De laatste keer dat Microsoft sprak over de mogelijkheid om zijn controversiële functie Recall te verwijderen, zei het dat het een simpele bug betrof, die snel gecorrigeerd zou worden. In Redmond lijken ze geobsedeerd door de lancering en hebben ze de afgelopen maanden het beveiligingsprofiel geoptimaliseerd. De meest relevante nieuwtjes zijn echter: het wordt een volledig opt-in-ervaring, het vereist alle beveiligingsparameters van Windows 11... en we kunnen het van het systeem verwijderen.
De initiële versie van Windows Recall deed niets anders dan de nachtmerries van veel beveiligingsexperts werkelijkheid maken: de database was niet versleuteld en alles (lees: malware) had toegang tot de inhoud kunnen krijgen. Na de golf van negatieve reacties besloot Redmond opnieuw te beginnen en details toe te voegen die voor het bedrijf belangrijk zijn... maar die er vanaf het begin hadden moeten zijn. David Weston, vice-president van "Enterprise and OS Security" bij Microsoft, sprak onlangs met The Verge en legde enkele wijzigingen uit.
Windows Recall: opt-in, versleuteling en 'verwijderbaar'
Het eerste wat Weston benadrukt (en Microsoft in zijn officiële blog) is dat Recall een opt-in-ervaring zal zijn. De initiële versie van Recall was standaard ingeschakeld, maar nu moet deze handmatig worden geselecteerd tijdens de OOBE-configuratie.
Een andere essentiële wijziging voor Recall is de versleuteling: de sleutels worden gekoppeld aan de TPM-module (die Windows 11 'vereist' voor de installatie) en het vereist ook een 'bewijs van aanwezigheid'. Wat betekent dat precies? De gebruiker moet inloggen via Windows Hello, zijn gezicht of vingerafdruk configureren voordat PIN-ondersteuning kan worden ingeschakeld (die Hello als een fallback-modus ziet).
Ten derde is er de mogelijkheid om Recall te verwijderen. Ja, de bug is een feature geworden en Weston bevestigde dat als de gebruiker besluit Recall van zijn systeem te verwijderen, de actie 'de bits' zal verwijderen. Dat geldt ook voor alle AI-modellen die Recall gebruikt.
Recall werkt in wat Microsoft 'VBS Enclave' noemt, in wezen een virtuele machine die alles geïsoleerd houdt. De gebruiker kan ook specifieke apps en webpagina's filteren, retentietijden definiëren en een vaste hoeveelheid ruimte toewijzen voor snapshots. Gevoelige inhoud (wachtwoorden, kaartnummers, andere vormen van ID) wordt standaard gefilterd en een pictogram in het systeemvak informeert over de status van de snapshots en dient tevens als snelkoppeling om ze te pauzeren.
Ten slotte zal Recall alle beveiligingsmaatregelen in Windows 11 controleren (samen met de eerder genoemde TPM) en zal het niet werken als een ervan ontbreekt. Met andere woorden, het blijft beperkt tot 'Copilot Plus'-apparaten en de preview gaat in oktober verder in Insider.
Bronnen: The Verge, Microsoft