当科技巨头的"安全承诺"遇上现实的骨感,用户的隐私究竟该由谁来守护?微软Recall功能自发布以来争议不断,而最新曝光的安全问题,再次将这场隐私保卫战推向风口浪尖。
微软Recall是一项搭载于Copilot+ PC的AI功能,其核心逻辑是持续截图用户的屏幕操作,并通过本地AI模型进行分析和索引,让用户能够"回溯"过去的任何操作记录。
听起来颇为便利,但问题随之而来——这些截图数据究竟安全吗?微软一再声称,所有数据均存储在本地,受到加密和Windows Hello身份验证保护,外界无法触及。然而,现实给出了截然不同的答案。
安全研究员Alex Hagenah在Recall发布后不久,便开发出一款名为TotalRecall的工具,成功从Recall的本地数据库中提取出大量未加密的截图和文本内容。更令人震惊的是,这一过程并不需要高超的黑客技术,任何在本地拥有普通访问权限的程序或恶意软件,都可以轻松读取这些"受保护"的数据。
进一步的分析显示,Recall的核心数据库——一个SQLite文件——在特定条件下几乎处于"裸奔"状态。用户的浏览记录、聊天内容、输入的密码以及银行账户信息,均有可能以明文或可解析的形式暴露其中。
这意味着,一旦用户设备感染信息窃取类恶意软件,Recall实际上相当于为攻击者提供了一份完整的用户行为日志,大幅降低了数据窃取的门槛。
面对安全社区的强烈质疑,微软的官方回应却颇为耐人寻味。其发言人表示,上述问题"并不构成漏洞",理由是攻击者需要首先获得本地设备的访问权限才能实施攻击。
然而,这一说法在逻辑上站不住脚。信息窃取型恶意软件(Infostealer)本身就是以静默方式在本地运行为主要特征,获取本地权限恰恰是此类攻击的标准路径。换言之,微软的辩解等同于声称"只要小偷进了门,财物被盗就不算我们的问题"。
安全专家Kevin Beaumont对此直言不讳:"Recall本质上是一个敏感数据的蜜罐,却被包装成生产力工具出售给用户。"
在舆论持续发酵后,微软不得不宣布将Recall功能的正式推出时间推迟,并承诺在安全机制上进行改进,包括将数据存储迁移至更严格的加密区域,以及引入更完善的访问控制策略。
但值得注意的是,这些改进措施均是在外部压力下被动推出的,而非微软主动进行的安全审计结果。这不禁让人质疑:在AI功能的开发竞争中,用户隐私的权重究竟排在第几位?
面对上述风险,普通用户并非毫无选择:
Recall事件折射出的,是AI快速落地过程中安全伦理的集体失位。当功能创新的节奏远超安全验证的速度,买单的永远是毫不知情的普通用户。

需求表单
您的电子邮件地址不会被公开。必填字段已标记*