Il existe enfin un moyen de couper le pistage de Microsoft dans Windows, mais il a un prix
Il existe désormais un outil gratuit qui supprime le Windows GDID, cet identifiant d'appareil que Microsoft attribue à votre installation et qu'aucun écran de réglages ne permet de désactiver. Il s'appelle deGDID, c'est un script PowerShell ouvert, et il fait ce qu'il annonce. Il casse aussi la connexion à votre compte Microsoft, au Store, à Xbox et à OneDrive. Ce marché est toute l'histoire, et c'est la partie que la plupart des articles passent sous silence.
Bref rappel de ce qu'est le GDID
Nous avons traité l'identifiant lui-même en juillet, quand il est apparu dans une affaire pénale américaine : Windows GDID, le traceur d'appareil qui a aidé à attraper un pirate. En résumé : quand vous ouvrez une session Windows avec un compte Microsoft, les serveurs de Microsoft attribuent un identifiant d'appareil, Windows le stocke, et le service Connected Devices Platform enregistre la machine dans l'annuaire de Microsoft. Jusqu'au 1er juillet, date à laquelle la plainte contre un membre présumé de Scattered Spider a été descellée, Microsoft n'avait presque rien publié à ce sujet. Ce qui a tout changé, c'est que les enquêteurs ont reçu des journaux reliant cet identifiant à une activité réseau.
La nouveauté, c'est la parade. Windscribe a annoncé deGDID le 27 juillet et le code se trouve dans un dépôt GitHub public. La presse russophone l'a repris le 6 août, ce qui explique que beaucoup ne le découvrent que maintenant.
Ce que fait réellement deGDID
Le script agit dans deux directions à la fois, et c'est pourquoi il est plus efficace que les conseils de nettoyage du registre qui circulaient auparavant :
- Il bloque la réémission. Windows va chercher un nouvel identifiant sur un point de terminaison Microsoft du domaine live.com. deGDID ajoute des entrées au fichier hosts et les renforce par des règles du pare-feu Windows, si bien que la requête n'aboutit pas. Sans cette étape, supprimer l'identifiant ne sert à rien : Windows en redemande simplement un autre.
- Il efface ce qui est déjà stocké. Il nettoie l'état d'identité pour l'utilisateur visé, pour SYSTEM et pour le profil par défaut : identifiants d'appareil dans les jetons, tickets d'appareil, entrées du Gestionnaire d'identification, et caches Connected Devices Platform, TokenBroker et WAM.
Il s'exécute dans une session PowerShell 64 bits élevée. Un mode lecture seule indique ce qui est présent avant toute modification, un mode de protection déroule la procédure complète, et les changements sont réversibles. L'outil refuse volontairement de s'exécuter là où il pourrait nuire à une organisation : pas de machines jointes à un domaine, pas d'inscription Entra ou MDM, pas de configurations multi-profils ambiguës. Il vise Windows 10 22H2 et Windows 11 build 22000 ou plus récent.
Le prix : ce qui cesse de fonctionner
Voilà ce qu'il faut lire avant de lancer quoi que ce soit. Bloquer les points de terminaison d'identité de Microsoft ne retire pas chirurgicalement un identifiant, cela coupe un chemin dont dépendent plusieurs fonctions quotidiennes. La documentation du projet prévoit des ruptures sur la connexion au compte Microsoft, l'authentification du Microsoft Store et de Xbox, la connexion OneDrive avec un compte Microsoft, Phone Link, et les fonctions de graphe d'appareils qui permettent à vos machines de se voir. Windscribe y ajoute les passkeys et Windows Hello liés à un compte Microsoft. Un test indépendant a donné exactement ce résultat : le script s'est exécuté sans erreur, puis Xbox, Outlook et le Microsoft Store ont refusé la connexion.
Ce que deGDID ne fait pas
Windscribe est inhabituellement direct sur les limites, et elles comptent plus que la liste des fonctions. L'outil n'efface pas les enregistrements que Microsoft détient déjà. Tout ce qui a été transmis avant reste de leur côté, et une décision de justice peut toujours y accéder. Il ne vous rend pas anonyme. Et ses auteurs le décrivent comme une expérience de recherche fournie en l'état, à utiliser à vos risques, pas comme un produit avec du support.
La formulation honnête est donc étroite : il empêche la corrélation future via cet identifiant précis sur cette machine précise. Cela vaut quelque chose, et c'est bien moins que "Windows ne vous suit plus".
Options plus douces si vous tenez à votre compte Microsoft
Pour la plupart des gens, perdre le Store, Xbox et OneDrive coûte trop cher. Aucun réglage ne désactive le GDID, mais plusieurs choix réduisent ce qui y est rattaché :
- Utiliser un compte Windows local plutôt qu'un compte Microsoft. L'identifiant est émis lors de la connexion avec un compte Microsoft : c'est le plus gros levier disponible sans script.
- Désactiver les données de diagnostic facultatives dans Paramètres, Confidentialité et sécurité, Diagnostics et commentaires.
- Désactiver les publicités et recommandations personnalisées dans Confidentialité et sécurité.
- Désactiver la recherche cloud au même endroit, pour que les recherches locales ne remontent pas.
- Si vous voulez tout de même essayer deGDID, lancez d'abord sa vérification en lecture seule et assurez-vous de pouvoir vous reconnecter à tout ce dont vous dépendez.
Il faut être précis sur la place d'un VPN ici. Un VPN change l'adresse que voit le réseau, et contre la plupart des pistages cela compte. Ici il n'apporte rien, car l'identifiant n'est pas observé sur le réseau : il est transmis depuis votre machine par un logiciel auquel vous êtes connecté. Changer d'IP ne rompt pas un lien que Microsoft conserve sur ses propres serveurs, ce qu'a précisément démontré le dossier judiciaire. Confidentialité du canal et identité de l'appareil sont deux problèmes distincts.
Conclusion
• Windows Tracks You With a Hidden ID. So We Built deGDID to Block It. - Windscribe
• deGDID - Deletes all instances of Microsoft's GDID and prevents minting of new ones - GitHub
• You can't fully disable Microsoft's GDID Windows 11 tracker, but these settings limit what it captures - Windows Latest
• Windscribe выпустила инструмент для удаления скрытого идентификатора Windows - iXBT