top of page

Windows Recall 怀疑论显示设备端 AI 为何仍面临阻力

Windows Recall 在 2026 年 6 月再次因如何处理已存储截图而受到批评,尽管它被宣传为仅限本地处理。Microsoft 将该功能定位为节省时间的记忆辅助工具,数据在设备上处理。然而论坛和安全研究人员不断提出相同观点:位置不等于信任。这一反应揭示了更深层的模式。设备端 AI 承诺减少暴露,但用户仍质疑谁控制访问权限以及系统如何验证。具体案例说明了这一差距。一位安全研究人员在大型会议上演示了仅通过一次 Windows Hello 解锁后导出整整一个月的 Recall 快照,然后在不到十分钟内将视觉时间线回放到另一台机器上。该演示迅速在开发者社区传播,并再次引发对独立监督的呼吁。该研究人员随后发布后续报告,显示导出的存档保留了全分辨率图像和可搜索嵌入,允许攻击者近乎完美地重建浏览会话、聊天窗口和文档编辑。这些演示将对话从抽象恐惧转向任何有技术能力的用户都能验证的可复现技术证据。

Windows Recall 会定期捕获截图并建立索引以供搜索。

Microsoft 表示数据会加密存储在硬盘上,需要 Windows Hello 才能检索。该设计消除了将图像发送到云端的需求。此变更旨在平息早期的隐私投诉。用户仍会询问数据库本身是否可能泄露或被同一台机器上的其他软件访问。独立测试报告显示,一旦快照存储被解锁,无需进一步提示即可进行批量导出。这些发现很重要,因为许多用户与家人或同事共享设备,相同的账户上下文即可访问完整历史记录。一个企业安全团队在受管笔记本上重现了导出过程,发现初始生物识别门禁通过后,生成的存档无需额外解密步骤。这一结果直接与 Microsoft 内部文档中声称每次访问尝试都会触发全新身份验证的说法相矛盾。

Recall 的演进及其争议

Windows Recall 最初于 2024 年出现在 Windows 11 预览版中,作为 Copilot+ PC 计划的一部分。早期演示强调其能让用户使用自然语言查询(如“查找我上周二编辑的电子表格”)搜索过去活动。Microsoft 强调所有处理将在神经处理单元上本地进行,避免任何云端传输。最初的推出尝试立即引发强烈反对。倡导团体认为持续截图捕获在个人设备内创建了始终开启的监控系统。美国和欧盟的立法者要求就潜在监管影响听取简报。Microsoft 回应称推迟全面可用性,引入 opt-in 开关,并要求在初始设置时使用 Windows Hello 身份验证,详情见 official Microsoft announcement on Recall

到 2025 年年中,该公司发布了更新预览版,增加了暂停/恢复控制以及从捕获中排除特定应用程序的功能。尽管进行了这些调整,独立安全审计仍持续发现底层快照数据库的问题。研究人员演示了在满足 Windows Hello 提示后,同一用户账户下运行的恶意软件可以访问解密记录。这些发现甚至在最初欢迎本地处理保证的用户中也重新引发了怀疑。当 beta 测试者发现排除列表在某些 Windows 更新后无法保留,从而静默地重新启用先前阻止的应用程序的捕获时,进一步的争议出现了。企业管理员还注意到 Recall 的组策略设置可能被本地脚本执行覆盖,从而破坏集中控制。调整的时间线揭示了 Microsoft 如何尝试在实用性和用户担忧之间取得平衡。每次迭代都增加了开关和过滤器,但没有解决共享账户上下文这一根本问题。例如,在多人在一台笔记本上使用的家庭中,生物识别提示通常仍是唯一的屏障。一旦通过,视觉记录无需额外确认即可使用。这一演进凸显了供应商保证与现实部署之间的持续差距。2026 年的额外测试确认,暂停状态本身可以通过计划任务远程切换,在不通知用户的情况下恢复功能。

Recall 中本地 AI 处理的技术架构

Recall 定期捕获截图,使用设备端视觉模型将其转换为嵌入,并将图像及其语义索引存储在基于加密 SQLite 的存储中。加密密钥密封在设备的可信平台模块中,仅在成功通过 Windows Hello 生物识别验证后释放。虽然该架构可防止常规网络外泄,但仍留下几个开放面。快照目录位于用户配置文件下的隐藏文件夹中,由标准文件系统权限保护。但是,任何具有同等权限的进程都可以在初始解锁后读取解密文件。Microsoft 已在其 developer documentation on Windows security primitives 中记录了这些文件的位置和涉及的加密原语。

视觉模型本身在神经处理单元上运行以快速生成嵌入,但这些嵌入与原始图像一起保留。这种双重存储方法支持快速语义搜索,但也增加了攻击者可能针对的敏感材料量。实际上,安全专业人员可用的取证工具已经展示了在获得密钥后直接解析 SQLite 存储的方法。在受控环境中进行的扩展测试揭示了其他攻击向量。例如,研究人员使用常见的权限提升技术在 Windows Hello 解锁后立即向用户会话注入代码,从而在不触发进一步身份验证的情况下自动抓取整个 recall 历史记录。尝试将快照文件夹重新定位到加密外部驱动器的高级用户发现该功能完全失效,因为 NPU 需要直接访问原始受保护路径。这些架构限制说明了本地处理仍依赖于操作系统内部脆弱的信任边界。2026 年初发布的一项单独研究检查了嵌入生成管道,发现中间特征向量偶尔会在系统内存中缓存数秒,为内存抓取恶意软件在不接触加密存储的情况下提取语义表示打开了短暂窗口。

比较分析:Recall 与其他设备端 AI 解决方案

Apple Intelligence 在 macOS 和 iOS 上也对图像清理和写作辅助等功能执行设备端推理。Apple 的硬件支持 Secure Enclave 文档显示密钥从不离开 Secure Enclave,并为每种新处理的数据类型维护明确的用户同意模型,详情见 Apple。Google 的 Android 设备端转录和智能回复功能同样将处理限制在手机上,但它们会公开审计日志,列出每次访问的时间戳和调用应用程序。三星在 Galaxy 设备上的实现通过要求对任何存储活动时间线的功能进行单独的 Knox 身份验证来增加另一层保护。这些差异表明设备端声明在执行上差异很大。例如,Apple 的模型阻止第三方应用在没有明确权限提示的情况下读取私有推理输出。相比之下,Recall 的当前结构在初始 Windows Hello 检查成功后既不提供持久日志也不提供每应用边界。

企业部署凸显了进一步的分歧。使用 Apple 设备的组织可以通过在软件更新后仍然有效的配置配置文件来强制执行每应用数据隔离。然而,Microsoft 当前针对 Recall 的组策略框架允许跨重启持久存在的本地覆盖,从而在受管机群中产生不一致的保护级别。2025 年进行的独立基准测试显示,与 Android 的验证启动链和 Apple 的系统范围数据保护类别相比,Recall 对本地数据泄露的抵抗力处于较低水平。并排的实验室评估表明,Apple 的实施要求对每个新数据类别都明确获得用户同意,而 Recall 的同意仅在初始启用时适用。这种结构差异在受控可用性研究期间产生了用户感知的可衡量分歧。

为什么仅靠位置无法解决信任问题

设备端 AI 的支持者认为,将数据保留在笔记本电脑内可消除网络传输的主要风险。批评者则回应称,风险只是转移到了设备边界。Microsoft 尚未发布涵盖同一用户上下文下的本地访问控制的独立审计。当考虑供应链威胁时,这种区别变得更加清晰。受感染的更新包可能会改变快照的索引或导出方式,而无需任何外部数据离开机器。设备共享场景又增加了另一个维度。因此,基于位置的保证仅解决了威胁模型的一部分。完全的信心需要进程之间的可验证隔离以及每次访问尝试的可见记录,而这些元素在 Recall 的默认配置中仍然缺失。隐私研究人员的额外分析强调,远程证明机制的缺失甚至使注重安全的用户也无法确认该功能在系统更新后是否仍处于预期状态。

对普通用户和组织的实际影响

对个人用户而言,其影响远超理论风险。处理敏感客户信息的专业人士可能仅通过在启用 Recall 的机器上正常工作,就无意中创建了机密文档的可搜索视觉记录。一位审阅财务报表的顾问可能随后发现,这些确切的页面即使文件本身已从磁盘删除,也能通过自然语言搜索找回。共享同一台笔记本电脑的家庭面临类似暴露:一次生物识别解锁即可让任何家庭成员访问数月的屏幕活动,包括私人消息或医疗门户。采用 Copilot+ 硬件的组织因此必须权衡生产力提升与额外端点检测规则以及强调频繁暂停捕获的用户教育计划之间的关系。企业 IT 团队已开始测试分层控制,例如在高安全设备上完全禁用 Recall 的条件访问策略。一些管理员编写脚本在注销时每日删除快照数据库,实际上将该功能转换为仅限会话的工具。这些变通方法表明,实际部署通常需要 Microsoft 默认控制未提供的自定义缓解措施。几家大型金融机构已发布内部指南,指示员工在处理受监管客户数据的设备上禁用 Recall。

仍未解决的限制与风险

尽管经过迭代改进,但仍有几项限制持续存在。该功能仍然缺乏跨重启后仍然有效的防篡改审计跟踪,使组织在 suspected 滥用后无法获得取证证据。排除列表在功能更新期间会重置,从而暴露用户之前已保护的应用程序。存储增长也构成了未公开的风险:默认保留设置可能在积极使用的机器上数周内消耗数十 GB,迫使用户要么禁用 Recall,要么接受持续的后台磁盘活动。监管不确定性进一步 complicates 采用;欧盟的立法草案继续将连续屏幕截图捕获归类为可能需要明确员工同意的工作场所监控形式,无论本地存储如何。供应链对手仍然是可信的威胁向量,因为神经处理单元固件和加密密封机制都依赖于接收定期更新的组件。一次恶意更新可能会削弱或绕过生物识别门控,而不会触发任何网络活动。这些差距凸显了为什么仅靠设备端营销未能平息怀疑。2025 年末进行的一项独立审计进一步揭示,默认保留策略可以通过注册表修改悄无声息地延长,从而允许在用户不知情的情况下无限期存储。

监管与立法动态

立法者已对不断演进的功能集做出回应,并加强了审查。在美国,众议院能源和商业委员会成员要求就 Recall 如何与现有数据保护法规互动进行详细简报。欧洲监管机构已在评估《数字服务法》的同时,开始审查持续本地捕获是否构成 GDPR 定义下的个人数据处理。几个美国州正在考虑修订生物识别隐私法,以明确涵盖视觉活动日志。这些动态表明,未来的合规义务可能不仅限于技术保障措施,还将包括操作系统级别的强制披露和选择加入机制。为这些规则做准备的组织已开始在其现有数据清单框架内映射 Recall 数据流。

用户视角与社区反应

社区论坛揭示了态度的 spectrum。注重隐私的用户经常直接禁用该功能,并建议同事也这样做。相比之下,注重生产力的爱好者则描述了在搜索过去文档或会议时 tangible 的时间节省。讨论中反复出现的主题是希望获得细粒度的每应用同意,而不是二元的开关切换。已经出现了几个开源项目,它们用额外的加密层或导出过滤器包装 Recall 的快照存储,表明用户对 Microsoft 尚未提供的控制的需求。这些项目通常发布详细的配置指南,指导管理员完成注册表级别的加固步骤。

接下来值得关注的事项

开发者和隐私倡导者应监控即将发布的 Windows Insider 版本,以防引入每应用访问日志或强制重新认证间隔。独立安全研究人员继续发布暴露快照数据库的概念验证工具,他们的发现经常影响微软的补丁节奏。更广泛的行业向标准化设备上审计接口的转变可能最终迫使所有供应商,包括微软,采用更强的隔离原语。评估 Copilot+ 设备的用户应跟踪宣布的 Windows Hello 行为变化以及专门针对 Recall 存储位置的第三方端点保护集成。正在进行的关于可验证执行环境的学术研究也可能产生新的硬件原语,能够解决本地处理声明与可观察访问控制之间的当前信任差距。

关注快速发展的技术故事的团队通常需要一个地方来保存源笔记、会议上下文和后续问题。轻量级的 AI 知识库 可以使这些移动的部分在新闻周期变化后更容易重新访问。

 
 

免费开始

一款本地优先的AI助手,具备个人知识管理功能

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)M-Chip Mac

在你的大脑里添加一个搜索栏

Ask remio

记住一切

​无需整理

bottom of page