针对近期关于Windows 11后台监控个人PC的隐私担忧,逆向工程师Xusheng Li对系统自带的“Windows Health and Optimized Experiences”后台服务进行了完整拆解分析。结论显示:该项服务确实拥有广泛的系统级权限,但目前所有配套脚本均仅用于常规性能诊断,全程未发现自动上传用户隐私数据或后台屏幕监控的代码痕迹。

微软工程师曾解释该服务仅在系统卡顿时定向收集性能诊断数据,并优先保存在本地,用户可通过反馈中心自主选择是否提交。逆向分析印证了这一说法,但发现其底层实现远比普通诊断服务复杂:whesvc服务配套的windiag.dll内嵌Lua 5.4.7运行环境,资源文件中包含84个预编译脚本,向脚本开放了79项原生系统调用(涉及注册表读写、文件操作、进程控制、WMI查询、事件追踪、硬件信息获取、HTTP请求等),并包含FFI接口可与第三方DLL交互——权限范围远超常规诊断所需,这也是引发担忧的根源。
然而,权限强大不等于滥用。所有预装脚本仅将高权限用于常规诊断(如注册表功能仅用于服务重启后保存计数器数据);此前“每15分钟自动上传”的传言也被澄清——system_summary模块生成的15分钟JSON摘要仅保存在本地,不会主动传输。全部84个脚本中唯一的外部URL指向微软公开调试符号服务器,且默认处于禁用状态。研究者明确表示,未发现任何屏幕录制或数据自动上传的证据。





























浙公网安备 33010502007447号