KI

Copilot darf Windows und Ihre Dateien steuern: Microsoft muss nach Recall Vertrauen zurückgewinnen

Adrian Kessler
Fügen Sie uns bei Google hinzu

Microsoft bittet Windows-Nutzer um etwas, worum es sie noch nie zuvor gebeten hat: Copilot ihre Dateien öffnen, lesen zu lassen, woran sie gearbeitet haben, und auf dem Rechner Aktionen auszuführen, ohne dass sie jeden einzelnen Schritt bestätigen. Das Unternehmen tut dies aus einer schwachen Position heraus. Als Microsoft zuletzt einer KI-Funktion tiefen Einblick in den PC gewährte, nahmen Forscher sie innerhalb weniger Wochen auseinander – und Microsoft musste zurückrudern.

Die Berichte zum Start lesen sich wie eine Featureliste: lokale Dateien, lokale Modelle, eine intelligentere Taskleiste. Die wichtigere Frage lautet, was für Microsoft auf dem Spiel steht, wenn etwas schiefgeht. Und dazu geben die eigenen Dokumente des Unternehmens mehr preis als die Keynote.

Worauf Copilot jetzt auf einem Windows-PC zugreifen kann

Der neue Copilot, den Microsoft auf seinem Windows- und Surface-Event vorstellte, bietet auf Copilot+-PCs das, was das Unternehmen hybride Intelligenz nennt. Mit entsprechender Berechtigung kann Copilot relevante Inhalte auf dem PC verstehen, darunter Dateien und die jüngsten Aktivitäten, und Aktionen in Windows ausführen: Dateien organisieren, Gerätediagnosen auswerten, Probleme beheben, Code schreiben und Arbeitsabläufe direkt auf dem Gerät ausführen. Manche Aufgaben erledigen lokale KI-Modelle, anspruchsvollere werden in der Cloud bearbeitet. Im Ankündigungsbeitrag schreibt Pavan Davuluri, Microsofts Executive Vice President für Windows und Geräte, Copilot „versteht Ihren PC und handelt mit Ihrer Erlaubnis“.

Auch Autopilot, der von Microsoft als dauerhaft aktiv, proaktiv und persönlich beschriebene Agent, erhält denselben lokalen Zugriff. Auf der Bühne baute Copilot-Chef Jacob Andreou seine Demo rund um die Steuererklärung auf: eine E-Mail seines Steuerberaters und ein Agent, der zusammentragen sollte, was dieser benötigte. Das Suchfeld in der Taskleiste wiederum entwickelt sich zu einer Befehlszeile für Tausende Systemaktionen – vom Einschalten des dunklen Modus bis zum Versenden einer Textnachricht.

Microsofts eigenes Sicherheitsteam hat bereits gewarnt

Die Schutzmaßnahmen sind konkret. Die Aktivierung erfolgt freiwillig, der Zugriff auf Ordner ist beschränkt, und Copilots Agenten laufen unter separaten Benutzerkonten, wie Crypto Briefing darlegte. Microsoft Execution Containers – die Sandbox-Ebene, die auf dem Event allgemein für Windows 11 verfügbar wurde – ermöglichen es Unternehmen festzulegen, auf welche Dateien und Netzwerke ein Agent zugreifen darf. Microsoft zufolge liegt diese Richtlinie außerhalb der Kontrolle des Agenten. Weder der Agent noch der von ihm erzeugte Code können sich also selbst weitergehende Zugriffsrechte erteilen.

Die deutlichste Beschreibung des Risikos kam allerdings aus dem Unternehmen selbst. Dana Huang und Logan Iyer, die Corporate Vice Presidents für Windows-Sicherheit und die Windows-Plattform, schrieben Anfang des Jahres, Agenten, die „Dateien lesen, Dienste aufrufen, Umgebungen verändern und Abläufe miteinander verknüpfen“, brächten „neue Risiken für Kontrolle und Vertrauen“ mit sich. Zudem entwickelten „LLMs Fähigkeiten, aus Sandboxes auszubrechen“. Das ist Microsofts Begründung für die Abschottung. Zugleich beschreibt es ganz ungeschminkt, was das Unternehmen nun auf Copilot+-PCs ausliefert.

Einige Funktionen, die Agentenaktivitäten nachvollziehbar machen sollen, sind noch nicht fertig. Microsoft Entra soll „bald“ zwischen Aktivitäten von Agenten und solchen von Nutzern unterscheiden können. Auch die Verwaltung der Prozesscontainer über Intune ist als demnächst verfügbar aufgeführt. Eine Fußnote in der Ankündigung ergänzt, dass „Governance in großem Maßstab zusätzliche Dienste erfordern kann“. Für eine IT-Abteilung ist das der Unterschied zwischen einer Richtlinie und einem Versprechen.

Der Recall-Präzedenzfall, den Microsoft nicht abschütteln kann

Microsoft kennt diese Situation bereits. Als das Unternehmen Recall vorstellte, eine Funktion, die Bildschirmaufnahmen anfertigt, entdeckte der Sicherheitsforscher Alex Hagenah, dass die Daten in einer lokalen Datenbank gespeichert wurden. Wie Malwarebytes ihn zitierte, fasste er den Befund in einem Satz zusammen: „Die Datenbank ist unverschlüsselt. Alles liegt im Klartext vor.“ Er entwickelte ein Tool, das die Daten herauskopierte. Microsoft deaktivierte Recall standardmäßig, knüpfte die Nutzung an Windows Hello und ergänzte eine Verschlüsselung. Anschließend verlagerte das Unternehmen die Funktion vom breiten Start auf Copilot+-PCs in das Windows-Insider-Programm – und verschob auch diese Vorschau erneut.

Der nächste Rückschlag kam, als Davuluri schrieb, Windows „entwickle sich zu einem agentischen Betriebssystem“. Der Beitrag erhielt mehr als 400 Antworten, fast alle davon negativ, und Davuluri schaltete die Kommentare ab, wie The Stack berichtete. Seine Antwort – „Wir wissen, dass wir beim Nutzungserlebnis noch Arbeit vor uns haben“ – räumte den Ärger ein. Der aktuelle Start zeigt, dass Microsoft an der eingeschlagenen Richtung festhält.

Warum das Opt-in Microsoft in die Verantwortung nimmt

Die freiwillige Aktivierung ist die richtige Lösung – und zugleich der Punkt, an dem die Verantwortung liegt. Da standardmäßig nichts eingeschaltet ist, hängt Copilots Zugriff davon ab, ob Nutzer ihn aktiv gewähren. Darauf verwies Crypto Briefing mit Blick auf die Akzeptanz. Wer ablehnt, urteilt damit eher über Microsofts bisherige Bilanz als über die Funktion selbst. Cryptopolitan merkte an, dass die durch Recall ausgelösten Datenschutzbedenken das Unternehmen weiterhin belasten und dass mehr Anbieter von Agenten im Containersystem diese nicht automatisch sicherer machen.

Die Hybridfunktionen setzen einen Copilot+-PC voraus und sollen in den kommenden Monaten eingeführt werden. Der Zeitplan hängt laut Microsoft von Gerät, Markt und Chip ab. Aktionen über die Taskleistensuche erreichten Windows Insider im experimentellen Kanal ab dem 7. Oktober. Eine freiwillig aktivierbare Verknüpfung zwischen dem neuen Copilot und der Taskleistensuche soll später im Jahr in ausgewählten Märkten folgen. Microsoft zufolge sind inzwischen mehr als 40 Prozent der neu gebauten Business-Laptops Copilot+-PCs. Das Surface Laptop Ultra, das neue Vorzeigegerät des Unternehmens, kostet ab 2.599 Dollar und kommt am 16. Oktober in den Handel.

Microsoft hat eine Sandbox entwickelt, aus der ein Agent sich nicht herausreden kann. Doch kein Container schützt vor dem schwierigeren Problem: Wenn ein Copilot-Agent zum ersten Mal die falsche Datei verschiebt, wird niemand dem Modell die Schuld geben. Die Vorwürfe werden Windows treffen.

Schlagwörter: , , , ,

Fügen Sie uns bei Google hinzu

Diskussion

Es gibt 0 Kommentare.