2026 年 7 月,美国司法部公开了一份 39 页的刑事起诉书。被告是 19 岁的彼得·斯托克斯(Peter Stokes),他被指控在 2025 年 5 月入侵一家美国奢侈品珠宝商,勒索 800 万美元。
斯托克斯用上了 VPN、代理服务器和各种规避工具,IP 地址横跨爱沙尼亚、纽约、泰国等四个国家。按常理说,在互联网上追踪一个人,IP 地址一变,线索就断了。
但 FBI 还是找到了他。决定性证据是一串由微软自动生成的数字:g:6755467234350028。
这串数字叫 GDID——Global Device Identifier,全球设备标识符。在起诉书公开之前,绝大多数 Windows 用户从来没有听说过这个名字。微软唯一一次公开提到它,是在 Azure Monitor 的企业技术文档里,只用了一句话来描述:“微软内部使用的标识符。”
Windows GDID 是内建于系统中的永久性设备标识符。来源:ghacks
GDID 是什么:你电脑的”身份证号”
用最简单的话说:GDID 是微软自动分配给你电脑的一个永久编号。 你安装 Windows、或者用微软账号登录的那一刻,这个编号就生成了。
它不是硬件码——硬件可以更换。它不是 IP 地址——IP 随时在变。它是一个由微软服务器”签发”给你这台机器的身份编号,一旦生成,就绑定在这台电脑的 Windows 系统上,系统更新、网络切换都不影响它的存活。
它长什么样?通常是一串以 “g:” 开头的数字,比如 g:6755467234350028,藏在 Windows 注册表深处,普通用户看不到。它在后台静默运行,随着 Windows 更新、应用商店使用、系统数据上报等日常操作,周期性地被发回微软的服务器。
如果”发回微软服务器”这几个字让你觉得不太舒服——这种感受很正常。
它是怎么工作的:一条看不见的流水线
GDID 的生成和上报,像一条全自动的流水线,用户几乎没有干预的空间。
第一步:当你用微软账号登录 Windows 时,系统后台一个叫 wlidsvc 的服务会自动联系微软的登录服务器(login.live.com),向服务器请求一个设备专属的身份编号。这个编号由微软服务器直接签发,然后交给你的电脑。
第二步:这个编号被写入 Windows 注册表——位置在 HKCU\SOFTWARE\Microsoft\IdentityCRL\ExtendedProperties。就像一个藏在系统深处的文件柜,表面上什么都看不到。
第三步:Windows 里的多个后台服务会读取这个编号。你日常用的”手机连接""云剪贴板""附近共享”等功能,都会调用它。这些服务会把编号注册进微软的”设备目录服务”,形成一张完整的设备身份图谱。
第四步,也是最关键的一步:Windows 的”传递优化”功能——也就是帮你从局域网内其他电脑快速下载更新的那个功能——每次运行时,都会把 GDID 编号连同你的 IP 地址和时间戳,一起上报给微软服务器。
换句话说,微软不仅知道你有一个编号,还知道这个编号在什么时间用了什么 IP。把这些信息串起来,就是一份完整的设备活动时间线。
FBI 是怎么用它抓到人的
斯托克斯以为自己很聪明。他用 VPN 隐藏真实 IP,通过代理服务器中转流量,甚至在多个国家之间切换网络身份。但他忽略了一件事:无论 IP 怎么变,他电脑里的 Windows 系统没有变。
根据起诉书的描述,FBI 的调查路径大致是这样的:
首先,受害珠宝商的网站记录了攻击者的 IP 地址——属于一家叫 Tzulo 的 VPN 提供商。同时,调查人员发现攻击者为这次行动注册了一个 ngrok(一种网络隧道工具)的账号。注册时间和 IP 对上了。
接下来,FBI 向微软调取数据:在这个时间点、使用这个 IP 地址的设备,它的 GDID 编号是什么? 答案回来了:g:6755467234350028。
然后 FBI 反向查询:这个 GDID 编号还在哪些 IP 地址上出现过? 微软的记录显示,同一个 GDID 在八个月的时间里,先后出现在爱沙尼亚、纽约、泰国等多个地点,每次连接的都是不同的 VPN 节点。
最后一步:FBI 把这些 IP 地址与斯托克斯在 Snapchat、Facebook、Apple 账户和育碧游戏平台上的登录记录做了交叉比对——时间对得上,地点也对得上。他在 Snapchat 上公开发布的照片,与 GDID 记录的旅行时间线完美吻合。
2026 年 4 月,斯托克斯在赫尔辛基机场准备飞往日本时,被芬兰警方拦截。一张国际刑警组织的红色通缉令,让他没能登上那班飞机。
FBI 利用 GDID 穿越 VPN 和多国网络,锁定了嫌疑人。来源:WindowsLatest
真正让人不安的地方
GDID 引发争议的核心,在于一个事实:你关不掉它。
苹果手机的广告标识符,用户可以重置。安卓系统也提供了类似的控制选项。苹果甚至要求 App 弹出提示让用户选择是否允许追踪——就是那个”允许 App 请求跟踪”的弹窗。
GDID 什么都没有。没有弹窗征求你的同意。没有开关让你关闭。没有按钮让你重置。安全研究员马修·希基(Matthew Hickey)在评论这个案子时,直接把 Windows 称为”监控软件”。
更让人不舒服的是透明度的问题。微软对这个编号的公开描述,在整个 Azure Monitor 文档中只有一句话:“Microsoft 全局设备标识符。这是微软内部使用的标识符。“一句话,十几个英文单词。它怎么生成的、怎么传输的、保存多久、谁能访问——这些一概没有说明。
独立安全研究人员不得不通过逆向工程来理解 GDID 的运作机制。他们发现:如果强行阻止 GDID 的生成,Windows 激活会出问题,应用商店的应用也无法正常使用。GDID 深度绑定在 Windows 的核心功能上,无法单独拔掉。
还有一个值得注意的细节:微软在起诉书的脚注中承认,一个微软账号可以关联多个 GDID。这意味着,即使你重装系统获得一个新编号,微软仍然可以通过你的账号、OneDrive、激活记录等,把新旧编号关联起来。
各方的立场:不存在唯一的答案
这不是一个简单的好人坏人故事。每一方,从自己的角度出发,看到的图景完全不同。
从执法部门的角度看,GDID 是一个强大的取证工具。在斯托克斯案中,如果没有 GDID 这个能穿透 VPN 的追踪锚点,调查很可能止步于一堆无法关联的 VPN IP 地址。GDID 让执法机构能够穿透匿名层,把犯罪行为关联到具体设备。对于利用技术手段隐藏身份的犯罪者而言,这是一种有效的制衡。
从隐私保护的角度看,一个无法禁用、无需用户同意的永久设备标识符,无论用什么标准衡量,都是一种设计上的危险信号。它的问题在于”理论上可以用于任何目的”。今天是 FBI 的刑事调查,明天呢?广告网络?保险公司?政治监控?一个在设计阶段就为追踪保留了能力上限的系统,它的使用者不会永远是”好人”。
从微软的角度看,GDID 的原始设计目的不一定是追踪用户——它主要用于管理软件授权、维持应用商店运转、支撑跨设备协作功能。但问题在于,一旦这种”基础设施级别”的标识符存在了,它就被嵌入进了太多的系统组件里;想要移除它,意味着要重写 Windows 的核心架构。
在 Lobsters 的讨论中,有一条评论反复被顶上热门:“如果这件事还不能引起更多人的警觉,下一次就不是抓黑客的问题了。“还有人说:“真正的解决办法是换操作系统。“但对于 16 亿 Windows 用户来说,换操作系统不是一个可以轻飘飘说出口的建议。
在 Windows 11 的隐私设置中,你找不到任何关于 GDID 的控制选项。来源:WindowsLatest
普通用户可以做什么
坦率地说,对于已经深度使用微软生态的普通用户而言,当前能做的应对相当有限。笔者梳理的以下步骤,是在现有条件下可以减少相关风险的几件事:
第一,尽可能使用本地账号而非微软账号。 Windows 11 在近几个版本中收窄了创建本地账号的入口,但安装时跳过联网步骤,或者在设置里找到”改用本地账号登录”,仍然是可行的路径。GDID 的生成与微软账号深度绑定,本地账号是一种间接的隔离。
第二,关闭非必要的诊断数据上报。 路径:设置 → 隐私和安全性 → 诊断和反馈 → 关闭”发送可选诊断数据”。这不会让 GDID 消失,但能减少伴随它一起上报的其他信息。
第三,关掉个性化广告和活动追踪。 在”隐私和安全性”→“建议和优惠”中,关闭所有选项。在”搜索权限”中,禁用”云内容搜索”,避免本地搜索内容被发往微软服务器。
第四,定期检查活动历史记录。 在隐私设置中查看”活动历史记录”,关闭不需要的同步选项。这些操作不会触及 GDID 本身,但可以减少你的行为数据在微软生态中被关联的概率。
第五点可能稍显极端,但值得提及: 如果你对隐私有较高要求,且能接受一定的学习成本,向不内置此类追踪机制的操作系统(比如某些 Linux 发行版)迁移,是一个长期来看值得考虑的选项。这不是一刀切的建议,也不适合所有人、所有场景。但它确实是一个存在的选择。
一个更大的问题
GDID 这件事之所以值得认真讨论,在于它触及了一个越来越尖锐的矛盾:当你的操作系统同时也是你的服务提供商时,它的忠诚应该站在哪一边?
Windows 早已不只是你硬盘里的一个系统。它连着微软的云、微软的账号体系、微软的应用商店、微软的 AI 助手。它的商业模式正在从”卖软件”转向”卖服务”——而在服务的世界里,用户数据就是基础货币。
GDID 是一个提醒:在云计算和 AI 的时代,你电脑里那个最”底层”的系统,可能已经不再只是工具。它同时也是一个传感器、一个记录仪、一个身份锚点。
而它默认站在哪一边——这个问题,微软还没有给出一个让所有人安心的答案。
参考链接:
- ghacks:微软确认 Windows GDID 无法禁用的设备标识符,FBI 案件档案中已有记录
- WindowsLatest:微软承认 Windows 11 有一个关不掉的 GDID 追踪器
- Lobsters 讨论 (s/agkcmz)
- FBI 相关案件档案