Microsoft 證實 Windows 存在無法關閉的 GDID 裝置識別碼 (★ 101 分)
Microsoft 在美國檢方提交、指控 Scattered Spider(疑似駭客集團)成員的聯邦刑事文件中,公開承認 Windows 存在全球裝置識別碼(GDID,Global Device Identifier)。這組與特定 Windows 安裝相關的識別碼,據稱會在以 Microsoft 帳號設定 Windows 時建立,並在系統更新後持續存在;關閉它可能影響 Windows 啟用、Microsoft Store 與通用 Windows 平台(UWP)應用程式。GDID 由多項 Windows 服務建立並回報給 Microsoft,儲存在 Windows 登錄檔中。重新安裝 Windows 會產生新的 GDID,但重新登入同一個 Microsoft 帳號,仍可能讓 Microsoft 將新舊識別碼與過去活動連結起來。
美國聯邦調查局(FBI)在案件中利用 GDID,將一名被指控的 Scattered Spider 成員跨越虛擬私人網路(VPN,Virtual Private Network)連線、代理伺服器與多個國家的活動串起來。起訴文件指出,某個 GDID 曾在透過 Tzulo VPN 代理建立 ngrok 帳號的同一時間,存取 ngrok 註冊頁面;約三小時後,同一識別碼又經由相同代理伺服器連到受害零售商網站。調查人員再將 Microsoft 紀錄中的 IP(Internet Protocol,網際網路通訊協定位址)與 Snapchat、Facebook、Apple、Ubisoft 等帳號,以及公開照片、飯店訂房和旅行時間互相比對。由於 VPN 的 IP 位址會變動,Windows 安裝本身持續回報的 GDID 成為追蹤線索。
隱私研究人員主要批評 GDID 缺乏告知、同意與重設機制。Apple 的廣告識別碼有「App 追蹤透明度」(ATT,App Tracking Transparency)提示,Android 也提供相近控制項,但 Windows 沒有明顯的使用者介面讓人查看或關閉 GDID。文章建議盡可能使用本機帳號、關閉選用診斷資料、個人化廣告、啟動追蹤、雲端內容搜尋與活動歷程;對記者、倡議人士或家暴受害者等高風險使用者,則建議改用 Linux 搭配 Tor 匿名網路,而不要把 Windows 與商用 VPN 視為完整的隱私防護。Microsoft 目前只在 Azure Monitor(Microsoft 的雲端監控服務)文件中以一句話提到 GDID,尚未提供一般使用者可用的控制項。
Hacker News 討論進一步質疑 GDID 究竟如何與飯店或特定網站活動連結。留言者引用起訴文件指出,文件描述的是 Microsoft 紀錄顯示某個 GDID 存取特定網頁,並透過代理伺服器與 IP 紀錄進行比對;這不等於飯店或網站直接收到 GDID,也沒有證據顯示 Windows 會把 GDID 隨每個瀏覽網址送給 Microsoft。部分留言懷疑 Edge 的瀏覽紀錄同步功能可能提供額外線索,但其他人指出,從 Firefox 或 Chrome 匯入資料本身可在本機完成,將資料送回 Microsoft 通常仍需登入 Edge 並啟用同步。
討論中也出現一項重要修正:多位留言者表示,即使只使用本機帳號,Windows 仍可能建立 GDID,與文章將建立時機主要歸因於 Microsoft 帳號的說法不完全一致,因此本機帳號未必能阻止識別碼存在。另有留言指出,Linux 的 `machine-id`、Apple 裝置識別碼與硬體序號也具備類似的追蹤可能性,單純輪替識別碼並不能阻止應用程式以硬體特徵重新辨認裝置;政府理論上也可能依法要求其他科技公司提供相關紀錄。整體討論仍認為 Windows 的主要問題在於 GDID 缺乏公開說明與使用者控制,而涉案者同時使用 Windows、Edge、Microsoft 帳號及個人社群帳號,也反映出其操作上的嚴重疏忽。
👥 51 則討論、評論 💬
https://news.ycombinator.com/item?id=48920338