IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)

Vous êtes nouveau sur Developpez.com ? Créez votre compte ou connectez-vous afin de pouvoir participer !

Vous devez avoir un compte Developpez.com et être connecté pour pouvoir participer aux discussions.

Vous n'avez pas encore de compte Developpez.com ? Créez-en un en quelques instants, c'est entièrement gratuit !

Si vous disposez déjà d'un compte et qu'il est bien activé, connectez-vous à l'aide du formulaire ci-dessous.

Identifiez-vous
Identifiant
Mot de passe
Mot de passe oublié ?
Créer un compte

L'inscription est gratuite et ne vous prendra que quelques instants !

Je m'inscris !

Après un an de critiques, Microsoft déploie sa fonctionnalité IA Windows Recall.
L'entreprise promet une expérience sécurisée pour capturer toute votre activité, mais les experts restent sceptiques

Le , par Stéphane le calme

30PARTAGES

7  0 
Microsoft a finalement lancé au grand public Windows Recall, une fonctionnalité controversée de Windows 11 qui avait été dévoilée il y a presque un an puis retardée. Initialement annoncée en mai 2024, cette fonction devait offrir une « mémoire photographique » à l’ordinateur, en enregistrant en continu l’activité de l’utilisateur pour lui permettre de retrouver facilement des informations consultées précédemment. Cependant, les inquiétudes sur la vie privée ont rapidement éclaté, forçant Microsoft à revoir sa copie. Désormais déployé sur les PC compatibles Copilot+ (les PC Windows 11 équipés de capacités d’IA avancées), Windows Recall arrive avec des améliorations de sécurité et de confidentialité significatives, mais continue de soulever des questions chez les experts en cybersécurité et en protection des données.

Windows Recall se présente comme un outil d’historique intelligent visant à améliorer la productivité des utilisateurs. Concrètement, la fonctionnalité prend des instantanés de l’écran à intervalles réguliers – toutes les quelques secondes – et conserve un journal consultable de tout ce que l’utilisateur fait sur son PC​. Applications ouvertes, fenêtres actives, documents consultés, pages web lues… tout est capturé sous forme de captures d’écran périodiques. L’objectif affiché est de permettre à l’utilisateur de retrouver rapidement un contenu sur lequel il a travaillé ou qu’il a vu précédemment, via une recherche naturelle ou une chronologie visuelle.

Cette « mémoire numérique » est alimentée par l’IA : sur les machines équipées d’un processeur avec unité de traitement neuronal (NPU), les captures sont analysées localement pour créer un index sémantique​. L’utilisateur peut ainsi rechercher un terme ou un contexte, et Recall lui affichera l’instantané correspondant dans son historique. En somme, Windows Recall veut offrir aux professionnels un moyen de ne plus jamais perdre une information vue à l’écran, en comblant les lacunes de la mémoire humaine par une indexation exhaustive de l’activité passée.


Une annonce initiale entachée par la controverse

Dès sa présentation en 2024, Windows Recall a suscité un vif débat autour de la confidentialité. La presse spécialisée et les experts ont rapidement pointé du doigt le potentiel intrusif de cette fonctionnalité capable « d'enregistrer tout ce que fait l’utilisateur sur son PC ». Certains l’ont même comparée à un spyware, parlant de « cauchemar pour la vie privée ». En effet, enregistrer et stocker chaque mot de passe tapé, chaque message confidentiel affiché ou chaque document sensible ouvert revient à constituer une mine d’or de données personnelles. « Recall prend des captures d’écran de tout ce que vous faites dans Windows », résumait un expert, alertant sur le fait que ces données pourraient, en cas d’abus ou de fuite, servir à surveiller les utilisateurs.

Les critiques ne provenaient pas seulement de la communauté technique. Des organismes de régulation se sont également manifestés. Le ICO britannique (Information Commissioner’s Office), le régulateur de protection des données au Royaume-Uni, a indiqué avoir interpellé Microsoft afin de « comprendre quelles mesures de sauvegarde sont en place pour protéger la vie privée des utilisateurs ». Ce parallèle fait avec des outils malveillants (on a parlé de keylogger, ou enregistreur de frappe​ et l’attention des autorités ont mis en évidence un risque : Windows Recall, tel qu’initialement conçu, pourrait créer un gisement de données extrêmement sensible – une cible tentante pour des pirates s’ils parvenaient à l’exploiter.

Face à ce tollé et aux préoccupations en matière de conformité (notamment vis-à-vis du RGPD, le règlement général sur la protection des données en Europe), Microsoft a préféré jouer la prudence. Quelques jours avant la date de lancement prévue en juin 2024, l’entreprise a finalement fait marche arrière et reporté la sortie de Recall​. Ce délai, qui aura duré près d’un an, devait permettre de renforcer la sécurité de la fonctionnalité et de rassurer utilisateurs comme régulateurs.


Un an de retard et des améliorations axées sur la confidentialité

Pendant de longs mois, Microsoft a retravaillé Windows Recall afin de répondre aux critiques formulées. La principale modification annoncée a été de rendre l’outil désactivé par défaut, c’est-à-dire entièrement opt-in. Autrement dit, Recall ne s’activera que si l’utilisateur le choisit expressément – une concession cruciale pour respecter le consentement utilisateur exigé par la réglementation.

Ensuite, Microsoft a verrouillé l’accès aux données capturées. Pour activer Recall la première fois, l’utilisateur doit prouver son identité via le système biométrique Windows Hello (reconnaissance faciale, empreinte digitale ou code PIN sécurisé). Cette authentification forte est également requise à chaque fois que l’on souhaite consulter l’historique des captures dans l’application Recall, assurant que seul l’utilisateur légitime puisse voir ces images. « La première fois que vous activez Recall, vous devez biométriquement prouver que vous êtes l’utilisateur connecté », souligne David Weston, vice-président Sécurité chez Microsoft. Microsoft utilise même une version renforcée de Windows Hello pour éviter qu’un malware ne usurpe l’identité biométrique de l’utilisateur via la caméra​.

En parallèle, toutes les données de Recall sont chiffrées de bout en bout et stockées localement. Microsoft assure qu’aucune des captures n’est jamais transmise sur ses serveurs ou dans le cloud. Les clichés restent dans le stockage de l’appareil, dans un format chiffré et isolé. Weston explique que les clés de chiffrement et les images sont même isolées du reste du système en les plaçant dans le module de sécurité TPM et au sein d’une machine virtuelle sécurisée dédiée. Ainsi, même si le système principal était compromis par un malware, l’attaquant ne devrait pas pouvoir accéder aux données de Recall, qui ne sont déchiffrées qu’au moment où l’utilisateur y accède lui-même après authentification​. Microsoft a également introduit un mécanisme de « déchiffrement à la volée » (just-in-time decryption) couplé à Windows Hello, garantissant que les instantanés ne soient déchiffrés qu’en présence de l’utilisateur autorisé.

Enfin, des efforts ont porté sur la maîtrise de ce qui est capturé. L’application Recall offre des paramètres de filtrage afin d’exclure certaines applications ou sites web de la capture automatique​. On peut par exemple demander à ce que les applications bancaires ou de messagerie privée ne soient jamais enregistrées. L’utilisateur conserve par ailleurs la possibilité de supprimer manuellement n’importe quelle capture ou l’intégralité de son historique à tout moment. Microsoft indique avoir intégré des filtres intelligents capables de détecter des données sensibles (comme des numéros de carte de crédit ou des identifiants gouvernementaux) et de suspendre la capture lorsqu’une information confidentielle apparaît à l’écran. Cette liste de filtres sera amenée à s’enrichir continuellement, d’après l’éditeur, pour éviter que des informations trop sensibles ne se retrouvent stockées involontairement​.

Avec l’ensemble de ces garde-fous – activation volontaire, authentification forte, stockage chiffré local uniquement, isolation des données et filtrage du contenu – Microsoft estime avoir suffisamment atténué les risques initiaux. L’entreprise n’hésite plus à qualifier Recall d’« expérience la plus sécurisée de Windows » en raison de toutes ces couches de protection implémentées


Les experts restent partagés face aux garanties de Microsoft

Malgré ces améliorations, de nombreux experts en cybersécurité et en protection de la vie privée restent prudents, voire sceptiques, quant à l’usage de Windows Recall. Pour Kevin Beaumont, chercheur en sécurité bien connu, des risques subsistent. Ayant testé la version bêta de Recall, Beaumont a constaté que les filtres de confidentialité de Microsoft étaient « inégaux » dans leur efficacité : certaines données sensibles passent encore au travers. Il rapporte par exemple avoir vu ses informations de carte de crédit ainsi que des discussions chiffrées sur Signal apparaître dans les captures d’écran stockées, là où on aurait espéré que le système les masque. Ce genre d’incident alimente la crainte que des informations confidentielles d’utilisateurs (professionnels ou particuliers) puissent tout de même se retrouver enregistrées par Recall, malgré les précautions.

Beaumont note également qu’après la configuration initiale, la barrière de sécurité tend à s’abaisser pour l’accès ultérieur à l’historique Recall. Si la première activation exige une authentification biométrique robuste, l’ouverture suivante de l’application Recall peut se faire via le code PIN Windows Hello (une méthode considérée moins sûre qu’une empreinte ou un visage).

En d’autres termes, une fois Recall activé, quelqu’un disposant d’un accès physique à la session Windows et du PIN de l’utilisateur pourrait consulter les captures, sans devoir reproduire une empreinte digitale ou un visage. Microsoft a confirmé ce comportement en précisant que le PIN n’est autorisé qu’en méthode de secours après activation, afin d’éviter une perte de données si le capteur biométrique venait à être inutilisable. L’éditeur souligne qu’un attaquant aurait malgré tout besoin d’un accès physique au PC et du PIN pour tricher, ce qui limite le scénario d’attaque​. Néanmoins, cette explication ne dissipe pas toutes les craintes, car un code PIN peut être parfois deviné, observé, ou compromis plus aisément qu’une donnée biométrique.

Devant ces constats, certains conseillent purement et simplement de ne pas activer Recall selon les profils d’utilisateurs. « Du point de vue de la vie privée, les pièges potentiels sont partout », avertit Beaumont, qui recommande aux personnes à risque – journalistes d’investigation, personnes dans des relations abusives, individus susceptibles de faire l’objet de perquisitions gouvernementales – d’éviter d’activer cette fonctionnalité. Pour ces usagers, la perspective d’avoir un enregistrement visuel de toutes leurs activités, potentiellement exploitable par un tiers malintentionné, constitue un risque disproportionné par rapport au bénéfice offert.

D’autres experts reconnaissent l’utilité de l’outil mais insistent sur la nécessité d’une transparence totale et d’un contrôle utilisateur irréprochable. La présence d’un indicateur visuel permanent (icône « œil » dans la barre des tâches lorsque Recall est actif, par exemple) est jugée indispensable pour...
La fin de cet article est réservée aux abonnés. Soutenez le Club Developpez.com en prenant un abonnement pour que nous puissions continuer à vous proposer des publications.

Une erreur dans cette actualité ? Signalez-nous-la !

Avatar de der§en
Membre expérimenté https://www.developpez.com
Le 26/04/2025 à 23:55
Ne pas l’activer par défaut, c’est bien, pouvoir le désinstaller, c’est mieux !

A force d’ajouter des fonctionnalités non-désirées, ma migration vers Linux, va se réaliser plus tôt que prévu, moi !
6  0 
Avatar de d_d_v
Membre expérimenté https://www.developpez.com
Le 28/04/2025 à 10:29
On ne sait toujours pas:
- à quoi ça sert ?
- les mots de passe affichés en clair quand on clique sur l'icône "oeil" dans les boites de saisie de mot de passe sont-ils utilisés pour l'apprentissage ?
- les mots de passe saisis via un clavier virtuel affiché à l'écran sont-ils utilisés pour l'apprentissage ?
- les informations sensibles susceptibles d'être affichées à l'écran sont-elles utilisées pour l'apprentissage (RGPD !) ?
- que fait la CNIL contre cette dérive ? que fait l'UE contre cette dérive ?
3  0 
Avatar de Delias
Modérateur https://www.developpez.com
Le 29/04/2025 à 12:29
Citation Envoyé par kain_tn Voir le message
oui, il y a des boîtes qui sont dépendantes d'un logiciel qui ne tourne QUE sur Windows, mais combien sont-elles réellement?
Toutes celles où j'ai travaillé
Et plus généralement une très grande partie du domaine industriel ne peut fonctionner que sur Windows, à cause des logiciels métiers qui servent à configurer ou à surveiller les automates industriels (et similaires).
Il y a bien des Webapp pour les plus populaires, mais cela reste la configuration de base. Pour disposer de la totalité des options il faut toujours avoir installé le logiciel de la marque.

Et que faire quand ce n'est qu'une petite partie des employés qui l'utilise? Ils ont un parc informatique à part ou un double systèmes...

Simplement à titre privé, pour mon simple hobby de modélisme ferroviaire, j'ai trois applications métier uniquement disponible sous Windows, qui ne fonctionnent pas avec Wine et sur une machine virtuelle une est parfois instable (car communiquant sur un port série)...

C'est loin d'être simple, et la bascule est difficile...

Delias
3  0 
Avatar de kain_tn
Expert éminent https://www.developpez.com
Le 28/04/2025 à 18:32
Citation Envoyé par d_d_v Voir le message
On ne sait toujours pas:
- à quoi ça sert ?
À extorquer des données encore plus vite, et sans se casser la tête. Avant, on avait le ransomware, qui chiffrait le disque en demandant une rançon, pour vous redonner accès à vos données. Maintenant, grâce à Microsoft, on aura le blackmailware (nom au pif), qui sortira les données puis enverra une demande de rançon pour ne pas divulguer les données récupérées.

Citation Envoyé par d_d_v Voir le message
- que fait la CNIL contre cette dérive ? que fait l'UE contre cette dérive ?
La quoi? On parle d'une GAFAM, en face. Et puis l'UE, si elle bouge, va lui donner 400 millions d'amende, comme pour Apple? Une goutte d'eau, pour une boîte de cette taille.
Tant que les gens (et surtout les entreprises) seront trop paresseux pour fuir cette blague de système d'exploitation qu'est Windows 11, Microsoft pourra continuer en toute impunité - oui, il y a des boîtes qui sont dépendantes d'un logiciel qui ne tourne QUE sur Windows, mais combien sont-elles réellement?
1  0 
Avatar de Jon Shannow
Membre extrêmement actif https://www.developpez.com
Le 05/05/2025 à 8:41
Citation Envoyé par kain_tn Voir le message
Dans ce cas, ces systèmes ne sont probablement pas éligibles à un Windows récent. Soit ils sont en "air gap", et ils pourront tenir encore de nombreuses années, soit ils sont connectés et là vous avez un réel problème...
Ce sont des systèmes non connectés, donc ça ne pose aucun problème. Ils sont hors du réseau et n'ont pas de connexion internet.

Citation Envoyé par kain_tn Voir le message
Une migration n'est jamais simple, mais ce n'est pas pour autant qu'elle est infaisable. Le plus gros frein vient souvent des habitudes.
Les habitudes, oui, bien sûr. Mais pas que. Si on a un problème sous Windows on trouve assez facilement une solution sur le net (parfois sur le site de Microsoft). Mais dans le cas de Linux, les solutions dépendent souvent de la distribution. Du coup, on trouve des solutions qui ne marchent pas avec sa distribution, et c'est frustrant.

Mais, rien n'est impossible. Il faut y passer du temps, beaucoup de temps, et ne pas désespérer.
1  0 
Avatar de Jon Shannow
Membre extrêmement actif https://www.developpez.com
Le 29/04/2025 à 13:11
Citation Envoyé par Delias Voir le message
...
C'est loin d'être simple, et la bascule est difficile...

Delias
Je confirme. Au niveau de notre société, plusieurs équipements nécessitent Windows (et même parfois une version de Windows particulière).

En perso, je suis en train de tester le passage sous Linux, et ce n'est pas du tout simple.

JS
0  0 
Avatar de kain_tn
Expert éminent https://www.developpez.com
Le 29/04/2025 à 21:36
Citation Envoyé par Delias Voir le message
Toutes celles où j'ai travaillé
Et plus généralement une très grande partie du domaine industriel ne peut fonctionner que sur Windows, à cause des logiciels métiers qui servent à configurer ou à surveiller les automates industriels (et similaires).
Il y a bien des Webapp pour les plus populaires, mais cela reste la configuration de base. Pour disposer de la totalité des options il faut toujours avoir installé le logiciel de la marque.

[...]
Exactement. La plupart de l'informatique est de l'informatique de gestion, et peut très bien se passer de Windows pour 99% de ses activités.

L'informatique en milieu industriel a des besoins suffisamment spécialisés pour par exemple avoir encore des machines qui tournent parfois sur XP.

Citation Envoyé par Delias Voir le message
[...]
Et que faire quand ce n'est qu'une petite partie des employés qui l'utilise? Ils ont un parc informatique à part ou un double systèmes...[...]
Avoir un double système, c'est déjà faire preuve de bonne volonté pour s'en sortir. Ce n'est pas une preuve de paresse.

Citation Envoyé par Jon Shannow Voir le message
Je confirme. Au niveau de notre société, plusieurs équipements nécessitent Windows (et même parfois une version de Windows particulière).
Dans ce cas, ces systèmes ne sont probablement pas éligibles à un Windows récent. Soit ils sont en "air gap", et ils pourront tenir encore de nombreuses années, soit ils sont connectés et là vous avez un réel problème...

Citation Envoyé par Jon Shannow Voir le message
En perso, je suis en train de tester le passage sous Linux, et ce n'est pas du tout simple.
Une migration n'est jamais simple, mais ce n'est pas pour autant qu'elle est infaisable. Le plus gros frein vient souvent des habitudes.
0  0 
Avatar de Ti-Slackeux
Membre expérimenté https://www.developpez.com
Le 29/04/2025 à 22:47
Citation Envoyé par Delias Voir le message
Toutes celles où j'ai travaillé
Et plus généralement une très grande partie du domaine industriel ne peut fonctionner que sur Windows, à cause des logiciels métiers qui servent à configurer ou à surveiller les automates industriels (et similaires).
Voui, mais j'ai de gros doutes quand à savoir si de fois y'a pas foutage de gueule.
J'ai bossé sur de robots dont le coeur est un fork Linux.
Le peu de gens qui allaient dans le coeur du bébé (donc linux) n'étaient vraiment pas légion à cause des risques de sécurité.
Sauf que ......
Pour programmer le coeur faut un PC sous windows, et on a même pas eu de réponse concernant le même soft sous linux ....
Bonjour la cross compil et tous les emmerdes qu'on a ramassé avec >.<
y'a aussi eu le matos de contrôle de paramètres de soudure sous linux aussi ...
'fin j'en ai eu des tas comme çà et chaque fois faut un PC windows ....
Ben voyons ....
0  0