
Windows GDID 可跨 IP 串連活動,deGDID 擋追蹤代價唔細
程式碼同報道有出入,復原亦只係重開連線路徑
VPN 換到 IP,Windows 身份未必跟住換
Windscribe 推出開源 PowerShell 工具 deGDID,針對 Windows 入面一個平時幾乎見唔到嘅 Global Device Identifier(GDID)。按美國司法部一宗刑事案件嘅法庭文件,Microsoft 形容 GDID 係綁定個別 Windows 安裝嘅持久裝置識別碼;系統更新後通常維持不變,重裝 Windows 就會換新一個。即使部機轉過 IP、用過 VPN,Microsoft 手上嘅紀錄仍然可以靠同一個 GDID 串連返相關活動。
呢點唔代表 VPN 加密失效。VPN 處理嘅係網絡出口同傳輸路徑,GDID 就屬於 Windows 同 Microsoft 雲端之間嘅身份層。法庭文件話,Microsoft 嘅紀錄用同一個 GDID,將 ngrok 註冊頁、時間同多個 IP 嘅活動串連起來,協助調查人員拼合案情。不過公開資料冇交代究竟邊個 Windows 元件提交相關網址,亦冇證明 GDID 會直接傳畀每個網站,講成「Microsoft 睇晒所有瀏覽紀錄」就行得太前。

圖片:Windscribe
Status 可以先睇,但輸出本身都敏感
deGDID 嘅 Status 模式只會盤點環境,唔會改系統,會檢查已知 registry、身份快取、裝置憑證、hosts 同 Firewall 狀態。問題係,現行 GitHub 主分支會直接顯示完整本機帳戶、profile、PUID 同 GDID,官方 README 都叫人唔好公開原始輸出。Tom’s Hardware 同 Windscribe 網誌提到嘅 -Status -Redact,截至 8 月 6 日未見於公開主分支;現有程式只有 -Status -Json,而 JSON 同樣唔適合隨手貼上討論區。
呢個版本差異唔止一個參數名。報道話 Protect 會修改 ACL 同 registry 權限,阻止 Windows 重新取得識別碼;但核對現行 degdid.ps1,實際流程係先改 hosts file,再加 Windows Firewall 規則封鎖 DeviceAdd 相關路徑,確認封鎖生效後,先清理使用者、SYSTEM 同 .DEFAULT 入面已知嘅 GDID、裝置 ticket、TokenBroker、ConnectedDevicesPlatform、WAM 快取及指定憑證。研究用工具有處理 registry audit ACL,不過唔屬於一般 Protect 流程。
Protect 清得深,Microsoft 功能自然容易出事
呢種做法要用管理員權限改系統連線設定,又會清走多層身份資料,影響唔會只限於一個追蹤碼。Windscribe 明言 Microsoft 帳戶登入、Store、Xbox、OneDrive、Phone Link、裝置同步、passkey 同綁定帳戶嘅 Windows Hello 都可能失效或者降級。官方實驗入面基本桌面功能仍可用,Windows Update 掃描同 Defender 更新亦曾成功,但完整累積更新及大型功能更新未做完受控驗證,唔應該當成日常電腦一定冇事。
工具會拒絕修改 domain、Entra、workplace 或 MDM 管理嘅電腦,亦唔接受同時載入多個真人 profile 嘅模糊情況。現有測試最完整嘅版本係 Windows 11 25H2 build 26200;Windows 10 22H2 同其他合資格 Windows 11 build 只會帶警告執行。公司機、學校機或者共用電腦唔屬於佢驗證過嘅使用場景,硬改仲可能撞爛原有裝置註冊同管理政策。
所謂復原,唔會還原已清走嘅身份狀態
報道所寫嘅 -Unprotect 同樣未見於現行主分支,而家提供嘅係 -Unblock。佢只會移除 deGDID 自己加入嘅 hosts 區段、dynamic keyword 同指定 Firewall 規則,唔會還原 Protect 清走嘅 GDID、ticket、憑證同快取。解封之後 Windows 可以重新接觸 DeviceAdd,再建立一個新 GDID;Microsoft 帳戶功能亦可能要重新登入或註冊,唔好將呢步理解成完整 rollback。
更關鍵嘅限制係,deGDID 只處理部機上已知嘅副本同重新建立路徑,刪唔到 Microsoft server 已經保存嘅歷史紀錄,亦唔會封鎖所有遙測,仲唔會令人匿名。Windscribe 自己都承認研究可能未搵齊每個 GDID 儲存位置,而截至發稿前亦未見針對 deGDID 嘅充分獨立安全審計。佢揭示咗 Windows 缺少原生 GDID 開關所帶來嘅私隱取捨,不過日常依賴 OneDrive、Store、Xbox 或 passkey 嘅電腦,現階段唔宜使用;最好等官方文件、公開程式碼同獨立驗證互相吻合先再考慮。
參考來源
- Tom's Hardware — VPN provider built a script to block Microsoft's hidden GDID tracking on Windows — Windscribe's "deGDID" erases existing identifiers and blocks new ones from being created — original report
- Windows Tracks You With a Hidden ID. So We Built deGDID to Block It — Windscribe 官方研究說明,列出設計目標、影響範圍同免責限制。
- yegors/deGDID — 公開程式碼同 README,用嚟核對現行參數、Protect 流程、支援環境及 Unblock 行為。
- UCDOStatus — Azure Monitor Logs reference — Microsoft 官方文件,確認 GlobalDeviceId 係內部使用嘅裝置識別欄位。
- United States v. Peter Stokes — Superseding Complaint — 美國司法部法庭文件,交代 GDID 定義及調查人員點樣用相關紀錄串連時間、網址同 IP 活動。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







