Ya hay forma de cortar el rastreo de Microsoft en Windows, pero tiene un precio
Ya existe una herramienta gratuita que elimina el Windows GDID, el identificador de dispositivo que Microsoft asigna a tu instalación y que ninguna pantalla de ajustes permite desactivar. Se llama deGDID, es un script abierto de PowerShell y hace lo que promete. También rompe el inicio de sesión de tu cuenta Microsoft, la Store, Xbox y OneDrive. Ese intercambio es toda la historia, y es justo la parte que casi ninguna cobertura cuenta.
Recordatorio breve de qué es el GDID
Cubrimos el identificador en julio, cuando salió a la luz en una causa penal en Estados Unidos: Windows GDID, el rastreador de dispositivos que ayudó a atrapar a un hacker. En resumen: cuando inicias sesión en Windows con una cuenta Microsoft, los servidores de la compañía emiten un identificador de dispositivo, Windows lo guarda y el servicio Connected Devices Platform registra la máquina en el directorio de Microsoft. Hasta el 1 de julio, cuando se desclasificó la denuncia contra un presunto miembro de Scattered Spider, Microsoft casi no había publicado nada al respecto. Lo que lo volvió relevante es que los investigadores recibieron registros que correlacionaban ese identificador con actividad de red.
Lo nuevo es la contramedida. Windscribe anunció deGDID el 27 de julio y el código está en un repositorio público de GitHub. La prensa en ruso lo recogió el 6 de agosto, por eso mucha gente se entera ahora.
Qué hace realmente deGDID
El script actúa en dos direcciones a la vez, y por eso es más eficaz que los consejos de limpiar el registro que circulaban antes:
- Bloquea la reemisión. Windows pide un identificador nuevo a un endpoint de Microsoft en el dominio live.com. deGDID añade entradas al archivo hosts y las refuerza con reglas del Firewall de Windows, de modo que la petición no llega. Sin este paso, borrar el identificador no sirve de nada: Windows simplemente pide otro.
- Limpia lo que ya está guardado. Borra el estado de identidad del usuario objetivo, de SYSTEM y del perfil predeterminado: identificadores de dispositivo en los tokens, device tickets, entradas del Administrador de credenciales y las cachés de Connected Devices Platform, TokenBroker y WAM.
Se ejecuta desde una sesión de PowerShell de 64 bits con privilegios elevados. Tiene un modo de solo lectura que informa de lo que hay antes de tocar nada, un modo de protección que hace todo el proceso, y los cambios se pueden revertir. La herramienta se niega deliberadamente a ejecutarse donde podría causar daño organizativo: nada de equipos unidos a dominio, ni inscripción en Entra o MDM, ni configuraciones ambiguas con varios perfiles. Apunta a Windows 10 22H2 y Windows 11 build 22000 o superior.
El precio: qué deja de funcionar
Esta es la parte que hay que leer antes de ejecutar nada. Bloquear los endpoints de identidad de Microsoft no extirpa quirúrgicamente un identificador, corta un camino del que dependen varias funciones cotidianas. La documentación del proyecto prevé roturas en el inicio de sesión de la cuenta Microsoft, la autenticación de Microsoft Store y Xbox, el acceso a OneDrive con cuenta Microsoft, Phone Link y las funciones de grafo de dispositivos que permiten que tus máquinas se vean entre sí. Windscribe añade a esa lista las passkeys y Windows Hello vinculados a una cuenta Microsoft. Una prueba independiente dio exactamente ese resultado: el script se ejecutó sin errores y después Xbox, Outlook y Microsoft Store ya no dejaban iniciar sesión.
Lo que deGDID no hace
Windscribe es inusualmente directa con los límites, y pesan más que la lista de funciones. La herramienta no borra los registros que Microsoft ya tiene. Todo lo enviado antes sigue en su lado, y una orden judicial todavía puede alcanzarlo. No te vuelve anónimo. Y sus propios autores la describen como un experimento de investigación entregado tal cual, bajo tu responsabilidad, no como un producto con soporte.
Así que la formulación honesta es estrecha: impide la correlación futura mediante este identificador concreto en esta máquina concreta. Eso vale algo, y es mucho menos que "Windows ya no te rastrea".
Opciones más suaves si necesitas tu cuenta Microsoft
Para la mayoría, perder Store, Xbox y OneDrive sale demasiado caro. No hay ningún ajuste que desactive el GDID, pero varias decisiones reducen lo que queda atado a él:
- Usar una cuenta local de Windows en vez de una cuenta Microsoft. El identificador se emite al iniciar sesión con cuenta Microsoft, así que es la palanca más grande disponible sin scripts.
- Desactivar los datos de diagnóstico opcionales en Configuración, Privacidad y seguridad, Diagnóstico y comentarios.
- Desactivar los anuncios y recomendaciones personalizados en Privacidad y seguridad.
- Desactivar la búsqueda en la nube en el mismo sitio, para que las búsquedas locales no suban.
- Si aun así quieres probar deGDID, ejecuta primero su comprobación de solo lectura y asegúrate de poder volver a entrar en todo aquello de lo que dependas.
Conviene ser preciso sobre el papel de una VPN aquí. Una VPN cambia la dirección que ve la red, y frente a la mayoría del rastreo eso importa. Aquí no aporta nada, porque el identificador no se observa en el cable: lo comunica desde dentro de tu máquina un software en el que has iniciado sesión. Cambiar de IP no rompe un vínculo que Microsoft guarda en sus propios servidores, que es justo lo que demostró el expediente judicial. La privacidad del canal y la identidad del dispositivo son dos problemas distintos.
Conclusión
• Windows Tracks You With a Hidden ID. So We Built deGDID to Block It. - Windscribe
• deGDID - Deletes all instances of Microsoft's GDID and prevents minting of new ones - GitHub
• You can't fully disable Microsoft's GDID Windows 11 tracker, but these settings limit what it captures - Windows Latest
• Windscribe выпустила инструмент для удаления скрытого идентификатора Windows - iXBT