// LES NUMÉRIQUES — CYBERSECURITY
Actualité : Windows 11 : 1,4 milliard de PC sont pistés par un identifiant secret, voici comment le supprimer gratuitement
Chaque PC sous Windows 11 embarque un identifiant invisible capable de suivre votre activité en ligne, même derrière un VPN. Microsoft n'offre aucun bouton pour le couper. Un outil gratuit s'en charge.
© Les Numériques - Microsoft attribue un identifiant invisible à chaque installation de Windows, capable de pister un PC même derrière un VPN. Un script open source permet désormais de le neutraliser.
Le mois dernier, nous révélions l'existence du GDID (Global Device Identifier), un numéro unique attribué par Microsoft à chaque installation de Windows. Invisible, persistant, impossible à désactiver : cet identifiant a permis au FBI de retrouver la trace d'un suspect du collectif Scattered Spider, malgré l'usage d'un VPN, en croisant les registres fournis par Microsoft avec les logs de Snapchat, Apple et Facebook.
Depuis, 1,4 milliard de machines concernées, et aucune réponse de Microsoft sur un éventuel mécanisme de retrait. Le fournisseur de VPN Windscribe a décidé de prendre les choses en main.
Publié le 27 juillet sur son blog officiel, deGDID est un script PowerShell gratuit et open source. Son fonctionnement procède en deux temps. D'abord, il bloque les chemins réseau que Windows emprunte pour récupérer un GDID auprès des serveurs de Microsoft, via le fichier hosts et des règles de pare-feu. Ensuite, il purge toutes les copies locales de l'identifiant : registre, tickets d'appareil, caches d'authentification.
Pourquoi une simple suppression manuelle ne suffit pas ? Parce que Windows régénère le GDID silencieusement au redémarrage. Windscribe l'a vérifié en laboratoire : sur une machine virtuelle, l'identifiant réapparaissait en 22 secondes après un reboot. Même un compte local, sans connexion à un compte Microsoft, n'empêche pas sa création. Le script verrouille le canal de communication à la source pour couper définitivement le renouvellement.
Téléchargez le fichier degdid.ps1 depuis le dépôt GitHub du projet.
Ouvrez PowerShell en tant qu'administrateur (clic droit sur l'icône, "Exécuter en tant qu'administrateur"), puis naviguez jusqu'au dossier de téléchargement. Lancez d'abord Unblock-File .\degdid.ps1 pour autoriser l'exécution du fichier (sans cette étape, Windows le bloque automatiquement).
Tapez ensuite .\degdid.ps1 -Status pour vérifier l'état du GDID sur votre machine, puis .\degdid.ps1 -Protect pour le supprimer et bloquer sa régénération. Le verdict ProtectedNoRealGdid confirme que l'opération a réussi.
L'outil a ses limites, et Windscribe les assume. Il n'efface rien de ce que Microsoft a déjà collecté côté serveur. Il refuse de s'exécuter sur les machines gérées par une entreprise (domaine Active Directory, Entra, MDM). Et le blocage des canaux d'identité dégrade certains services liés au compte Microsoft : Xbox, Microsoft Store, OneDrive, Outlook et Windows Hello peuvent perdre en fonctionnalité. La commande .\degdid.ps1 -Unblock permet de lever la protection et de restaurer le comportement par défaut si nécessaire.