次性試用。但 CLAUDE.md 是寫給 AI 讀的專案說明,它不能證明哪些程式碼由 AI 產出、比例多少;洩漏範圍也僅涵蓋單一 app 的兩個模組,不足以推及 Apple 全公司。至於 Apple 內部工程師實際的部署方式,Apple 官方從未說明,相關描述均為媒體轉述。
四、風險的性質換了一種
2023 年的問題是「人把機密貼進聊天框」。那個問題可以用教育、資料外洩防護與封鎖處理,因為觸發者是人,而且動作發生在單一時點。
2026 年的問題不同。觸發者是 agent,它讀得到本機檔案、執行得了指令、連得出去,而且在一次長時間的工作階段中持續進行。攻擊者只要把指令埋進 agent 會讀到的地方——程式碼註解、issue、文件、相依套件——就可能讓它照做。
這不是推測。以下每一項都出自官方或標準組織文件:
| 來源 | 內容 |
|---|---|
| Anthropic 官方遙測 | 使用者核准約 93% 的權限提示。提示愈頻繁,審查愈寬鬆 |
| Anthropic 官方紅隊 | 以釣魚讓員工用一個夾帶「讀取雲端憑證檔並送往外部端點」的提示啟動 agent,25 次嘗試中 24 次完成外傳 |
| Anthropic 官方案例 | 出口代理伺服器看到目的地是自家 API 網域即放行,機密檔案因而被上傳到攻擊者的帳號 |
| Anthropic 沙箱文件 | 自承放行 github.com 這類廣泛網域「可能形成資料外傳路徑」 |
| Microsoft 事件應變團隊 | 示範中 agent 的每一個動作都在正常運作參數之內,並非利用漏洞,預設設定下不會產生告警 |
| 英國 NCSC | 大型語言模型底層「沒有資料或指令之分,只有下一個 token」;並指出這類攻擊「可能永遠無法像 SQL injection 那樣被完全緩解」 |
| 美國 NIST | 生成式 AI 模型「合併了資料通道與指令通道」 |
根因不在特徵碼比對失效,而在架構:模型不區分「這是要處理的資料」與「這是要執行的指令」。以內容比對為主的傳統資料外洩防護,對這種以自然語言形式、經合法資料通道進入的攻擊沒有著力點。
須據實說明的一點:截至查證時點,查無任何具名受害企業因 agent 遭指令注入而導致資料外洩的公開在野案例。目前所有 coding agent 注入案例均為研究者的概念驗證或責任揭露,且廠商皆已修補。本節引用的是官方紅隊數據與標準組織的架構性論述,不是已發生的災情。
五、控制點在執行環境
由上述可推得一個對採購決策直接有用的結論:控制點不在模型多聰明,也不在資安選項勾了幾個,而在 agent 的執行環境。以下五項均有官方文件或標準文件背書。
企業方案的控制項,實際涵蓋範圍與常見誤解
採購時最容易估錯的是「買了企業方案就都有了」。依 Anthropic 官方文件,實際情況如下。
| 控制項 | 適用範圍 | 需注意 |
|---|---|---|
| SSO(SAML 2.0/OIDC) | Team、Enterprise 與 Console 組織 | 並非 Enterprise 專屬。啟用前須完成網域驗證 |
| SCIM 佈建 | Enterprise 專屬 | Team 方案無 |
| Domain claiming | Enterprise 專屬 | 有 30 天遷移窗口,期間使用者可自選合併或另建帳號;掛在私人信箱的帳號不受影響 |
| IP 白名單 | Enterprise 專屬 | 非自助開通,須聯繫供應商窗口設定 |
| 稽核日誌 | Enterprise 專屬 | 涵蓋認證事件、帳號變更、專案與對話管理、檔案上傳。不含模型呼叫——該層級的用量需另走分析 API 或 agent 的遙測匯出 |
| Compliance API | Enterprise 專屬 | 提供活動摘要供自行串接資安事件管理系統,官方文件以 Splunk、Datadog、Microsoft Sentinel、Cribl 為對接範例,屬自建整合而非現成連接器 |
| 零資料保留 | API 與 Claude Code for Enterprise | 不涵蓋 claude.ai 的 Enterprise 聊天方案,且須個別申請並經核准,非標配 |
| 資料保留期 | — | API 端預設 30 天內刪除;claude.ai 商用組織的對話預設無限期保留,需自行設定保留期,最短 30 天 |
最後兩列是最容易在採購階段被誤解的部分。「企業方案就是零資料保留」與「沒有零資料保留就是保留 30 天」兩種說法都不準確。
六、把決策軸換掉
談到這裡,通常會被歸結成「地端還是雲端」。這個二分法對決策沒有幫助,因為它把三個彼此獨立的問題混成一題。拆開來看比較有用。
| 問題 | 決定什麼 | 地端能不能解決 |
|---|---|---|
| 推論在哪裡執行 | 提示與輸出落在誰手上 | 能。而且只有這一項能。 |
| 執行環境與出口由誰控制 | 被注入之後,東西送不送得出去 | 不能自動解決。只要 agent 能讀機密、能接觸不可信內容、能對外連線,三者同時成立就會出事,換成地端模型一字不改照樣成立 |
| 合約、稽核與可視性 | 出事之後查不查得到 | 地端要自己蓋這一層;雲端則是買企業方案,但須注意上表列出的實際涵蓋範圍 |
地端主機解決的是資料落地與可控性,不是指令注入。第二項那些防護——沙箱、出口白名單、權限收斂、工具白名單、人工核准點——不論選哪一邊都得做。把預算全部押在硬體上而略過這一層,風險並沒有降低。
什麼時候地端有意義,什麼時候不必
地端真正有意義的情境:受規範資料依法或依客戶合約不得離開廠區或境內——醫療病歷、法務卷證、製造業的製程參數與保密協議涵蓋的圖面;需要離線或斷網環境;長期高用量下需要可預測的成本。
雲端加企業控制項就足夠的情境:一般商用程式碼、不涉受規範資料、需要當前最強的模型能力與 agent 生態。這種情況下購置地端主機,是把預算花在錯的地方。
Apple 的選擇正屬於後者——對外的產品路線是雲端服務加自訂條款。連保密要求極高的公司都把外部模型服務放進自家開發工具鏈,「雲端一定不安全」這個說法在事實面站不住。
但 Apple 是能自訂合約條款的一方,中型企業拿到的是標準化條款。台灣的中型製造業、醫療機構與法律事務所,面對的選項不是「Apple 那種等級的企業合約」與「地端部署」二選一,而是「員工用個人帳號把程式碼貼進去,而公司完全看不到」與「一個受控的環境」之間的選擇。
依前述 Cisco 調查,48% 的受訪者承認曾把公司非公開資訊輸入生成式 AI 工具。真正的對手不是任何一家模型供應商,是無從治理的影子使用。
結語
從 2023 年的封鎖到 2026 年把 agent 內建進官方開發工具,三年之間,題目從「要不要禁」變成「用什麼條件開」。
而條件的核心不在模型選誰,在於 agent 被賦予了什麼權限、在什麼環境裡執行、以及出事之後查不查得到。這三件事在雲端與地端都要處理,只是各自要蓋的那一層不同。
資料來源:Apple Newsroom(2024 年 6 月 10 日 Apple Intelligence、2025 年 6 月 9 日 WWDC25 開發者工具、2026 年 2 月 3 日 Xcode 26.3 agentic coding)與 Apple Developer 官方文件(Xcode 26 與 26.3 release notes、Setting up coding intelligence、Giving external agents access to Xcode);Anthropic 官方新聞稿與說明文件(Claude in Xcode、Apple Xcode 與 Claude Agent SDK、SSO/SCIM/Domain claiming/IP allowlisting/Audit logs/Compliance API 各支援文件、資料保留政策);《華爾街日報》2023 年 5 月 19 日關於 Apple 限制部分員工使用 ChatGPT 之報導;Gizmodo 2023 年 1 月 26 日關於 Amazon 內部法務警告之報導;Forbes 2023 年 2 月 22 日關於 JPMorgan Chase 限制之報導;TechCrunch 2023 年 5 月 2 日關於 Samsung 內部備忘錄之報導;Korea Times 與 Digital Today 2026 年 6 月 11 日關於 Samsung Electronics DX 事業部開放之報導;JPMorgan Chase 官方部落格 2025 年 6 月 3 日關於 LLM Suite 之說明;Cisco 2024 Data Privacy Benchmark Study(2024 年 1 月 25 日發布,12 個地區 2,600 位受訪者);英國 NCSC 與美國 NIST 關於提示詞注入之官方論述;Microsoft 事件應變團隊之公開示範。Apple Support App v5.13 事件依 MacRumors 分析師 Aaron Perris 於 2026 年 4 月 30 日公開之截圖與二進位比對,並經 App Store 版本紀錄佐證;Apple 就該事件、2023 年之內部限制及內部工程流程均未發表任何官方說明,凡涉 Apple 內部之描述一律為媒體報導或第三方分析,不應視為 Apple 立場。本文所引之權限核准率與紅隊測試數據均出自 Anthropic 官方發布;截至撰稿時點,查無具名受害企業因 agent 遭指令注入而導致資料外洩之公開在野案例,文中相關論述為架構性風險說明而非已發生事件。軟體版本與服務條款依時間變動,實際規格請以各廠商官方最新公告為準。本文非受任何公司委託或贊助,亦未收受對價;MAQ 為 AI 硬體系統整合商,銷售之工作站包含文中提及廠商之硬體產品,於本題具有商業利益,讀者宜一併考量。Apple、Xcode、Mac 為 Apple Inc. 之商標;Claude、Anthropic 為 Anthropic PBC 之商標;ChatGPT、Codex 為 OpenAI 之商標;GitHub、Copilot、Microsoft 為 Microsoft Corporation 之商標;Gemini 為 Google LLC 之商標;其餘商標歸各自所有者所有。