Windows 有個「GDID」裝置識別碼?微軟被爆秘密監控全球16億Windows用戶 網民:逼人轉用Mac機?
|
Fung Chun Man
| 24-08-2026 11:44 |
在Google
追蹤《e-zone》
追蹤《e-zone》

Windows 用戶平日登入 Microsoft 帳戶、用 Edge 上網、連接手機或同步跨裝置資料時,系統背後原來可能會使用一組稱為「全球裝置識別碼」(Global Device Identifier,GDID)的資料。美國一宗涉黑客組織 Scattered Spider 的刑事案件文件顯示,Microsoft 曾按法院程序向 FBI 提供 GDID 及相關紀錄,協助調查人員將多個網絡活動與同一部 Windows 裝置連結。
GDID 屬於持久性的 Windows 安裝識別碼,並非傳統硬件序號。文件指出,它可用來唯一識別一個 Windows 安裝實例,無論該系統安裝在實體電腦或虛擬機上;一般 Windows 更新不會改變 GDID,但重新安裝 Windows 後,系統會獲分配新的 GDID。事件令外界關注 Microsoft 的裝置識別、遙測資料及執法資料調取機制,但暫無證據顯示 GDID 被提供給第三方廣告商。
即刻【按此】,用 App 睇更多產品開箱影片
GDID 是甚麼?唔係硬件序號
根據美國司法部在 United States v. Peter Stokes 案件中公開的宣誓書,Microsoft 將 GDID 描述為一個「持久性、裝置級」識別碼,用於唯一識別某部裝置上的 Windows 安裝,適用於實體裝置及虛擬機,並會在特定 Microsoft 服務與使用情境中出現。
文件中出現的 GDID 格式為「g:」加上一串數字,例如 g:6755467234350028。它並非由電腦序號、CPU 或硬碟序號直接推算出來的硬件指紋;法院文件指出,如重新安裝 Windows,系統會連結至新的 GDID。因此,即使同一部電腦重裝系統,新的 Windows 安裝也不會沿用原有 GDID。
點解 GDID 會曝光?FBI 用它追查涉案黑客
GDID 在公開文件中受到注意,源於美國司法部針對疑似 Scattered Spider 成員 Peter Stokes 的刑事案件。檢方指控,Stokes 涉及多宗網絡入侵及勒索活動,其中包括在 2025 年入侵一家珠寶零售商,竊取資料後索取加密貨幣贖金。
案件文件指出,調查人員發現某個與 Stokes 相關的 GDID,曾被用於建立 ngrok 帳戶,並在相近時間透過代理服務存取涉案網站。FBI 其後透過 Microsoft 紀錄,將同一 GDID 與不同時間及地點的 IP 活動連結,再與其他帳戶、旅行及網絡紀錄交叉比對,建立調查證據鏈。
要注意的是,GDID 並非 FBI 單靠一個數字便能「即時定位」用戶。案件中涉及的是多項資料互相印證,包括 IP 位址、帳戶活動、登入紀錄、網頁存取紀錄及其他執法調查資料。
GDID 點樣產生?與 Microsoft 帳戶有關
根據法院文件及安全研究人員的技術分析,GDID 屬由 Microsoft 伺服器提供的 64 位元裝置 PUID(Passport Unique ID)類識別碼。當 Windows 安裝與 Microsoft 帳戶、身份驗證服務或相關雲端服務互動時,系統可獲得並保存這個識別碼。
相關數值可在目前登入使用者的登錄檔路徑中出現:
HKCU\SOFTWARE\Microsoft\IdentityCRL\ExtendedProperties
當中 LID 值可能記錄相關識別資料。由於這是與特定使用者帳戶設定相關的登錄檔資料,並不等於每部 Windows 裝置上一定以完全相同方式存在,亦不建議一般用戶自行修改。
更新、VPN、重裝 Windows 有咩影響?
法院文件對 GDID 行為提供了幾個重要線索:
- 一般 Windows 更新:GDID 可維持不變,因此可持續代表同一個 Windows 安裝。
- 使用 VPN 或 Proxy:VPN 可隱藏或更換對外 IP 位址,但不會自動改變 Windows 安裝本身的 GDID。
- 重新安裝 Windows:系統會取得新的 GDID,舊 GDID 不會自動沿用至新的安裝。
- 虛擬機:GDID 同樣可用於識別虛擬機中的 Windows 安裝實例。
因此,「格式化/重裝 Windows 後舊 GDID 會否消失」應分開理解:新安裝會有新的 GDID,但 Microsoft 或其他服務端過去已保存、並依法可供調取的舊紀錄,並不會因為用戶重裝系統而自動從伺服器端清除。
GDID 可用於咩功能?跨裝置服務、授權及診斷
GDID 的完整內部使用範圍並沒有由 Microsoft 以消費者文件詳細公開。不過,公開案件資料及技術研究顯示,這類裝置識別碼可用於 Microsoft 服務的裝置辨識、帳戶關聯、防止濫用、授權驗證、跨裝置配對、診斷及安全調查等情境。
- 帳戶及裝置辨識:協助 Microsoft 服務辨識某個 Windows 安裝實例。
- 跨裝置功能:例如手機連結、跨裝置同步及雲端服務可能需辨識不同裝置。
- 軟件授權與服務防濫用:服務端可使用裝置識別資料,協助判斷裝置與帳戶關係。
- 診斷及安全調查:在合法資料調取程序下,裝置識別碼可配合其他遙測與帳戶紀錄進行關聯分析。
現時沒有可靠公開證據顯示 Microsoft 會把 GDID 直接出售或提供給第三方廣告商。該案件中,Microsoft 是在執法程序下向 FBI 提供資料,而非將資料公開給一般第三方。
想睇本機資料?唔建議亂改 Registry
部分技術網站指出,使用者可透過 PowerShell 或 Registry Editor 檢查目前帳戶下的 IdentityCRL 相關資料。不過,GDID 屬系統與帳戶服務使用的識別資料,直接刪除或修改登錄檔數值,可能導致 Microsoft 帳戶登入、跨裝置功能、授權驗證或同步服務異常。
對一般 Windows 用家而言,最實際的做法不是嘗試「手動刪除 GDID」,而是定期檢查 Microsoft 帳戶私隱設定、Windows 診斷資料設定、廣告識別碼及已連結裝置清單。
Windows 用戶 5 個私隱設定建議
- 檢查診斷資料:前往「設定」>「私隱與安全性」>「診斷與意見反應」,了解目前傳送給 Microsoft 的診斷資料選項。
- 關閉個人化廣告:在「設定」>「私隱與安全性」>「一般」內,可關閉讓應用程式使用廣告識別碼顯示個人化廣告的選項。
- 定期查看已連結裝置:登入 Microsoft 帳戶裝置頁面,移除已出售、遺失或不再使用的裝置。
- 檢查 Edge 同步:如不想將瀏覽紀錄、開啟分頁或其他資料跨裝置同步,可在 Edge 設定中關閉不需要的同步項目。
- 區分工作與私人帳戶:工作用電腦、公司 Microsoft 365 帳戶與私人帳戶應分開使用,避免資料混合。
應討論透明度,而非恐慌
GDID 事件反映,現代作業系統及雲端服務會使用多種裝置識別資料,以支援帳戶登入、裝置同步、防濫用及安全調查。對一般用戶來說,這不代表 Microsoft 可即時查看每部電腦的所有畫面或檔案;但裝置級識別碼能否跨服務長期關聯活動、資料保存多久、用戶是否有足夠知情及控制權,確實值得討論。
最重要的是,Windows 用戶毋須因一個 GDID 就急於轉系統或自行亂改登錄檔。較實際的做法,是管理 Microsoft 帳戶、限制不必要的診斷與同步功能、定期檢查授權裝置,以及對 VPN 能提供的私隱保護保持合理期望:VPN 可隱藏 IP,但不會自動清除所有帳戶、瀏覽器或系統層面的識別資料。
Source:United States Department of Justice、The Register
【相關話題】Windows 用戶注意!Google 搜尋 Windows 軟件極危險!逾70個假網站專門散佈惡意軟件
外媒報導,有網絡攻擊者註冊超過 70 個偽造網域,冒充 PowerToys 及 Wintoys 等知名 Windows 工具軟體。攻擊者透過搜尋優化提升假網站排名,初期提供官方下載連結以建立信任,隨後利用流量分配系統篩選訪客並投放惡意程式。資安專家建議用戶透過官方應用商店或 GitHub 下載軟體,並於執行前檢查數位簽章與進行安全掃描。
Source: ezone.hk
