Le 20 mai dernier, Microsoft a présenté Recall, une fonction exclusive de Copilot+ pour PC. Cet outil prometteur donne une “mémoire photographique” à l’ordinateur, permettant de revenir à n’importe quelle application ou fichier auquel vous avez accédé précédemment. Cependant, malgré les efforts de Microsoft pour expliquer son fonctionnement et les mesures de confidentialité, certaines voix importantes du secteur ne sont pas convaincues de sa sécurité.
Kevin Beaumont, expert en cybersécurité, a publié un article sur Medium où il analyse en profondeur Recall et affirme que cette fonction rend le vol de tout ce que vous avez vu ou écrit sur votre ordinateur horriblement facile. Bien que l’idée derrière Recall soit intéressante, Beaumont met en garde contre le manque de “communication, cybersécurité, ingénierie et mise en œuvre incroyablement soigneuses” de la fonction.
Le système fonctionne en capturant des captures d’écran de tout ce qui se passe sur l’ordinateur toutes les quelques secondes, les traitant avec une OCR (reconnaissance optique de caractères) et les stockant dans une base de données en texte brut (sans formatage) dans le dossier de l’utilisateur. Cela signifie que, bien que les données soient chiffrées sur l’appareil, elles ne sont pas à l’abri des attaques si les pirates obtiennent les identifiants de l’utilisateur. Beaumont souligne que “ils ont essayé beaucoup de choses, mais aucune d’entre elles ne fonctionne correctement dans le monde réel en raison des failles par lesquelles même un avion peut passer”.
De plus, Beaumont a créé un site web capable de traiter une base de données de rappel et de rechercher instantanément n’importe quoi dedans, bien qu’il ait décidé de retenir le projet jusqu’à ce que Microsoft améliore la sécurité de la fonction. Beaumont souligne que “la communauté cybernétique en général s’amusera beaucoup avec cela lorsqu’il sera disponible de manière générale”.
L’un des plus grands problèmes de Recall est qu’il stocke chaque interaction de l’utilisateur, y compris le texte des applications, les sites web visités et plus encore, à quelques exceptions près, comme le mode InPrivate de Microsoft Edge. Supprimer les données de manière conventionnelle ne les supprime pas de Recall, car elles restent dans la base de données jusqu’à ce qu’elles soient écrasées manuellement.
Microsoft Defender, bien qu’efficace dans la détection des logiciels malveillants, pourrait ne pas être suffisant pour protéger la base de données de Recall avant qu’elle ne soit compromise. Beaumont recommande à Microsoft de retirer temporairement Recall et de revoir sa mise en œuvre. Pour le moment, Recall est disponible dans le canal Release Preview du programme Windows Insider et son lancement est prévu avec les premiers PC Copilot+, tels que les nouveaux Surface Pro et Surface Laptop.