
2026/08/10 5:06
Microsoft の GDID の全インスタンスを削除し、新規の発行を防ぎます。
RSS: https://news.ycombinator.com/rss
要約▶
Japanese Translation:
主なメッセージは、PowerShell スクリプト「
degdid.ps1」が、サポートされるシステムに対して新しい個人識別番号の作成を防ぐために、ローカルの Windows デバイスからサーバー発行のグローバルデバイス ID(GDID)を削除するものであるということです。2026 年 7 月 16 日に最新化されたこのツールは、単一ユーザープロファイルを持つ管理されていない個人の Windows インストール環境向けに設計されており(Windows 10 22H2/ビルド 19045、Windows 11 ビルド 22000 以降、ビルド 26200 まで完全なラボ検証済み)、 Elevated の 64 ビット PowerShell セッションが必要です。企業ドメイン、Entra/MDM 管理環境、または複数のユーザープロファイルを持つシステム上では実行を拒否します。
クイックスタートコマンドには、「
.\degdid.ps1 -Status」で資格を確認するもの、「.\degdid.ps1 -Protect」で保護を適用するもの(login.live.com、account.live.com、DDS、wlidsvc および関連する WLI ドメインに対してデュアルスタックホストブロックを適用し、ファイアウォール防衛を更新し、ユーザー/.DEFAULT/SYSTEM ストアから GDID コピーを削除し、ネットワークゲートを確認する機能を含む)、「.\degdid.ps1 -Unblock」で通常の GDID メンティングを復元するものがあります。テストにより、サインイン、スリープサイクル、または再開操作の後にしても保護は 33 時間以上持続することが確認されました;ラボ VM は 33 時間以上保護されたままであり、フィールドデバイスは MSA 相互作用を含む 18 時間の使用を通じて保護され続けました。
重要な点として、このツールは明示的に Microsoft の未知のサーバーサイド関連付けチャネル(例:GDID-URL/時刻/IP 関連付け)を停止せず、また Microsoft サーバーに保持されている履歴記録を削除することも、無関係なテレメトリ機能を停止することもありません。ドメインブロックにより、Microsoft アカウントへのサインイン、Store/Xbox の認証、OneDrive、Phone Link、CDP グラフ機能、および関連するワークフローの機能的低下が予想されることにユーザーは注意する必要があります。スクリプトは MIT ライセンスの下で動作し、保証なしで提供され、法定手続きからの回避や犯罪の実施に使用してはなりません。さらにの詳細な技術情報は、付属のドキュメント「
usage.md」「countermeasures.md」「architecture.md」「surfaces.md」「experiments/」および「open-questions.md」にて入手可能です。本文
GDID 調査と実用的な強化リポジトリ紹介
概要
マイクロソフトの**「グローバルデバイス識別子(GDID)」**に関する調査と、プライバシー強化のためのスクリプト運用について解説します。
- GDID とは: サーバーから割り当てられる 64 ビットのデバイス PUID(プロセスユーザー識別子)です。
- 特性: マイクロソフトの DeviceAdd インフラストラクチャーによって生成され、ローカルアカウントであっても取得可能です。
- 本リポジトリの目的: GDID のライフサイクルを文書化し、**既知のローカルストアにある「本物のサーバー発行 GDID ステートを削除」**することを目指します。
- 重要な位置づけ: 単なるテレメトリ削減やブラウザのプライバシー向上が主目的ではなく、**「GDID の完了ゲート(完了閾値)」**を設けて Identity Add パスを継続的にブロックする仕組みです。
なぜ GDID は存在するのか?
- 生成メカニズム: Windows がマイクロソフトの DeviceAdd インフラを通じて生成し、複数のローカルアイデンティティストアを横断して保持します。
- ローカルアカウントとの関係: ユーザーがローカルアカウントであっても、マシンレベルでの GDID 生成や保持は阻止されません。
- 裁判所報告の背景: 2026 年の裁判所への報告では、GDID と URL/時刻/IP の関連付けを保持していたことが判明しましたが、公衆記録上責任を負うコンポーネントやチャネルの特定はされていません。
- 注記: 本ツールはこの不明なチャネルを直接ブロックする主張を行っていません。
対象となるシステム要件
このスクリプト(変異パス)は、以下の環境に限定して適用されます:
- OS バージョン:
- Windows 10 22H2 / ビルド 19045 以降
- Windows 11 ビルド 22000 以降
- 注: Windows 11 25H2 / ビルド 26200 はラボ環境で完全検証済みです。その他の承認ビルドでは警告が出る場合があります。
- アカウント状況:
- ドメイン、Entra(旧 Azure AD)、職場、または MDM への登録を行っていないこと。
- プライベートなマシンのみ(複数のプロファイルを持つシステムはサポート外)。
- 実行環境:
- 64 ビット版 Windows PowerShell セッションでのエレベート権限が必要です。
クイックスタート:初期設定
管理権限付きの PowerShell ウィンドウを開き、以下のコマンドを順に実行してください。
.\degdid.ps1 -Status .\degdid.ps1 -Protect .\degdid.ps1 -Status
判定結果の解釈
- 成功の定義: 「ProtectedNoRealGdid」という表示のみが完全な保護状態を意味します。
- サポート環境での正常動作確認
- ローカルストアに残っている「本物の PUID」の不在
- DeviceAdd ゲートの検証完了
- 再実行が必要な場合: Windows の大規模更新、ファイアウォール変更、セキュリティ製品の設定変更、またはホストファイルの変更後には必ず
を再実行してください。Status
復旧(解除)方法
保護を解除し、Windows が再び GDID を生成できるようにするには、以下のオプションを使用します。
.\degdid.ps1 -Unblock
- 詳細情報: すべてのコマンドの挙動、終了コード、DryRun の動作、および復旧手順については 使用法 と CLI リファレンス を参照してください。
Protect
コマンドが実行する処理
Protect-Protect オプションを実行すると、以下の機能が発動します:
- ホストブロック適用: ダブルスタックのホストブロックを適用し、実際の DeviceAdd パスの有効性を確認します。
- ファイアウォール強化: ポリシーが許可する場合、ディフェンス・イン・デプス(多層防御)を更新します。
- GDID 関連データの削除: 対象ユーザー、
、および.DEFAULT
から既知の GDID コピーとデバイスアイデンティティの再水和源をクリアします。SYSTEM - ネットワークゲート確認: アイデンティティの状態が復元されていないことを確認し、成功として処理を進めます。
注意点: 保護はアイデンティティの変異が発生する前に実施されます。必要なチェックに失敗した場合はスクリプトは停止し、部分的な保護状態には移行しません。
- 正規の手法: 「Wipe(消去)」が推奨されます。
- デコイモード: 調査目的のみで存在し、クリーンな完了状態とはみなされません。
成功後の定義と注意点
- 「ProtectedNoRealGdid」の意味:
- マイクロソフトの履歴データを削除したことを意味しません。
- 関連しないテレメトリが停止したことを意味しません。
コマンドは、完全なローカルアカウント情報や PUID (Status
) を意図的に表示します。g:<十進数>
- データの扱い: スクリプト出力にはプライベートなマシン識別データが含まれているため、注意深く取り扱ってください。
ラボでの検証結果と限界
以下の環境でライフサイクルが完全に検証されています:
- Windows 11 25H2 / ビルド 26200:
- 最初のネットワークアクセス前の予防措置。
- 自然な生成、
実行、再起動、および繰り返しのアイデンティティトリガー。Protect - ローカルアカウントを持つ VM で33 時間以上保護状態を維持できたこと。
- 復旧プロセス:
後の再生成観測、再度のUnblock
、そしてクリーンな再起動の成功。reprotect - MSA(マイクロソフトサービスアカウント)接続時:
- サインアウト/イン、スリープ/再開、再起動を踏んで18 時間にわたり保護が維持されたこと。
警告: この証拠は記録されたマシンと Windows バージョンに限られています。Windows 10 や他のビルドについては警告付きで受け入れますが、ラボでの検証結果とは同等ではない可能性があります。実験インデックス(
)で設計の失敗事例や制限事項を確認してください。docs/experiments/
想定される互換性への影響
DeviceAdd パスブロックにより、以下のサービスに影響が出る可能性があります:
- 認証・サインイン: MSA のサインイン、Store および Xbox の認証、OneDrive の MSA サインイン。
- 連携機能: Phone Link、CDP グラフ機能、関連するアイデンティティワークフロー。
- 影響: 壊れたり、性能が低下したりする可能性があります。
- ラボでの検証状況: コアデスクトップアクセスは機能していましたが、以下の項目は完全に検証されていません:
- Windows Update のスキャンおよび Defender の更新動作。
- ブロック期間中にインストールされたプログラムの挙動。
- 制御された待機中の累積更新と機能更新。
- サポート外: ドメイン、Entra、MDM、および複数のプロファイルを持つシステムは、互換性が保証されません(推測ではなく拒否されます)。
さらに詳しい情報
詳細なドキュメントへのリンクです:
| ドキュメント | 内容 |
|---|---|
| コマンド、判定結果、終了コード、および復旧手順 |
| 正確なゲート定義、消去範囲、および残余リスク |
| GDID の生成メカニズムとライフサイクルモデル |
| レジストリ、資格情報、サービス、およびエンドポイントのインベントリ |
| 完全なラボおよびフィールドでの検証証拠 |
| 残存する調査タスクの一覧 |
セーフティと倫理
- 目的: 研究、プライバシーの強化、そして不透明なデバイスアイデンティティの分析のために使用されます。
- 禁止事項:
- 法的な手続きを回避するためのガイドではありません。
- プライベートなマシンの GDID、デバイスチケット、未改行された Status JSON、あるいはマシン識別ダンプデータを公開しないでください。
- 引用された公衆裁判の例は情報源であり、ラボの機密情報ではありません。
ライセンス
- ライセンス: MIT License
- 免責事項: この作業は無保証の状態で提供されます。システムの変更に対する責任は利用者のみにあります。