微软把手伸向登录数据:警惕新的 Outlook
微软面向 Windows 的新免费 Outlook 客户端正在取代内置 Mail 应用,并最终取代经典 Outlook。它因会将用户的第三方电子邮件凭据和内容传送到微软服务器以进行云端同步而受到批评。评论者认为,这种设计模糊了本地桌面客户端与网页版邮箱服务之间的界限,带来了隐私、安全和合规方面的担忧——尤其是在企业和受 EU/GDPR 约束的环境中——却几乎没有透明度或用户控制。许多人还抱怨“新 Outlook”比旧客户端更慢、功能更少,因此建议继续使用旧版本或改用 Thunderbird、eM Client 等替代品。
凭据处理与“ShadowService”
- 新的 Windows “免费” Outlook 取代了 Mail,并最终取代经典 Outlook。
- 对于 IMAP 账户(例如 Fastmail、mailbox.org),该应用会通过包含
/ows/beta/ShadowService/getShadowToken的 API 路径,将电子邮件凭据和内容发送到微软服务器。 - 数据在传输过程中受 TLS 保护,但到达微软时是明文,从而支持服务器端 IMAP 访问和同步。
- 对于 Google 账户,一些报告称使用的是 OAuth2 token,而不是原始密码,但微软仍持有可用于访问账户的 token。
安全、隐私与同意方面的担忧
- 许多人认为这相当于微软在用户与第三方邮件提供商之间充当了一个未经告知的中间人。
- 批评者强调,问题不在于传输中的加密,而在于缺乏清晰、显眼的披露和选择加入,与 Gmail 等服务中明确的“导入”流程形成对比。
- 有人认为,核心问题不是传输加密,而是微软可以恢复并重复使用用户的秘密来轮询邮箱。
- 据报道,某些工作环境因此禁止使用新的 Outlook 和 Outlook Mobile。
与其他客户端和网页版邮箱的比较
- 有人指出,网页版邮箱服务也会在其服务器上处理凭据,但强调用户通常知道自己在使用网页版邮箱。
- 新 Outlook 被描述为本质上是一个网页应用(类似 Outlook 网页邮箱)被打包成桌面客户端,不同于传统的本地 IMAP 客户端(例如 Thunderbird)。
用户体验与产品质量
- 新 Outlook 普遍被批评速度更慢、更臃肿,并且缺少成熟功能(例如经典消息列表视图、图片加载控制、可靠搜索)。
- 还有关于收件箱顶部出现侵入式广告,以及相较旧版 Mail 应用和经典 Outlook 的倒退的报告。
- 也有人抱怨微软那种“MVP”式重写模式:发布时功能被削减。
企业、监管与政策角度
- 据报道,德国联邦数据保护机构计划在欧盟层面推进此事。
- 有些人认为这属于更广泛趋势的一部分:激进的数据收集、遥测,以及对用户内容进行 AI 训练的潜在可能。
替代方案与变通方法
- 用户提到通过防火墙规则阻止“回传”行为,并继续使用旧版 Office。
- 提到的替代方案包括 Thunderbird、LibreOffice(用于替代 Office)和 eM Client。
- 共识是:不通过自身服务器代理凭据的第三方 IMAP 客户端可以避免这一特定问题。