✨︎ Resumen (TL;DR):
- OpenAI lanzó el jueves 20 de agosto de 2026 el plugin Apple Messages para la app de escritorio de ChatGPT en macOS. Lee y busca conversaciones de iMessage, SMS y RCS, redacta respuestas y envía mensajes en nombre del usuario.
- Está disponible en todos los planes, pero solo funciona dentro de Codex y ChatGPT Work, no en los chats normales, y por ahora únicamente en la compilación para Apple Silicon.
- La aprobación por envío viene activada de fábrica. El permiso persistente elimina la revisión previa y el acceso total puede impedir que aparezca el aviso.
OpenAI lanzó el jueves 20 de agosto de 2026 el plugin Apple Messages para la app de escritorio de ChatGPT en macOS. La función permite que el asistente lea y busque chats de iMessage, SMS y RCS, redacte respuestas y las envíe mediante la app Messages en nombre del usuario. Está disponible en todos los planes, aunque solo opera dentro de Codex y ChatGPT Work y, por ahora, en Macs con Apple Silicon. OpenAI también documentó una falla conocida: el aviso de aprobación puede no aparecer cuando la tarea usa acceso total.

Apple Messages funciona fuera del chat normal
Apple Messages es un plugin para la app de escritorio de ChatGPT en macOS que lee y busca conversaciones de iMessage, SMS y RCS guardadas en la Mac, redacta respuestas y las envía a través de Messages en nombre del usuario.
El plugin corre en la Mac, pero no permite conversar con ChatGPT a distancia desde Messages. Tampoco aparece en los chats normales del asistente. Sus únicos espacios de uso son Codex y ChatGPT Work dentro de la aplicación de escritorio.
La guía también aclara dónde no existe la función: ChatGPT web o celular, Codex CLI y la extensión para IDE. Tras instalar el plugin desde el directorio correspondiente, macOS pide una segunda autorización, independiente de OpenAI, antes de que ChatGPT acceda a Messages.
En los espacios de trabajo administrados, un administrador puede desactivar el plugin desde el mismo control Computer Use que gobierna las acciones del agente sobre el escritorio.
El mismo paquete del 20 de agosto de 2026 incluyó otro cambio. Computer History es una función que convierte la actividad en la Mac en memorias para ChatGPT y Codex. Llegó al Espacio Económico Europeo, Suiza y Reino Unido para las cuentas Pro, Business y Enterprise, desactivada de fábrica y con Memories como requisito.
Un permiso puede cubrir todos los envíos a un chat
De fábrica, ChatGPT no envía nada hasta que el usuario aprueba el texto y sus destinatarios. OpenAI ofrece dos caminos:
Allow once: autoriza ese envío y sus destinatarios una sola vez.Always allow sending to this chat: autoriza todos los mensajes futuros a esa conversación sin volver a preguntar.
La guía de OpenAI recomienda conservar la aprobación por envío cuando una conversación pueda traer instrucciones ajenas o engañosas. La aprobación persistente elimina la última oportunidad de revisar un mensaje antes de que ChatGPT “lo envíe como si fueras tú”.
Por ese motivo, OpenAI recomienda usar el permiso persistente solo si el usuario acepta ese riesgo. La diferencia no está únicamente en la cantidad de clics: la primera opción conserva la revisión mensaje por mensaje y la segunda la elimina.
El permiso se puede revertir. En Settings > Computer use > Manage, dentro de Always allowed to send, el usuario debe borrar el chat con el icono de basura y confirmar Remove. Después de eso, ChatGPT vuelve a pedir aprobación antes de escribirle a ese contacto.
El acceso total puede ocultar el aviso
La misma sección de la documentación identifica una falla conocida. Cuando la tarea está configurada en modo de acceso total, o cuando los avisos de aprobación se desactivan por otra vía, Apple Messages puede quedarse sin mostrar la confirmación necesaria para enviar.
La salida que propone OpenAI es cambiar el preset a Ask for approval o a Approve for me y volver a intentarlo. La guía explica el disparador y el remedio, pero no dice cuándo se corregirá la falla.
En Codex, el modo de acceso total permite al agente leer, escribir y ejecutar comandos sin el sandbox ni las aprobaciones que el sistema aplica de forma predeterminada. En julio, OpenAI atribuyó a esa configuración, cuando se ejecutaba sin sandbox ni auto review, los borrados de archivos reportados por varios desarrolladores.
OpenAI deja dos puntos de privacidad sin precisar
OpenAI dijo a Bloomberg, en declaraciones que TechCrunch recogió, que el plugin corre en la máquina del usuario y no construye un índice de todos sus mensajes. TechCrunch señaló que esa explicación no aclara qué significa en la práctica y pidió más detalles a la compañía.
En esa nota aparece además una acción que la documentación oficial no describe: pedirle a ChatGPT que borre mensajes. La guía oficial habla de leer, buscar, redactar y enviar.
El riesgo de las instrucciones escondidas en Messages
En noviembre de 2025, OpenAI explicó en su sitio el riesgo de las inyecciones de prompts. Una inyección de prompts es una instrucción maliciosa que un tercero introduce en el contexto de una conversación para que el asistente haga algo que el usuario no pidió.
Uno de sus ejemplos es un agente al que se le encarga contestar el correo de la noche y termina compartiendo estados de cuenta. La compañía calificó la resistencia frente a esos ataques como “un problema difícil y abierto”.
OpenAI también recomendó revisar con cuidado cada confirmación que pida un agente y desaconsejó las órdenes amplias, como pedirle que revise el correo y haga lo que haga falta. Un hilo de Messages lo puede abrir cualquiera que tenga el número.
El plugin ya está disponible, pero por ahora solo alcanza a Macs con Apple Silicon y a quienes trabajen dentro de Codex o ChatGPT Work en la app de escritorio. Para ese grupo, un agente puede escribirle a sus contactos con el nombre del usuario. La diferencia entre un borrador automático y un mensaje enviado está en la aprobación: el permiso por envío conserva la revisión, el persistente la elimina y el acceso total puede hacer que el aviso no aparezca.
