揭秘微软是如何使用 GDID 追踪用户身份的

2026 年 4 月,一名 19 岁的年轻人,名叫斯托克斯(Stokes),带着两块 2TB 硬盘和一张飞往日本的机票走过赫尔辛基机场。但他没能登上那班航班。芬兰警方将他拦下,到 7 月,美国检察官公开了一份联邦起诉书,确认他是彼得·斯托克斯,涉嫌加入某个黑客组织,并因 2025 年 5 月入侵一家美国奢侈珠宝零售商并提出 800 万美元赎金而被通缉。

您可能奇怪了,这件事儿和今天的主题有什么关系?

但正是微软为 FBI 提供了一种追踪 Windows 电脑的方式,即使他使用了一些特殊网络手段,甚至跨越三个国家。这种工具叫做:全球设备标识符(Global Device Identifier,GDID),在这件事儿公开之前,大多数 Windows 用户除了少数企业文档页面外,从没听说过这个词。

我们浏览了完整的 39 页的文档,并对照了独立的逆向工程分析,了解 Windows 如何生成和传输这个标识符,同时在故事曝光后对技术性说法进行了事实核查。这里有您需要了解的关于 GDID 的一切:它是如何实现用户追踪的,如果您是 16 亿 Windows 电脑用户中的一员,这意味着什么。

什么是 GDID,它来自哪里?
文档中引用了一位微软代表的话,他将 GDID 描述为 “一个持久的、设备级的标识符,用于在某些微软服务和场景中唯一识别设备上的 Windows 操作系统安装,无论是物理设备(如手机或笔记本电脑)还是虚拟机”。

全球设备 ID(GDID)是一种永久的、唯一的数字指纹,当您安装 Windows 或登录微软账户时,微软会自动分配给你的电脑。

微软用它来管理软件授权和 Windows 商店应用,但由于它会将您在那台电脑上的所有在线活动都关联回同一个身份,执法部门可以用它来追踪设备在互联网上的真实拥有者。

它会在 Windows 更新中保留下来。但它不会在重装系统后保持,而微软在文档中的脚注也承认,“一个微软用户在单个账户的生命周期中可能拥有多个 GDID”。

微软说过 GDID 的功能,但没说它在 Windows 中具体在哪里。为此,独立研究人员不得不进行逆向工程,因为微软在 Azure Monitor 的 Delivery Optimization 报告参考中,只发布了一句关于 GDID 的话,其中一列叫做 GlobalDeviceId,只描述为 “微软全球设备标识符。这是微软内部使用的标识符”。


Windows 是怎么生成 GDID 的?
真正的链条从微软账户服务开始。

当 Windows 使用微软账户配置设备时,一个叫做 wlidsvc 的系统服务会与微软后台服务器通信,并在服务器的响应中获取微软所称的设备 PUID(Passport 唯一 ID)。这是服务器分配的,Windows 从不在本地根据您电脑上的任何信息计算它。它收到一个字符串并存储起来。

这个 PUID 会保存在您自己的注册表中,以明文形式存储在 HKCU\SOFTWARE\Microsoft\IdentityCRL\ExtendedProperties 的 LID 值下。然后,Connected Devices Platform,即同一个后台服务(cdp.dll,以 CDPSvc 运行)——它支持 Phone Link、云剪贴板和附近共享——会读取这个 PUID,并将其注册到微软的设备目录服务中,这个服务就是所有微软跨设备功能背后的身份图。在那里,这个数字前会加一个小写的 g,然后写成 g:decimal 的形式。每当您的电脑进行文件分享或下载更新时,Delivery Optimization 就会把同样的值作为 UCDOStatus.GlobalDeviceId 传输给微软服务器。

用通俗点的话说就是:用微软账户登录 Windows 后,服务器会给您的系统分配一个永久 ID 号。Windows 会本地保存它,几个后台服务会读取它,然后这个 ID 会被打上你电脑向微软报告的活动。

重装 Windows 后,您会得到一个新的 ID,但微软自己的记录有充分理由将新号码与旧号码关联起来,通过同一个账户、OneDrive 和激活历史,这差不多就是上面那件事情背后发生的原因。

FBI 是怎么利用 GDID 的?
Stokes 被抓是因为他把同一台 Windows 设备用在所有事情上,而 GDID 事后把所有线索串在了一起。

一名网络黑客用谷歌语音服务打电话给珠宝零售商的 IT 帮助台,冒充被锁定的员工,说服技术人员重置了三个账户,其中两个有管理员权限。然后他们安装了一个隧道工具来绕过零售商的网络防护,利用特定工具将大约 77 GB 的数据传到亚马逊云存储,试图部署勒索软件但失败了,接着发了一封勒索邮件,他们要求 800 万美元的加密货币。零售商拒绝了,大约花了 200 万美元清理损失,然后继续运营。

调查人员后来发现,用于攻击的账户是在 2025 年 5 月 12 日 UTC 时间 19:21,通过一个托管服务提供商运行的代理 IP 创建的。这个 IP 到此为止,但 GDID 就不一样。

微软的记录显示,就在同一分钟,一台带有 GDID g:6755467234350028 的 Windows 设备访问了用户的注册页面。三小时后,同一个 GDID 又通过用于设置该用户账户的相同的代理地址访问了零售商自己的网站。这给 FBI 提供了一个设备,它不会像 VPN 出口节点那样频繁变化。

从那里开始,调查变成了连接各个线索。一旦特工们掌握了该设备使用过的每一个 IP 地址的时间线,他们就将其与检察官已经怀疑属于 Stokes 的账户的已知登录进行交叉比对。

当然,单独看这些活动似乎都不算可疑。但让这个案子引人注目的是,同一个 GDID 和物理 Windows 安装,居然在大约八个月里,在四个国家的确切时间点上,多次出现在调查人员已经知道是斯托克斯(Stokes)账户的地方。

值得注意的是,微软之前在 2024 年 10 月的报告中,曾因 “在线服务遥测” 而向 FBI 提醒过斯托克斯。

即使抓到了黑客,这为什么还是让隐私研究人员感到担忧?
没人会说抓错了人。根据司法部的数据,斯托克斯和其他成员被控入侵超过 100 家企业,并获取超过 1 亿美元的赎金。

让研究人员感到不安的是,案件揭示的其他所有问题。著名恶意软件研究员科斯汀·赖乌在《三兄弟问题》播客上问,有多少类似情况存在于其他平台上,以及它是否与硬件有更长期的关联。另一位安全研究员 马修·希基 则称 Windows 是“监控软件”。

有两点支持这个观点:

– 没有同意界面。登录微软账户时会分配一个GDID。苹果的广告标识符需要 App 跟踪透明度提示和可见的重置功能;安卓的也差不多。GDID 两个都没有,而且重装 Windows 只会给你一个新的号码,但微软仍然可以追踪回同一个账户。

– 还有激活问题。负责微软激活脚本的团队指出,Windows 安装过程中会向微软发送硬件信息并返回标识符,这些标识符后来用于商店访问和授权:“不破坏激活和 UWP 应用的话,根本不可能阻止 Windows 获取GDID”,那些换过主板后丢失许可证的人,已经碰到过这个缩小版的问题了。

是的,每个主流操作系统都会保留一些持久的设备身份,而且每个供应商都可能被传唤。但微软的不同之处在于:可见性和控制权,而在这两点上,Windows 都比不上苹果和谷歌的平台。

您所能做的事情?
重装 Windows 并不是人们想象中的解决办法。您会得到一个新的 GDID,但只要再次登录同一个微软账户,微软完全有理由将其与您以前的活动关联起来。有几件事更有帮助:

– 使用本地帐户而不是微软帐户,但我们也清楚,现在跳过微软帐户登录变得有多困难。幸运的是,微软正在让这个过程变得更简单。

– 关闭活动历史记录,路径是 设置 > 隐私与安全 > 活动历史记录。这个设置同样影响手机链接和跨设备连续性,您可能需要权衡一下。

– 关闭可选的诊断数据,路径是 设置 > 隐私与安全 > 诊断与反馈。

– 查看我们关于去除 Windows 11 中不需要的 AI 功能和后台服务的指南。

– 使用更加安全的网络。

我们的看法
我会为斯托克斯被抓而高兴吗?会,毫不犹豫。一个十几岁的青少年吹嘘着戴着刻着 “HACK THE PLANET” 的钻石链,同时敲诈珠宝店,整整三十五页,这种情况下几乎没有同情的余地,无论微软的遥测在案件中起了多大的作用。

但这并不意味着,GDID 是可以接受的。每个卖软件的公司都有某种形式的类似东西,而且在激活和防欺诈系统中建立一个持久的设备身份是合理的。让我感到意外的是,大多数人在联邦法院的文件之前从未听说过 GDID 这个术语。微软在一个参考表中只提了一句话,这个表是给企业 IT 管理员查看更新报告用的,而不是给大约 16 亿普通用户的,他们的电脑正在生成这些数据。

您可能够精通技术,可以关闭活动历史,选择本地账户,并删除所有可选的遥测数据,但这一切都改变不了一个事实:这个标识存在,并且它是对您的微软账户负责的,而不是对您负责。微软只是在法院迫使其公开时才向公众透露这件事。

另外值得一提的是,如果您是一位高效能人士,拓扑梅尔智慧办公平台最近也更新了版本,带来了一些新的办公小工具,可以帮助您进一步提升日常工作效率。

您怎么看微软使用 GDID 追踪用户身份?

Loading