逆向工程师辟谣了 Win11 的『监控』,但法院实锤的追踪器真关不掉:把谣言、事实和你能动的开关一次说清

源自73位全网作者

04:16

8 月 27 日这一天,关于 Windows 11 出了两条新闻,结论正好相反,放在一起看特别有意思。

第一条:知名逆向工程师完成对Windows11自带健康优化服务的完整拆解,证实网传后台偷偷监控用户、自动上传隐私数据的传言不实,预装所有配套脚本仅用于常规性能诊断,未发现权限滥用痕迹。快科技

第二条,是 7 月就爆过一次的 GDID——那个内置在 Windows 里、想关都关不掉的追踪器——被中文媒体重新翻出来又火了一轮,全网都在讨论。知乎

一条辟谣,一条实锤。对在意「我的电脑到底在后台干什么」的人来说,这两条新闻正好值得一起读:哪些恐慌是误会,哪些问题是真实存在、而且你能动手做点什么。

逆向工程师辟谣了 Win11 的『监控』,但法院实锤的追踪器真关不掉:把谣言、事实和你能动的开关一次说清

先说辟谣的那条:「预装工具偷传数据」大概率是误读

所谓「健康优化服务」,指的是 Win11 自带的那类系统健康检查、性能优化组件。长期以来,不少帖子和短视频都在传这些预装工具「偷偷监控、自动上传隐私」。这次逆向工程师把配套脚本完整拆了一遍,结论是:都是常规的性能诊断,没有权限滥用的痕迹。

需要说明的是,这条报道没有给出工程师的具体姓名,也没点明拆解的是哪一个服务,转述性质明显,建议保留一分存疑——这本身就是对待辟谣新闻该有的态度。但它的方向值得记住:逆向工程不只是用来「实锤」的,它同样能证明「没有」。「看起来可疑」和「真的在监控」之间,隔着一次认真的拆解。

被实锤的那条:GDID,看不见也关不掉

GDID,全称 Global Device Identifier(全局设备标识符)。它这次重新火起来,源头是一份法院文件:今年 7 月,美国伊利诺伊州北区联邦法院解封了一份 39 页的起诉书,一名 19 岁的黑客嫌疑人被指控参与了对一家美国珠宝零售商的入侵和 800 万美元勒索。而检方的证据链里明确写到,微软提供的 GDID 数据,帮调查人员把被告的在线活动钉在了一台具体的 Windows 设备上。

这个案子的细节很能说明问题:嫌疑人全程换着代理和接入点,足迹横跨多国。调查人员将该 GDID 的 IP 地址历史记录与斯托克斯在爱沙尼亚、纽约、泰国等地以及一款育碧游戏中的登录记录进行了比对,时间跨度约为八个月。知乎VPN 没挡住它,换 IP 也没用,因为追踪不在网络层,在系统内部。

而这件事最值得逆向爱好者琢磨的,是曝光过程本身。微软从未在任何面向消费者的文档里认真解释过 GDID,只在一份给企业 IT 看的 Delivery Optimization 报告参考里提过一句。微软说过 GDID 的功能,但没说它在 Windows 中具体在哪里。为此,独立研究人员不得不进行逆向工程。知乎拆出来的结果,翻译成大白话是这样的:GDID 是一种 64 位设备 PUID,即“Passport 唯一 ID”,由微软的登录服务器在 Windows 首次使用微软账户进行激活时分配,并非在本地生成。知乎分配之后,它以明文存在注册表里,微软账号服务、连接设备平台、传递优化三个后台服务各自读取它、上报它。

逆向工程师辟谣了 Win11 的『监控』,但法院实锤的追踪器真关不掉:把谣言、事实和你能动的开关一次说清

这个 ID 让人不舒服的点有三个。一是没有任何开关。隐私设置里根本没有 GDID 的开关。知乎知名激活脚本项目 Massgrave 的团队说得更直白:不破坏激活和 UWP 应用,根本不可能阻止 Windows 获取 GDID。二是 VPN 挡不住,它由系统服务直接和微软服务器通信,这本身就是系统功能的一部分。三是重装系统只换号、不换身份——重装会得到新的 GDID,但只要再登录同一个微软账户,通过账户、OneDrive 和激活历史,新旧号码照样能被关联起来。

圈层为什么炸,以及一句公道话

技术圈这次的反应相当激烈。做过任务管理器的微软前工程师 Dave Plummer 出面辩护,结果把 GDID 和 GUID 搞混,只能公开纠正自己:他讨论的是 GDID,自己说的却是 GUID。Linus Tech Tips 的主持人直接称这种追踪「是个严重问题」。法国科技博客 Korben 的独立测试还发现,即使关掉 Windows 的标准遥测开关,GDID 依然会被上报。

争议的核心其实不是「设备有标识符」这件事本身——苹果、谷歌的设备同样有。差别在于可见性和控制权:苹果的广告标识符需要 App 跟踪透明度提示和可见的重置功能,GDID 两样都没有。

也得说句公道话。GDID 不是为谁监控而新造的东西,它的前身是 2001 年 Windows XP 时代的反盗版产品激活机制,如今微软商店、UWP 应用授权、P2P 更新分发都依赖它。问题出在三件事上:没有告知、没有开关、没有面向 16 亿普通用户的文档。如果不是法院文件把它摆上台面,大多数人可能至今不知道它的存在。

那么,现在到底能控制什么?

按能动手的程度,分三档说。

第一档,官方开关,今天就能动。 设置 > 隐私和安全性 > 诊断和反馈,把诊断数据降到「必需」级别;同一页关掉活动历史记录;Copilot+ PC 上的 Recall 功能不用的话关掉;再看一眼 OneDrive 的同步范围,不需要同步的文件夹取消掉。这些关不干净,但能少传一点是一点,而且没有任何副作用。

逆向工程师辟谣了 Win11 的『监控』,但法院实锤的追踪器真关不掉:把谣言、事实和你能动的开关一次说清

第二档,官方在动,值得等。 微软最新的实验版已经可以做到给每个桌面应用单独控制权限了:您可以进入设置 > 隐私与安全,然后单独允许或拒绝像 Chrome 和 Steam 这样的应用访问您的麦克风、摄像头和位置,这在以前的传统 Win32 软件中是做不到的。知乎这个功能目前还停留在 Insider 实验版,正式推送之前可能变化甚至消失,但方向是对的——GDID 风波之后,微软在隐私粒度上确实开始补课了。另外,Win11 年度版本 26H2 已经开始推送,更新包只有 174KB。硬件世界更新完,顺手把上面这些开关过一遍。

第三档,别轻易碰。 开源社区有工具号称能清除 GDID,比如 VPN 厂商 Windscribe 发布的 deGDID 脚本。但工具作者自己说得很清楚:这个工具不能让你完全匿名,GDID 已经存在于微软的服务器上了,我们能做的只是阻止你的电脑继续上报它。知乎而且运行之后,部分微软账号和登录服务会失效。对普通用户来说,为了一口气去动系统底层的标识符,收益不明、代价不小——这条提醒同样适用于一切来路不明的「系统优化神器」。

写在最后

一天之内,两条新闻,一条告诉你传言夸大了,一条告诉你有些东西确实存在。这正是逆向工程的价值:它既能辟谣,也能实锤,前提是真的有人愿意把东西拆开看。

对普通用户来说,可以带走的结论很简单:不必为「偷传隐私」这类标题恐慌,但值得花五分钟把第一档的开关过一遍;对微软,可以继续保持追问——GDID 什么时候能有可见的说明和可控的入口。接下来盯两个信号:一是 GDID 在 26H2 及后续版本里会不会出现面向普通用户的说明或开关;二是实验版里的单应用权限控制能不能走到正式版。有进展,再聊。

内容由AI生成
0
扫一下,分享更方便,购买更轻松
0评论

当前文章无评论,是时候发表评论了
提示信息

取消
确认
评论举报

最新文章 热门文章