IT之家 8 月 2 日消息,The Register 昨日发现,微软 AI 功能 Recall 功能虽具备“敏感信息过滤”机制,但实测发现这一机制多处失效,可能导致信用卡号码、密码等个人信息泄露,恐成为不法分子的“金矿”。
Recall 于 2024 年作为 Copilot+ PC 专属功能推出,可持续截屏记录用户电脑操作以便后续搜索。
实际上,研究人员早在发布时就发现该功能存在严重安全隐患(IT之家注:前微软员工 Kevin Beaumont 称其数据库明文存储),微软随后迅速撤回,并在 2024 年秋季重新推出了“更安全的版本”。
The Register 表示,Recall 默认开启的敏感信息过滤功能本应排除信用卡号及密码等数据,但实测表明该过滤机制频繁失效。更严重的是,Recall 无法识别用户可能不愿公开的网络历史记录(如医疗史或涉及个人生活的敏感内容)。此外,任何获知用户 PIN 码者(支持远程访问)均可查看所有截屏记录。
为了验证 Recall 敏感信息的过滤效果,测试人员在一台联想 Yoga Slim 7x 上尝试输入多种敏感数据。该功能成功排除了大部分财务数据、某些密码及多数社会保障号码。