top of page

Windows Recallの懐疑論がオンデバイスAIが依然として反発に直面する理由を示す

Windows Recallは2026年6月に保存されたスクリーンショットの扱いについて新たな批判を浴びた。これはローカル限定と宣伝されている場合でも同様である。Microsoftは本機能をデバイス上でデータを処理する時間節約型の記憶補助機能として位置づけた。しかしフォーラムやセキュリティ研究者は依然として同じ点を指摘し続けている。場所が信頼に等しいわけではないという点だ。この反応はより深いパターンを示している。オンデバイスAIは露出の低減を約束するが、ユーザーは依然として誰がアクセスを制御し、システムがどのように検証可能かを疑問視している。具体的な事例がそのギャップを物語っている。あるセキュリティ研究者が主要カンファレンスで、Windows Helloによる1回のロック解除後にRecallスナップショット1ヶ月分を丸ごとエクスポートし、別のマシンで10分未満で視覚タイムラインを再生できることを実証した。このデモは開発者コミュニティで急速に広がり、独立した監視を求める声が再燃した。同研究者は後に、エクスポートされたアーカイブがフル解像度の画像と検索可能な埋め込みを保持しており、攻撃者が閲覧セッション、チャットウィンドウ、文書編集をほぼ完璧な忠実度で再構築できることを示すフォローアップレポートを公開した。こうしたデモにより、会話は抽象的な懸念を超え、技術的に関心のあるユーザーなら誰でも検証可能な再現性のある技術的証拠へと移行した。

Windows Recall keeps capturing periodic screenshots and indexing them for search.

Microsoftはデータがハードドライブ上で暗号化され、取得にはWindows Helloが必要だと述べている。この設計により画像をクラウドに送信する必要がなくなる。この変更は以前のプライバシー苦情を沈静化するためのものだった。ユーザーは依然としてデータベース自体が漏洩したり、同じマシン上の他のソフトウェアからアクセスされたりする可能性を問うている。独立したテストの報告では、スナップショットストアが一度ロック解除されると、さらなるプロンプトなしに一括エクスポートが可能であることが示された。これらの発見は重要である。多くのユーザーが家族や同僚とデバイスを共有しており、同じアカウントコンテキストで全履歴へのアクセスが許可されるためだ。ある企業のセキュリティチームは管理対象ラップトップ上でエクスポートプロセスを再現し、初期の生体認証ゲートを通過した後は結果のアーカイブに追加の復号ステップが不要であることを発見した。この結果は、各アクセス試行で新たな認証がトリガーされると主張するMicrosoftの内部文書と直接矛盾する。

The Evolution of Recall and Its Controversies

Windows Recallは2024年にWindows 11のプレビュービルドでCopilot+ PCイニシアチブの一環として初めて登場した。初期のデモでは「先週火曜日に編集したスプレッドシートを探す」といった自然言語クエリで過去のアクティビティを検索できる点を強調した。Microsoftはすべての処理がニューラルプロセッシングユニット上でローカルに行われ、クラウド送信を避けると強調した。初期のロールアウト試みは即座に反発を招いた。擁護団体は継続的なスクリーンショット撮影が個人デバイス内の常時監視システムを生み出すと主張した。米国と欧州連合の議員は潜在的な規制上の影響についてブリーフィングを要請した。Microsoftは一般提供を延期し、オプトイントグルを導入し、初期セットアップにWindows Hello認証を必要とする対応を取った。official Microsoft announcement on Recallによると。

2025年半ばまでに、同社は一時停止/再開コントロールと特定のアプリケーションをキャプチャから除外する機能を追加した更新プレビューをリリースした。これらの調整にもかかわらず、独立したセキュリティ監査では、基盤となるスナップショットデータベースに関する懸念が引き続き浮上した。研究者らは、同じユーザーアカウントで実行されるマルウェアが、Windows Helloプロンプトが満たされた後に復号化されたレコードにアクセスできることを実証した。これらの発見は、当初ローカル処理の保証を歓迎していたユーザーの中でも懐疑論を再燃させた。ベータテスターが除外リストが特定のWindows更新後に保持されず、以前にブロックされたアプリケーションのキャプチャがサイレントで再有効化されることを発見した際、さらに論争が巻き起こった。エンタープライズ管理者は、Recallのグループポリシー設定がローカルスクリプト実行によって上書き可能であることに気づき、中央集権的な制御を損なう結果となった。調整のタイムラインは、Microsoftが実用性とユーザーの懸念のバランスを取ろうとした経緯を示している。各反復でトグルやフィルターが追加されたが、いずれも共有アカウントコンテキストという根本的な問題に対処していなかった。例えば、複数の人が1台のノートPCを使用する家庭では、生体認証プロンプトがしばしば唯一の障壁となる。一度通過すると、追加の確認なしに視覚的な記録が利用可能になる。この進化は、ベンダーの保証と現実の展開実態の間の持続的なギャップを浮き彫りにしている。2026年の追加テストでは、一時停止状態自体がスケジュールされたタスクを介してリモートで切り替え可能であり、ユーザー通知なしに機能を復元できることが確認された。

RecallにおけるローカルAI処理の技術アーキテクチャ

Recallは定期的な間隔でスクリーンショットをキャプチャし、オンデバイスのビジョンモデルを使用して埋め込みに変換し、画像とそのセマンティックインデックスの両方を暗号化されたSQLiteベースのストアに保存する。暗号化キーはデバイスのTrusted Platform Module内に封印され、Windows Helloの生体認証が成功した後にのみ解放される。このアーキテクチャは日常的なネットワーク流出を防ぐ一方で、いくつかの攻撃対象を開いたままにしている。スナップショットディレクトリはユーザープロファイル内の非表示フォルダーに存在し、標準的なファイルシステム権限で保護されている。ただし、同等の権限で実行されるプロセスは、初期ロック解除後に復号化されたファイルを読むことができる。Microsoftはこれらのファイルの場所と暗号化プリミティブをdeveloper documentation on Windows security primitivesに文書化している。

ビジョンモデル自体は埋め込みを迅速に生成するためにneural processing unit上で実行されるが、これらの埋め込みは生の画像とともに保持される。この二重保存アプローチにより高速なセマンティック検索が可能になるが、攻撃者が標的にできる機密資料の量も増加する。実際、セキュリティ専門家が利用できるフォレンジックツールは、キーが取得された後にSQLiteストアを直接解析する方法をすでに示している。管理された環境での拡張テストにより、追加の攻撃ベクトルが明らかになった。例えば、研究者は一般的な権限昇格手法を使用してWindows Helloロック解除直後にユーザーセッションにコードを注入し、さらなる認証をトリガーせずにRecall履歴全体を自動的にスクレイピングできるようにした。スナップショットフォルダーを暗号化された外部ドライブに再配置しようとしたパワーユーザーは、NPUが元の保護されたパスへの直接アクセスを必要とするため、機能が完全に破損することを発見した。これらのアーキテクチャ上の制約は、ローカル処理がオペレーティングシステム内の脆弱な信頼境界に依然として依存していることを示している。2026年初頭にリリースされた別の研究では、埋め込み生成パイプラインを調査し、中間特徴ベクトルがシステムメモリに数秒間キャッシュされる場合があることを発見し、暗号化ストアに触れずにセマンティック表現を抽出するためのメモリスクラッピングマルウェアに短い窓を開くことがわかった。

Comparative Analysis: Recall vs. Other On-Device AI Solutions

macOSおよびiOS上のApple Intelligenceも、画像クリーンアップやライティング支援などの機能でオンデバイス推論を実行する。AppleのハードウェアバックドSecure Enclaveドキュメントは、キーがSecure Enclaveから決して離れないことを示しており、処理される新しいデータタイプごとに明示的なユーザー同意モデルを維持している(Apple)。Android上のGoogleのオンデバイス文字起こしおよびスマートリプライ機能も同様に処理を電話に限定するが、すべてのアクセスタイムスタンプと呼び出しアプリケーションをリストする監査ログを公開している。Galaxyデバイス上のSamsungの実装は、アクティビティタイムラインを保存する機能に対して別個のKnox認証を要求することでさらにレイヤーを追加する。これらの違いは、オンデバイス主張が実行において大きく異なることを示している。Appleのモデルは、例えば明示的な許可プロンプトなしにサードパーティアプリがプライベート推論出力を読み取ることをブロックする。一方、Recallの現在の構造は、初期のWindows Helloチェックが成功した後に永続的なログもアプリケーションごとの境界も提供しない。

Enterprise deployments highlight further divergence. Organizations using Apple devices can enforce per-app data isolation through configuration profiles that survive software updates. Microsoft’s current group-policy framework for Recall, however, permits local overrides that persist across reboots, creating inconsistent protection levels across managed fleets. Independent benchmarks conducted in 2025 placed Recall’s resistance to local exfiltration at the lower end of the spectrum when compared with Android’s verified boot chain and Apple’s system-wide data-protection classes. A side-by-side laboratory evaluation showed that Apple’s implementation required explicit user consent for each new data category, while Recall’s consent applied only at initial enablement. This structural difference produced measurable divergence in user perception during controlled usability studies.

Why Location Alone Does Not Settle Trust Questions

Advocates of on-device AI argue that keeping data inside the laptop removes the main risk of network transmission. Critics reply that the risk simply moves to the device boundary. Microsoft has not published independent audits that cover local access controls under the same user context. The distinction becomes clearer when considering supply-chain threats. A compromised update package could alter how snapshots are indexed or exported without any external data leaving the machine. Device-sharing scenarios add another dimension. Location-based assurances therefore address only part of the threat model. Full confidence requires verifiable isolation between processes and visible records of every access attempt, elements still missing from Recall’s default configuration. Additional analysis from privacy researchers emphasized that the absence of remote attestation mechanisms prevents even security-conscious users from confirming whether the feature remains in its intended state after system updates.

Practical Implications for Everyday Users and Organizations

For individual users, the implications extend beyond theoretical risks. Professionals who handle sensitive client information may inadvertently create searchable visual records of confidential documents simply by working normally on a Recall-enabled machine. A consultant reviewing financial statements could later find those exact pages retrievable through natural-language search, even if the files themselves were deleted from disk. Families sharing a single laptop face similar exposure: one biometric unlock grants any household member access to months of screen activity, including private messages or medical portals. Organizations adopting Copilot+ hardware must therefore weigh productivity gains against the need for additional endpoint-detection rules and user-education programs that emphasize frequent pausing of capture. Enterprise IT teams have begun testing layered controls such as conditional-access policies that disable Recall entirely on high-security devices. Some administrators script daily deletion of the snapshot database at logout, effectively converting the feature into a session-only tool. These workarounds demonstrate that practical deployment often requires custom mitigations not provided by Microsoft’s default controls. Several large financial institutions have already published internal guidelines instructing employees to disable Recall on devices that process regulated customer data.

Limitations and Risks That Remain Unaddressed

反復的な改善にもかかわらず、いくつかの制限が依然として残っています。この機能には、再起動後も存続する改ざん防止の監査証跡が依然として欠けており、組織は不正使用が疑われた後のフォレンジック証拠を入手できません。除外リストは機能の更新時にリセットされ、ユーザーが以前に保護していたアプリケーションが露出します。ストレージの増加も公表されていないリスクをもたらします。デフォルトの保持設定は、活発に使用されるマシンでは数週間以内に数十ギガバイトを消費する可能性があり、ユーザーはRecallを無効にするか、継続的なバックグラウンドディスクアクティビティを受け入れるかを迫られます。規制の不確実性も採用をさらに複雑にします。EUの法案では、継続的なスクリーンショット取得を職場監視の一形態として分類し、地域ストレージに関係なく従業員の明示的な同意を必要とする可能性があります。サプライチェーン攻撃者は依然として現実的な脅威ベクトルです。ニューラル処理ユニットのファームウェアと暗号化シーリングメカニズムの両方が、定期的な更新を受けるコンポーネントに依存しているためです。1つの悪意のある更新で、生体認証ゲーティングを弱めたりバイパスしたりする可能性があり、ネットワークアクティビティは一切トリガーされません。これらのギャップは、オンデバイスマーケティングだけでは懐疑論を沈静化できていない理由を浮き彫りにしています。2025年末に実施された独立した監査では、デフォルトの保持ポリシーがレジストリ変更を通じてサイレントに延長され、ユーザーの認識なしに無期限の保存が可能になることがさらに明らかになりました。

規制および立法の動向

議員らは、進化する機能セットに対して監視を強めています。米国では、下院エネルギー・商業委員会のメンバーが、Recallが既存のデータ保護法とどのように相互作用するかの詳細なブリーフィングを求めました。すでにデジタルサービス法を評価している欧州の規制当局は、継続的なローカルキャプチャがGDPRの定義の下で個人データ処理に該当するかどうかの検討を開始しています。いくつかの米国州では、視覚的なアクティビティログを明示的にカバーする生体認証プライバシー法の改正を検討しています。これらの動きは、将来のコンプライアンス義務が技術的保護措置を超えて、オペレーティングシステムレベルでの必須開示およびオプトイン機構を含む可能性を示唆しています。これらの規則に備える組織は、既存のデータインベントリフレームワーク内でRecallのデータフローのマッピングを開始しています。

ユーザー視点とコミュニティの反応

コミュニティフォーラムでは、さまざまな態度が明らかになっています。プライバシーを重視するユーザーはこの機能を完全に無効にし、同僚にも同じことを推奨することがよくあります。一方、生産性を重視する愛好家は、過去のドキュメントや会議を検索する際に具体的な時間の節約を実感していると述べています。議論を通じて繰り返し出てくるテーマは、バイナリのオン/オフ切り替えではなく、アプリケーションごとのきめ細かい同意を求める声です。Recallのスナップショットストアに追加の暗号化レイヤーやエクスポートフィルターをラップするオープンソースプロジェクトがいくつか登場しており、Microsoftがまだ提供していないコントロールに対するユーザーの需要を示しています。これらのプロジェクトは、管理者がレジストリレベルの強化手順を順を追って実行できる詳細な設定ガイドを公開することがよくあります。

今後の注目点

開発者とプライバシー擁護者は、アプリケーションごとのアクセスログや必須の再認証間隔の導入について、今後のWindows Insiderビルドを監視する必要があります。独立したセキュリティ研究者は、スナップショットデータベースを公開する概念実証ツールの公開を続けており、その発見はMicrosoftのパッチ適用サイクルに頻繁に影響を与えています。デバイス上の標準化された監査インターフェースに向けた業界全体の動きは、最終的にMicrosoftを含むすべてのベンダーに、より強力な分離プリミティブを採用するよう圧力をかける可能性があります。Copilot+デバイスを評価するユーザーは、Windows Helloの動作やRecallストレージの場所を具体的にターゲットとするサードパーティのエンドポイント保護統合に関する発表された変更を追跡する必要があります。検証可能な実行環境に関する進行中の学術研究も、ローカル処理の主張と観測可能なアクセス制御の間の現在の信頼ギャップに対処できる新しいハードウェアプリミティブを生み出す可能性があります。

急成長するテクノロジーのストーリーを追うチームは、ソースノート、ミーティングの文脈、フォローアップの質問を一緒に保管する場所を必要とすることがよくあります。軽量なAI knowledge baseは、ニュースサイクルが変わった後でもそれらの可動部分を再訪しやすくします。

 
 

無料で始めましょう

ローカルファーストのパーソナル知識管理付きAIアシスタント

より良いAI体験のために、

remio は現在、 Windows 10+ (x64)M-Chip Mac のみをサポートしています。

脳内に検索バーを追加

ただremioに尋ねるだけ

すべてを思い出す

何も整理しない

bottom of page