近日,技术博客披露了一个名为 GDID(全局设备 ID)的 Windows 追踪机制。据报道,即使攻击者使用 VPN 隐藏 IP,FBI 仍可通过该标识器定位嫌疑人。GDID 并非主板序列号或硬件哈希,而是一个 64 位 PUID,当用户登录 Windows 会话时,Microsoft 服务器会将其附加到账户上。该 ID 以明文形式存储在注册表中,且由后台服务静默回传,VPN 无法掩盖其存在。
虽然用户可以手动删除注册表中的 GDID 键值,但系统会迅速从 Microsoft 端重新下载同一 ID。此外,传统的禁用遥测手段也无效,因为 GDID 通过连接设备平台和传递优化服务传输,与隐私开关无关。
为了切断这一追踪通道,作者提出了一套方案:直接在注册表中禁用负责汇报的服务(如 DoSvc),并利用 hosts 文件将 Microsoft 服务器地址指向无效地址,同时保留账户登录功能。作者已将相关脚本整合至 GitHub 项目“no-gdid”中,并提供了审计、预览和撤销功能。文章最后指出,该方法仅能减少未来的数据关联,无法删除 Microsoft 服务器上的历史记录,真正敏感的操作仍建议在 Linux 环境下进行。
事件分析
从技术对抗角度看,简单地关闭遥测开关或清理本地缓存已失效,阻断该追踪需深入系统服务层和网络重定向。这种账户与硬件强绑定的设计,虽然有助于厂商进行反盗版、反欺诈及安全审计,但也引发了关于企业过度收集数据和用户“被遗忘权”的深层伦理争议。对于注重隐私的开发者,该事件强调了在敏感操作中使用开源系统的重要性。
💡 核心观点:GDID 揭示云端账户对设备的管控已超越网络层,彻底的隐私保护需从网络隔离升级至系统服务层的深度阻断。
原文链接:Hacker News

评论前必须登录!
立即登录 注册