저는 전 세계의 다른 많은 사람들과 마찬가지로 Microsoft Recall의 강력한 비판자였습니다. Recall은 주기적으로 데스크톱 스크린샷을 찍어 장치에 저장함으로써 사용자가 수행하는 모든 작업의 검색 가능한 기록을 구축합니다.
표면적으로 볼 때, 이는 끔찍한 개인정보 보호 문제입니다. 2024년 도입 이후 Recall은 끊임없는 공격을 받아왔습니다. 화면에 있는 모든 것을 지속적으로 스크린샷으로 찍는 행위는 보안과 개인정보를 중시하는 사람들은 말할 것도 없고, 일반 사용자들의 마음을 얻기에도 결코 쉽지 않을 것입니다.
하지만 어쩌면, 아주 어쩌면, Recall은 여러분이 생각하는 것만큼 나쁘지 않을지도 모릅니다. 감히 말하자면, 실용적일 수도 있습니다.
관련 기사
모든 친구들이 Microsoft Recall을 싫어합니다
왜 누군가 당신의 삶을 영구적으로 스크린샷하게 두나요?
저도 그런 비판자 중 한 명이었습니다. 하지만 Asus Zenbook A14에서 이 기능을 활성화하기 전까지는, 제대로 작동할 만큼 충분히 오래 사용해 본 적이 없었습니다. Asus Zenbook S14에서 잠시 켜보았지만, 곧바로 다시 껐습니다.
알고 보니, Recall이 처음 Copilot PC와 노트북에 탑재된 이후로 많은 것이 변했습니다.
2024년 처음 공개되었을 때, Microsoft는 Recall을 PC를 위한 "사진 기억력"으로 홍보했습니다. Windows 11이 항상 실행되며 화면을 캡처하고 기본적으로 옵트아웃(opt-out)을 요구하기 때문에, 사용자는 다시는 아무것도 잊지 않게 될 것이라는 논리였습니다.
반발은 거셌고, 사람들은 즉시 보안 및 개인정보 보호 기능의 허점을 지적했습니다. Recall의 장치 내 암호화는 전혀 작동하지 않았고, 데이터를 일반 텍스트로 저장했으며, 대중의 조롱거리가 되었습니다.
그 후, 2024년 말 Recall은 몇 가지 중대한 개선 사항과 함께 돌아왔습니다. 가장 중요한 점은 이제 옵트인(opt-in) 서비스가 되었다는 것이며(이에 대해서는 나중에 다시 다루겠습니다), 로컬 이미지 보호를 위해 AES-256 암호화를 사용하고, Windows Hello 생체 인증과 제대로 연동되며, 앱 및 사이트 필터링 기능을 갖추게 되었습니다.
여전히 반발은 강했지만, 적어도 Microsoft는 비판자들의 의견을 어느 정도 수용하고 있었습니다. 최소한, 더 넓은 메시지는 무시했을지라도 아무도 요청하지 않은 기능을 어떻게 더 안전하게 만들지 고민하고는 있었습니다.
그리고 화면 캡처 외에도 실제 보안 문제가 존재했습니다. 보안 연구원 Alexander Hagenah는 TotalRecall Reloaded라는 공격을 통해 Recall이 스크린샷과 기타 데이터를 노출하도록 만들 수 있음을 발견했습니다.
Recall을 정상적으로 사용할 때, TotalRecall Reloaded는 사용자의 뒤에서 조용히 문을 열어두고 Recall이 캡처한 모든 것을 추출합니다. 이는 정확히 Microsoft의 아키텍처가 제한해야 하는 시나리오입니다.
우려스러운 점은 Microsoft가 이를 "설계된 방식"이라고 언급했다는 것입니다. 이는 최근 Edge 브라우저가 일반적인 작동 중에 비밀번호를 일반 텍스트로 저장하는 이유를 설명할 때 Redmond(Microsoft 본사)로부터 들었던 것과 같은 표현입니다.
공정하게 말하자면, Microsoft는 지적을 받은 후 해당 동작을 수정하고 있습니다. 하지만 애초에 끔찍한 보안 설계를 수정하기 위해 우리가 일일이 지적해야 할 필요는 없어야 합니다. 어쨌든, 본론으로 돌아가겠습니다.
Microsoft Recall은 생각만큼 끔찍하지 않습니다
모두가 Recall을 사용해야 한다고 말하는 것은 아닙니다
제가 모두에게 Recall을 사용하기 시작하라고 주장하는 것은 아닙니다. 제 생각은 그렇지 않습니다. 하지만 저는 Recall을 향한 비난 중 일부는 오해에서 비롯되었으며, 초기 출시 당시의 매우 희극적인 상황에 기반하고 있다고 믿습니다.
그 점에 있어서, 초기 버전은 분명히 엉망이었습니다. 하지만 상당한 개선이 이루어졌습니다.
예를 들어, Recall에 대한 가장 큰 오해 중 하나는 사용자가 하는 모든 작업이 클라우드 기반 분석을 위해 Microsoft나 Copilot으로 전송된다는 것입니다. 하지만 Recall은 전혀 그렇지 않습니다. 대신 장치 내 NPU를 사용하여 정보를 처리하고 분류합니다. 이것이 바로 Copilot+ PC와 노트북에서만 사용할 수 있는 이유입니다. 다른 장치에는 데이터를 처리하거나 보호할 기술이 없기 때문입니다.
Microsoft는 Recall에 사용되는 암호화 프로세스도 업그레이드했습니다. VBS 엔클레이브를 사용하여 Recall 기능을 격리하고, AES-256으로 데이터를 보호하며, TPM 기반 저장소 모듈을 사용합니다(네, Windows 11 설치에 필요한 바로 그 TPM입니다). TotalRecall 공격을 수행한 연구원 Hagenah조차도 이것이 보안 및 개인정보 보호 중심의 스택임을 인정했지만, 구현상의 문제가 있었다고 지적했습니다.
결론적으로, Recall에 대한 공격은 모든 것이 로컬에 저장되기 때문에 장치에 대한 직접적인 접근이 필요합니다. 원격 접근이 가능하다면 결과는 비슷하겠지만, 여전히 Recall에 접근하려면 해당 기기에 상당한 권한이 필요합니다. 그 시점에서 누군가 이미 당신의 장치에 접근했다면, Recall 이미지 유출은 물론이고 이미 수많은 문제가 발생한 상황일 것입니다.
또 다른 큰 변화는 옵트아웃에서 옵트인으로의 전환입니다. 이것이 아마도 가장 큰 변화이자 가장 중요한 부분일 것입니다. Recall이 옵트아웃 서비스로 출시되었을 때는 분명히 잘못되었고 시대착오적이었습니다. 위에서 설명한 모든 보안 및 보호 조치가 마련되어 있더라도, 일반 사용자가 5초마다 화면이 캡처되는 것을 거부하기 위해 직접 설정을 해제해야 하는 상황은 결코 있어서는 안 됩니다.
그것은 어리석고 터무니없는 조치였으며, Microsoft는 그로 인해 비난받아 마땅했습니다.
하지만 그 이후로 Recall은 웹사이트, 앱 등에 대한 필터링 옵션을 갖추게 되었고, 은행 포털, 결제 페이지 등 개인정보가 포함된 특정 화면을 인식합니다. 또한 원하지 않는 앱이나 URL을 Recall에서 빠르게 제거할 수 있습니다. 예를 들어, 제가 확인한 바와 같이 Recall은 특정 웹페이지의 모든 기록을 찾아 제거해 줍니다.
말은 그럴듯하지만, 실제로 사용했을 때는 어땠나요?
대체로 좋았지만, 때로는 그렇지 않았습니다
드디어 제가 사용 중인 Asus Zenbook A14에서 Recall을 활성화했고, 대체로 좋은 경험이었지만 간혹 문제가 있었습니다.
일상적으로 Recall은 제가 하는 작업을 추적했습니다. 즉, 때때로 제가 기사를 작성하고 그와 병행하여 조사하는 과정을 일련의 스크린샷으로 남겼습니다. 저는 종종 한쪽에는 VS Code를, 다른 한쪽에는 브라우저를 띄워 화면을 분할하여 작업합니다.
하지만 All Things N의 CMS, 백엔드 분석 데이터 등 Recall이 기록하지 않았으면 하는 사이트들도 여전히 있습니다. 하지만 이를 해결하는 것은 각 사이트의 최상위 URL을 추가하는 것만큼 간단했고, 해당 사이트가 열려 있을 때 Recall은 작동을 멈췄습니다. Recall 기록에서 해당 사이트들을 볼 수 없었으므로, 이 기능이 제한 사항을 잘 준수하고 있음을 보여줍니다.
마찬가지로, Recall이 보지 않았으면 하는 앱이 없어서 무작위로 하나를 골랐습니다. 제가 보통 이미지 편집에 사용하는 Paint.net입니다. 하지만 이 역시 목록에 추가하자 Recall은 해당 앱을 피했습니다. 브라우저의 시크릿 모드나 개인 정보 보호 모드에서 열린 모든 창도 자동으로 무시되었으며, 이 또한 정확하게 작동했습니다.
제가 했던 작업을 빠르고 쉽게 확인하는 데 있어 Recall은 탁월했습니다. 스크린샷을 탐색하고 원하는 정보를 찾아낸 다음 검색 등으로 넘어가는 과정이 매우 쉬웠습니다. 그런 면에서 Recall은 제 역할을 잘 수행합니다. 또한 Recall 스냅샷 개요 페이지에서 앱 사용 시간을 보여주기 때문에 편리한 시간 추적기로도 작동합니다. 공정하게 말하자면, 이것이 얼마나 정확한지 혹은 시간을 어떻게 측정하는지는 정확히 모르겠습니다. 저는 스크린샷을 찍고, 사실 확인을 하고, 글을 썼기 때문에 분명히 58분 이상 VS Code에서 작업했습니다.
Recall은 제가 그다지 좋아하지 않는 또 다른 Microsoft 기능인 ‘Click to Do’와도 깊게 통합되어 있습니다. 한편으로는 Recall이 Click to Do와 통합되어 Recall에서 직접 검색하고 스크린샷의 정보를 찾아보는 등의 작업이 가능해 유용합니다. 스크린샷에 유용한 맥락을 더해주기도 합니다. 반면, Click to Do는 아직 미완성 상태이며 클릭했을 때 엄청난 정보를 제공하지는 않습니다. 유용하기 위해서는 Copilot 통합에 더 의존해야 하는데, 그 시점에서는 아마도 Microsoft 클라우드에 정보를 넘겨주고 있는 셈입니다.
더 흥미로운 지점은 쇼핑 사이트나 민감한 정보가 포함된 다른 사이트를 열 때입니다. 이 기능이 잘 작동하는 훌륭한 예시와, 실패한 더 나은 예시가 있습니다.
저는 기본 드라이브 용량이 계속 부족해서 Amazon에서 새로운 NVMe SSD를 쇼핑하고 있었습니다. 계속 Windows 11 업그레이드를 미루고 있었는데, 새 드라이브로 새로 시작하는 것이 필요하다고 생각했습니다. Amazon 장바구니에서 결제 화면으로 넘어갈 때, Recall은 스크린샷 촬영을 멈추고 대기했습니다. 이런 종류의 개인정보를 피하기 위한 의도입니다.
다 잘 된 것 같죠?
이 경험에 힘입어, 기다리고 있던 입금 내역을 확인하기 위해 Wise 계정에 접속했습니다. 하지만 이번에는 Recall이 정반대로 행동했습니다. 결제 과정 중간에 2FA 화면을 캡처했고, 계정에 접속했을 때 잔액, 입금 정보 및 유사한 세부 정보를 모두 캡처했습니다. 이런.
하지만 영국에서 사용하는 일반 당좌 계정으로 시도했을 때는 제대로 반응하여 스크린샷을 찍지 않았습니다.
일부 앱에는 Recall 방지 기능이 내장되어 있기도 합니다. Brave가 대표적인 예이며, 화면에 Brave를 띄워두었을 때 Recall이 스크린샷을 찍지 않은 점이 마음에 듭니다. XDA-Developers의 보도에 따르면, Brave, Signal, AdGuard는 2024년에 이에 대해 강력한 입장을 취했으며 지금까지 물러서지 않고 있습니다.
관련 기사
당신은 개인정보 보호를 원한다고 생각하지만, 사실은 아닙니다.
우리는 개인정보 보호를 원한다고 말하지만, 우리의 습관은 다른 이야기를 합니다.
Recall에 대한 증오는 정당합니다
저는 Recall이 부당하게 비난받고 있으며 우리 모두가 이를 사용해야 한다고 스스로 설득하며 이 여정을 시작했습니다. 솔직히 말해서 아직 그 단계까지는 아니지만, Recall이 저를 포함한 많은 사람들이 생각했던 것보다 더 유용하다는 점은 알 수 있습니다.
하지만 실용성이라는 싹이 Recall이 항상 직면하게 될 일반적인 불신을 뚫고 나오기는 매우 어려울 것입니다. Microsoft의 서투른 출시와 사용자가 하는 모든 것을 스크린샷으로 찍는 앱에 대한 일반적인(이해할 만한) 불신은, Recall이 Redmond가 구상한 도구로 번창할 가능성이 낮다는 것을 의미합니다.
그러니 옵트인 방식으로 유지되는 한, 모두가 행복할 것입니다. 만약 그렇지 않다면, 시스템에서 Recall을 완전히 제거하여 다시는 보이지 않게 하는 방법을 확인해 보세요.
OS Windows
최소 CPU 사양 1Ghz/2 코어
최소 RAM 사양 4GB RAM
소프트웨어 버전 24H2
