Microsoft отреагировала на волну критики как в соцсетях от обычных пользователей и специалистов по информационной безопасности, так и в средствах массовой информации и внесла некоторые ограничения на работу Recall, которая рано или поздно появится на большинстве компьютеров с Windows. В этой статье мы постараемся привести таймлайн всей этой истории и начнем не с анонса новой фичи, а отмотаем еще немного назад. 3 мая Microsoft объявляет об инициативе Secure Future. В
Поводов усилить безопасность своих решений у Microsoft было достаточно. Инициатива Secure Future стала ответом на ряд громких киберинцидентов, в ходе которых у компаний и государственных структур были похищены чувствительные данные. Основные три «слона», на которых стоит инициатива Microsoft, — это безопасность на этапе разработки (Secure by Design), максимальная защищенность данных с настройками по умолчанию (Secure by Default) и развитие инструментов мониторинга и защиты (Secure Operations). 20 мая компания провела
Искусственный интеллект в том или ином виде в этом году начал рекламироваться по-настоящему широко. Хотя пока и не ясно, насколько хорошо все эти нововведения будут приняты пользователями, производители аппаратного обеспечения и ПО уже активно конкурируют друг с другом за потенциальную долю рынка в новой реальности, когда к любой привычной нам функциональности компьютера, ноутбука и смартфона будет прикручена какая-нибудь нейросеть. Вслед за анонсами Microsoft и Qualcomm новые линейки процессоров представили компании
Всю эту производительность нужно куда-то утилизировать, предъявив пользователям новые возможности, и вот с этим пока дела обстоят не очень хорошо. Помимо фичи Recall компания Microsoft представила возможность перевода в режиме реального времени с 44 языков на английский — во время аудиозвонков или при просмотре кино и видеороликов. ИИ-эффекты внедрены в ПО для веб-камеры, а в новом Microsoft Paint обещан помощник, улучшающий рисунки. Функция Recall на фоне других выглядит единственным нетривиальным нововведением. При этом и она имеет предшественника в виде стороннего ассистента
В самой идее «записи действий пользователя» ничего плохого нет, хотя в нескольких комментариях было отмечено, что это достаточно нишевая функциональность. Она вряд ли принципиально изменит наше взаимодействие с компьютером под управлением Windows 11. Две основные проблемы Recall — это небезопасная реализация и недоверие со стороны пользователей к любым попыткам масштабного сбора персональных данных. Отвечая заранее на возможную критику, в Microsoft пытались отреагировать именно на потенциальное недоверие пользователей. Множество раз было сказано, что данные Recall хранятся и обрабатываются локально на компьютере и ни в коем случае не отправляются на серверы Microsoft. Даже если и так, остается проблема небезопасной реализации данной функции. Об этом на прошлой неделе было сказано много. Сразу несколько исследователей смогли оценить функциональность Recall, не имея на руках новые компьютеры (они поступят в продажу 18 июня). Это можно сделать в виртуальной машине локально или арендовав виртуальный сервер на базе архитектуры ARM.
Внутренняя кухня Recall разобрана
Возвращаемся к описанию основной функциональности Recall: эта фича регулярно (по некоторым источникам, раз в пять секунд) делает скриншоты экрана и распознает их содержимое, сохраняя метаданные в базу для дальнейшего поиска. Если вы вводите номер кредитки на сайте интернет-магазина, он будет сохранен в базу, по сути, открытым текстом. Если вы устроили секретный, автоматически удаляющийся разговор в мессенджере, весь чат попадет в базу Recall и будет храниться там неопределенное время как в виде текста, так и в виде скриншотов. Вся ваша почтовая корреспонденция, все документы будут там же. Не будут сохранены пароли при их вводе на сайтах, но если вы хотя бы один раз засветите пароль открытым текстом, он также попадет в базу. Любопытная деталь: Recall не сохраняет данные о приватных (в режиме инкогнито) сессиях в браузере Microsoft Edge, но на Chrome и Firefox это ограничение не распространяется. В общем, на компьютере с включенной фичей Recall будет храниться отдельная, достаточно полная копия всех ваших персональных данных. Если даже согласиться на этот потенциальный риск, очевидно, что защищать эту копию нужно не хуже, чем любые другие хранилища максимально чувствительной информации. Быстрый анализ функции Recall по ссылкам выше показывает, что вся эта информация защищена недостаточно хорошо, примерно на уровне текстового документа с паролями, хранимого на рабочем столе.
Отдельной порции критики была удостоена схема навязывания фичи Recall для новых пользователей. В изначальном варианте диалог при первой настройке компьютера, относящийся к Recall, выглядел так:
Функция включена по умолчанию, и только позднее ее можно отключить в настройках системы. В конце прошлой недели Microsoft отреагировала на критику и немного усилила защищенность базы данных Recall. Во-первых, чтобы включить фичу, а также для доступа к базе данных потребуется авторизация пользователя через систему Windows Hello. Во-вторых, будет введена проверка на наличие пользователя у компьютера при доступе к сохраненной информации. В-третьих, вводится еще один слой шифрования данных. Слегка изменен диалог активации фичи при первоначальной настройке ПК:
Впрочем, вот это уже чисто косметическое изменение. Большинство пользователей нажмут «Да», не читая, и, возможно, даже не будут знать о том, что за всеми их действиями штатно следят. В обсуждениях в Сети часто поднималась тема, что лучший способ обезопасить пользовательские данные — не собирать их вовсе. Новые средства защиты Recall наверняка попробуют обойти разработчики вредоносного ПО. Помимо потенциальных кибератак есть еще и проблема сталкинга — слежки за членами семьи и близкими людьми, и фича Recall тут, мягко говоря, не помогает. В отдельном эксперименте журналисты издания Ars Technica
Что еще произошло
Исследователи «Лаборатории Касперского»
Bleeping Computer
Zyxel
Серьезная уязвимость была