IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Microsoft confirme que Windows dispose d'un identifiant global de périphérique impossible à désactiver


Sujet :

Sécurité

  1. #1
    Chroniqueur Actualités
    Avatar de Patrick Ruiz
    Homme Profil pro
    Redacteur web
    Inscrit en
    Février 2017
    Messages
    2 537
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Cameroun

    Informations professionnelles :
    Activité : Redacteur web
    Secteur : Communication - Médias

    Informations forums :
    Inscription : Février 2017
    Messages : 2 537
    Par défaut Microsoft confirme que Windows dispose d'un identifiant global de périphérique impossible à désactiver
    Microsoft livre au FBI l'identifiant unique GDID de Windows 11 pour faciliter l'arrestation d'un adolescent de 19 ans soupçonné d'une série d'attaques par rançongiciels


    Un membre présumé du groupe criminel dénommé « Scattered Spider » a été arrêté en Finlande puis extradé vers les États-Unis où il doit répondre d'accusations fédérales de complot criminel devant le tribunal du district nord de l'Illinois. Son arrestation est le fruit d’une collaboration entre Microsoft et les autorités du système judiciaire américain (DoJ et FBI). L’éditeur de Windows 11 s’est chargé de livrer au FBI l’empreinte numérique nécessaire à l’atteinte de cet objectif. D’avis de certains utilisateurs, c’est un brutal rappel de l’implication de Microsoft dans des activités de surveillance de masse.

    Le ministère américain de la Justice (DOJ) a annoncé que Peter Stokes, âgé de 19 ans, détenteur d’une double nationalité américaine et estonienne et membre présumé du groupe de cybercriminels « Scattered Spider », a été extradé de Finlande et inculpé dans le district nord de l’Illinois pour association de malfaiteurs, intrusion informatique et fraude.

    Le groupe aurait encaissé plus de 100 millions de dollars de rançons à la suite de plus de 100 intrusions. Le seul fait qui lui est reproché dans l’acte d’accusation est une intrusion commise en mai 2025 chez un joaillier de luxe, pour laquelle une rançon de 8 millions de dollars avait été exigée mais n’a pas été versée.

    Stokes se retrouve devant les tribunaux américains grâce à la coopération internationale, en l’occurrence avec le Bureau national d’enquête finlandais et une notice rouge d’Interpol. Cette affaire s’inscrit dans le cadre de l’opération Riptide, la campagne du FBI qui, selon le Bureau, vise à répondre aux plus de 20 milliards de dollars de pertes liées à la cybercriminalité signalées aux États-Unis l’année dernière.

    Microsoft a fourni l’empreinte numérique (l'identifiant unique GDID de Windows 11) nécessaire à l’arrestation de l’adolescent soupçonné d’une série d’attaques par rançongiciels

    Cela a été possible en raison de ce que Peter Stokes faisait usage d’un ordinateur tournant sous Windows 11. L’équipe constitué d’éléments de Microsoft et du FBI s’est donc appuyée sur le Global Device Identifier (GDID) de Windows qui est un code d'identification unique attribué par le géant technologique à une installation spécifique du système d'exploitation. Contrairement aux composants physiques, cet identifiant logiciel (qui agit comme une empreinte numérique) permet de lier une machine aux services cloud et à la télémétrie Microsoft.

    L’équipe constitué d’éléments de Microsoft et du FBI a obtenu le GDID à partir de l'ordinateur du présumé criminel qui a servi à créer un compte sur l'outil de piratage ngrok. Bien que le compte ait été créé à partir d'une adresse IP VPN se terminant par .168, les registres de Microsoft indiquent que ce même GDID (6755467234350028) a accédé à la page d'inscription de ngrok exactement au moment où le compte a été créé, ce qui a permis d'établir un lien entre ce piratage et ses comptes personnels sur les réseaux sociaux.

    Les enquêteurs ont utilisé ce GDID pour suivre et recouper toutes les informations de télémétrie associées à cet appareil en particulier. En établissant des corrélations entre le GDID et les adresses IP, les connexions à des comptes personnels (tels que Facebook ou Snapchat) et d’autres données relatives à l’activité sur Internet, le FBI a pu constituer une solide chaîne de preuves reliant directement le suspect aux activités criminelles.

    D’avis d’utilisateurs, c’est un rappel brutal de l’implication de Microsoft dans des activités de surveillance de masse et ce, dans un contexte où les législateurs souhaitent étendre cette emprise en imposant la vérification d’âge à tous les systèmes d’exploitation, Linux y compris

    Déposé le 13 avril 2026, H.R. 8250 a été introduit par le représentant démocrate Josh Gottheimer (New Jersey) et la républicaine Elise Stefanik (New York), et renvoyé à la commission de l'énergie et du commerce de la Chambre. Le texte officiel du projet n'était pas encore rendu public au moment de sa présentation, ce qui n'a pas empêché une couverture immédiate et des réactions en cascade dans la communauté technique.

    Gottheimer a présenté cette initiative sous le nom de « Parents Decide Act », la décrivant comme une législation bipartisane de bon sens destinée à renforcer les protections en ligne pour les enfants et à donner aux parents un plus grand contrôle sur ce à quoi leurs enfants accèdent depuis leurs téléphones, tablettes et autres appareils. Parmi les mesures annoncées : obliger les développeurs d'OS à vérifier l'âge des utilisateurs lors de la configuration d'un appareil, permettre aux parents de fixer des contrôles de contenu adaptés à l'âge depuis le départ, et s'assurer que ces paramètres circulent de façon sécurisée vers les applications et plateformes d'intelligence artificielle.

    Gottheimer a également souligné que les enfants peuvent actuellement contourner les restrictions en saisissant simplement une fausse date de naissance pour accéder à des applications qui ne leur sont pas destinées, comme TikTok ou YouTube avant leur treizième anniversaire.

    H.R. 8250 ne surgit pas du vide. Il s'inscrit dans une tendance législative émergente : le Colorado a adopté SB26-051, qui oblige les OS à collecter des informations sur l'âge lors de la configuration des comptes et à fournir des signaux relatifs à l'âge aux applications. La Californie, quant à elle, a adopté AB 1043, qui impose des systèmes de segmentation par tranche d'âge aux systèmes d'exploitation et aux boutiques d'applications, avec une entrée en vigueur prévue en janvier 2027.

    En 2025, la moitié des États américains ont rendu la vérification d'âge obligatoire pour accéder à des contenus pour adultes ou à des plateformes de réseaux sociaux, et neuf États ont vu leurs lois entrer en vigueur au cours de la seule année 2025, avec d'autres à venir en 2026.

    H.R. 8250 franchit une étape supplémentaire : là où les lois étatiques créaient des mosaïques d'obligations complexes pour les entreprises opérant dans plusieurs États, un texte fédéral pourrait établir un cadre unifié au niveau national. Bien que le projet en soit à ses débuts et qu'il puisse être modifié ou ne jamais aboutir, son dépôt signale que la pression en faveur de la vérification d'âge a désormais atteint le Congrès et cible directement les systèmes d'exploitation.

    Nom : 0.png
Affichages : 3523
Taille : 648,7 Ko

    Concrètement, le dispositif envisagé fonctionne ainsi : les applications et sites web interrogeraient le système d'exploitation pour obtenir des informations sur la tranche d'âge de l'utilisateur courant. En l'absence de signal d'âge fourni par l'OS, les applications basculent automatiquement vers les paramètres les plus restrictifs, traitant l'utilisateur comme un enfant quel que soit son âge réel.

    System76, un fabricant spécialisé dans les machines Linux, a averti que les distributions Linux qui ne fournissent pas de signal de tranche d'âge produiront un internet bridé. Les petites distributions open source, qui ne disposent pas des ressources des grands éditeurs, se retrouveraient face à des charges de mise en conformité potentiellement insurmontables et exposées à des amendes pouvant atteindre 7500 dollars par infraction.

    Cette architecture soulève une question technique fondamentale : qu'est-ce qu'un « fournisseur de système d'exploitation » au sens de la loi ? S'agit-il uniquement d'Apple, Microsoft ou Google ? Ou bien d'un mainteneur bénévole d'une distribution Debian ? La réponse conditionnera entièrement la portée pratique du texte.

    Source : DoJ (communiqué de presse)

    Et vous ?

    Partagez-vous les avis selon lesquels cette affaire illustre beaucoup plus le degré de surveillance de masse auquel nous sommes exposés en tant qu’utilisateurs de Windows ?
    Partagez-vous les avis selon lesquels ce cas n'apporte rien de nouveau quant à l'implication de Microsoft dans des activités de surveillance de masse et que ce qui est plutôt étonnant est que les utilisateurs n'aient pas encore migré en masse vers des solutions comme Linux qui offrent de meilleures garanties de protection de leurs données ?
    Pour ou contre la vérification d'âge au niveau du système d'exploitation ?

    Voir aussi :

    L'application de vérification de l'âge de l'UE fait l'objet de critiques en raison de sa dépendance à Google, l'utilisation de l'API Play Integrity soulève un débat sur la souveraineté numérique de l'UE

    Le groupe qui milite en faveur de l'obligation de vérification de l'âge pour l'IA s'avère être discrètement soutenu par OpenAI, qui est à l'origine de la coalition « Parents & Kids Safe AI »

    Google utilisera l'apprentissage automatique pour estimer l'âge d'un utilisateur à partir de son historique de navigation et d'autres données, mais ces informations peuvent ne pas refléter son âge réel
    Contribuez au club : Corrections, suggestions, critiques, ... : Contactez le service news et Rédigez des actualités

  2. #2
    Membre éclairé
    Profil pro
    retraité
    Inscrit en
    Décembre 2010
    Messages
    873
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations professionnelles :
    Activité : retraité

    Informations forums :
    Inscription : Décembre 2010
    Messages : 873
    Par défaut
    On va rentrer dans une ère de méga flicage...Et comment faire pour GNU Linux ??
    Il faudra que la distribution soit certifiée ? Et quid à chaque version du noyau ?

  3. #3
    Chroniqueur Actualités
    Avatar de Patrick Ruiz
    Homme Profil pro
    Redacteur web
    Inscrit en
    Février 2017
    Messages
    2 537
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Cameroun

    Informations professionnelles :
    Activité : Redacteur web
    Secteur : Communication - Médias

    Informations forums :
    Inscription : Février 2017
    Messages : 2 537
    Par défaut Certains législateurs poussent pour que la vérification d'âge soit intégrée au niveau de l'OS, Linux y compris
    Citation Envoyé par archqt Voir le message
    On va rentrer dans une ère de méga flicage...Et comment faire pour GNU Linux ??
    Il faudra que la distribution soit certifiée ? Et quid à chaque version du noyau ?
    Même pour Linux c'est compliqué si on prend en compte que certains législateurs poussent pour que la vérification dâge soit intégrée au niveau de l'OS
    Contribuez au club : Corrections, suggestions, critiques, ... : Contactez le service news et Rédigez des actualités

  4. #4
    Membre éprouvé
    Profil pro
    programmeur du dimanche
    Inscrit en
    Novembre 2003
    Messages
    1 181
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations professionnelles :
    Activité : programmeur du dimanche
    Secteur : Santé

    Informations forums :
    Inscription : Novembre 2003
    Messages : 1 181
    Par défaut
    Bien que le compte ait été créé à partir d'une adresse IP VPN se terminant par .168, les registres de Microsoft indiquent que ce même GDID (6755467234350028) a accédé à la page d'inscription de ngrok exactement au moment où le compte a été créé, ce qui a permis d'établir un lien entre ce piratage et ses comptes personnels sur les réseaux sociaux.
    Voilà un argument de plus pour à ne jamais passer à windows 11...

    Je ne connais pas ce sujet technique du GDID de windows, mais de ce que je comprends de cette phrase, c'est que Microsoft a une basse de donnée horodatée d'un identifiant unique de chaque windows, couplée à toutes les actions comme les adresses des pages visitées ?

    ça m'a l'air assez fantastique comme info... quelqu'un sait de quoi il en retourne ?

  5. #5
    Membre extrêmement actif
    Homme Profil pro
    Inscrit en
    Janvier 2014
    Messages
    1 691
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations forums :
    Inscription : Janvier 2014
    Messages : 1 691
    Par défaut
    Microsoft Windows 11 est clairement une grosse merde instable, pleine de bugs et ultra lente, principalement codée avec Copilot, mais par contre c'est l'outil parfait pour t'espionner

  6. #6
    Chroniqueur Actualités
    Avatar de Patrick Ruiz
    Homme Profil pro
    Redacteur web
    Inscrit en
    Février 2017
    Messages
    2 537
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Cameroun

    Informations professionnelles :
    Activité : Redacteur web
    Secteur : Communication - Médias

    Informations forums :
    Inscription : Février 2017
    Messages : 2 537
    Par défaut Microsoft confirme que Windows dispose d'un identifiant global de périphérique impossible à désactiver
    Microsoft confirme que Windows dispose d'un identifiant global de périphérique impossible à désactiver
    Et dont l’entreprise se sert pour se livrer à la surveillance de masse

    L’identifiant en question est le Global Device Identifier (GDID). Son existence a été confirmée par Microsoft de manière indirecte et contrainte. C’était suite à une plainte fédérale déposée par les autorités américaines lors d’une enquête du FBI qui a débouché sur l’arrestation d’un membre présumé du groupe criminel dénommé « Scattered Spider ». L’éditeur de Windows 11 s’est chargé de livrer au FBI l’empreinte numérique nécessaire à l’atteinte de cet objectif (le GDID). D’avis de certains utilisateurs, c’est un brutal rappel de l’implication de Microsoft dans des activités de surveillance de masse.

    Le GDID s’appuie sur des descripteurs matériels, ce qui signifie que chaque acheteur de PC Windows entre de facto dans la machine de surveillance de masse qui a mené à l’arrestation de Peter Stockes

    La relation entre le GDID (Global Device ID) de Windows et la puce TPM 2.0 (Trusted Platform Module) réside dans le verrouillage de l'identité matérielle : le GDID s'appuie en partie sur les descripteurs matériels et les certificats sécurisés liés au TPM pour lier de manière persistante une installation de Windows à une machine.

    Le GDID utilise les informations de la plateforme et les certificats sécurisés du TPM 2.0 pour générer et valider l'empreinte unique de l'appareil auprès des services de Microsoft. L'association entre le TPM et le GDID permet de maintenir un identifiant de système d'exploitation stable qui résiste aux mises à jour et aux changements de configuration mineurs.

    Bien que le TPM 2.0 serve la sécurité locale (comme le chiffrement BitLocker), le GDID exploite ces fondations d'intégrité pour l'identification de l'appareil à distance dans l'écosystème cloud de Microsoft.

    L’équipe constitué d’éléments de Microsoft et du FBI a obtenu le GDID à partir de l'ordinateur du présumé criminel qui a servi à créer un compte sur l'outil de piratage ngrok. Bien que le compte ait été créé à partir d'une adresse IP VPN se terminant par .168, les registres de Microsoft indiquent que ce même GDID (6755467234350028) a accédé à la page d'inscription de ngrok exactement au moment où le compte a été créé, ce qui a permis d'établir un lien entre ce piratage et ses comptes personnels sur les réseaux sociaux.

    Les enquêteurs ont utilisé ce GDID pour suivre et recouper toutes les informations de télémétrie associées à cet appareil en particulier. En établissant des corrélations entre le GDID et les adresses IP, les connexions à des comptes personnels (tels que Facebook ou Snapchat) et d’autres données relatives à l’activité sur Internet, le FBI a pu constituer une solide chaîne de preuves reliant directement le suspect aux activités criminelles.

    En gros, Windows est un système d’exploitation qui intègre des fonctionnalités d’espionnage imposées aux utilisateurs. C’est ce qui ressort d’un récent avis de l’éditeur de ProtonVPN

    Stokes fait l’objet d’accusations, notamment de complot, d’intrusion informatique et de fraude, liées à plus de 100 millions de dollars de rançons versées à la suite de plus de 100 intrusions dans des entreprises depuis 2022. L’utilisation par le FBI des données de Microsoft s’inscrit dans un cadre juridique exigeant des ordonnances judiciaires et des citations à comparaître.

    Mais le GDID soulève d’importantes questions concernant le consentement des utilisateurs et la propriété réelle du matériel dont nous faisons l’acquisition. Microsoft ne demande pas l’avis des utilisateurs sur la question de savoir s’ils ont besoin d’une telle fonctionnalité (le GDID) et il n’existe aucun moyen simple de le supprimer. Même une réinstallation complète de Windows n’est qu’une solution partielle.

    Dans toute la documentation en ligne très complète de Microsoft, le GlobalDeviceId ne mérite qu’une seule mention, enfouie dans un document technique extrêmement obscur que personne n’est susceptible de lire.

    Linux revient en boucle comme alternative viable citée par les utilisateurs qui disent avoir fait le saut pour s’extirper de la surveillance de masse sous Windows. Toutefois, les données techniques à disposition suggèrent de ne pas y voir une réponse absolue

    Linux dispose d’un équivalent au Windows GDID pour identifier de manière unique une machine ou un composant matériel. Pour l'ensemble du système d'exploitation, l'équivalent direct de l’identifiant global de machine est le fichier /etc/machine-id (géré par systemd), tandis que pour les périphériques de stockage, on utilise les UUID et les liens persistants udev.

    /etc/machine-id est un identifiant unique de 32 caractères hexadécimaux généré lors de l'installation du système. Il reste constant au fil des redémarrages et sert de référence stable pour le système d'exploitation, de la même manière qu'un GUID/machine ID sous Windows.

    Les principaux risques et problèmes liés à ce fichier concernent la confidentialité (suivi ou traçage), la duplication de machines virtuelles et la stabilité du système. En effet, sa divulgaation à des applications malveillantes ou à des services tiers sur le réseau peut servir à lier différentes activités ou connexions à une seule et même machine.

    De plus, les spécifications officielles indiquent que ce fichier doit rester secret et ne pas être envoyé sur un réseau non sécurisé. S'il est utilisé par exemple pour générer des identifiants DHCP, la machine peut devenir identifiable sur des réseaux publics.

    Il existe d’ailleurs des sources officielles et techniques, notamment dans le code source de Chromium (browser_dm_token_storage_linux.cc) et la documentation d'aide pour Chrome Enterprise and Education, qui confirment que Google Chrome accède au fichier /etc/machine-id sous Linux.

    Des discussions sur certains forums communautaires analysent cet extrait de code pour expliquer comment le navigateur extrait une empreinte matérielle stable pour les instances professionnelles sous Linux.

    Source : Avis de ProtonVPN sur le Windows GDID, Documentation d’aide pour Chrome Enterprise et Education

    Et vous ?

    Partagez-vous les avis selon lesquels cette affaire illustre beaucoup plus le degré de surveillance de masse auquel nous sommes exposés en tant qu’utilisateurs de Windows ?
    Partagez-vous les avis selon lesquels ce cas n'apporte rien de nouveau quant à l'implication de Microsoft dans des activités de surveillance de masse et que ce qui est plutôt étonnant est que les utilisateurs n'aient pas encore migré en masse vers des solutions comme Linux qui offrent de meilleures garanties de protection de leurs données ?
    Partagez-vous les avis des utilisateurs qui citent Linux comme alternative à Windows pour pallier à cette surveillance de masse via le Windows GDID ?

    Voir aussi :

    L'application de vérification de l'âge de l'UE fait l'objet de critiques en raison de sa dépendance à Google, l'utilisation de l'API Play Integrity soulève un débat sur la souveraineté numérique de l'UE

    Le groupe qui milite en faveur de l'obligation de vérification de l'âge pour l'IA s'avère être discrètement soutenu par OpenAI, qui est à l'origine de la coalition « Parents & Kids Safe AI »

    Google utilisera l'apprentissage automatique pour estimer l'âge d'un utilisateur à partir de son historique de navigation et d'autres données, mais ces informations peuvent ne pas refléter son âge réel
    Contribuez au club : Corrections, suggestions, critiques, ... : Contactez le service news et Rédigez des actualités

  7. #7
    Membre Expert
    Avatar de e-ric
    Homme Profil pro
    Apprenti chat, bienfaiteur de tritons et autres bestioles
    Inscrit en
    Mars 2002
    Messages
    1 601
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 57
    Localisation : France, Bas Rhin (Alsace)

    Informations professionnelles :
    Activité : Apprenti chat, bienfaiteur de tritons et autres bestioles

    Informations forums :
    Inscription : Mars 2002
    Messages : 1 601
    Par défaut
    Citation Envoyé par Patrick Ruiz Voir le message
    Dommage, les législateurs ne poussent pas les OS à forcer la déclaration publique et obligatoires des lobbies qui les engraissent. Les gouvernements et parlementaires sont juste une mafia qui s'auto-légitimise. Le peuple est un crétin et ils en profitent.

    Ils veulent contrôler l'accès à la pornographie, par contre les contenus violents montrant des crimes, des guerres sont totalement libres, est-ce bien raisonnable ?

    M E N S . A G I T A T . M O L E M
    Debian 64bit, Lazarus + FPC -> n'oubliez pas de consulter les FAQ Delphi et Pascal ainsi que les cours et tutoriels Delphi et Pascal

    "La théorie, c'est quand on sait tout, mais que rien ne marche. La pratique, c'est quand tout marche, mais qu'on ne sait pas pourquoi. En informatique, la théorie et la pratique sont réunies: rien ne marche et on ne sait pas pourquoi!".
    Mais Emmanuel Kant disait aussi : "La théorie sans la pratique est inutile, la pratique sans la théorie est aveugle."

  8. #8
    Nb
    Nb est déconnecté
    Membre éprouvé
    Profil pro
    Inscrit en
    Décembre 2003
    Messages
    178
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Décembre 2003
    Messages : 178
    Par défaut
    Linux dispose d’un équivalent au Windows GDID pour identifier de manière unique une machine ou un composant matériel. Pour l'ensemble du système d'exploitation, l'équivalent direct de l’identifiant global de machine est le fichier /etc/machine-id (géré par systemd), tandis que pour les périphériques de stockage, on utilise les UUID et les liens persistants udev."
    Linux ne dispose d aucun equivalent.
    Systemd propose un equivalent et udev un autre pour les disques. Sauf que systemd et udev ne sont pas obligatoires. Des distrib sans systemd ca ne manque pas. Et udev peut etre remplacé. Faut arreter de faire des raccourcis.

    Bref c'est le principe de base des distributions linux : chacune embarque ce qu elle veut et c est à chacun de choisir celle qui lui convient. Et si on trouve pas son bonheur et qu on est motivé on peut se faire sa distrib et se la maintenir : y a un paquet de depots github (ou autre) avec des distrib personnelles.

  9. #9
    Invité de passage

    Homme Profil pro
    Conseil - Consultant en systèmes d'information
    Inscrit en
    Septembre 2025
    Messages
    264
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Vaucluse (Provence Alpes Côte d'Azur)

    Informations professionnelles :
    Activité : Conseil - Consultant en systèmes d'information
    Secteur : Conseil

    Informations forums :
    Inscription : Septembre 2025
    Messages : 264
    Billets dans le blog
    1
    Par défaut
    Les marqueurs de matériel existent depuis longtemps, par exemple sur les documents imprimés : https://w2.eff.org/Privacy/printers/docucolor/ tout comme des marqueurs uniques dans des fichiers générés par des applications identifiant le numéro de licence du créateur du fichier.

    Je n'ai pas relu les clauses des contrats Microsoft mais il est probable que cela soit consenti d'une façon ou d'une autre.

    La surveillance de masse n'est pas nouvelle, à chaque fois qu'internet est utilisé...

    Voici la définition de ce qu'est la surveillance de masse en Europe, et les jurisprudences :

    Cour Européenne des Droits de l'Homme :
    La surveillance de masse Jurisprudence de la CEDH et de la CJUE
    https://ks.echr.coe.int/documents/d/...lance-de-masse

  10. #10
    Membre éprouvé
    Profil pro
    programmeur du dimanche
    Inscrit en
    Novembre 2003
    Messages
    1 181
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations professionnelles :
    Activité : programmeur du dimanche
    Secteur : Santé

    Informations forums :
    Inscription : Novembre 2003
    Messages : 1 181
    Par défaut
    Citation Envoyé par Fagus Voir le message
    Je ne connais pas ce sujet technique du GDID de windows, mais de ce que je comprends de cette phrase, c'est que Microsoft a une basse de donnée horodatée d'un identifiant unique de chaque windows, couplée à toutes les actions comme les adresses des pages visitées ?
    ?
    Je réponds à ma propre question avec cette mise à jour qui donne ce lien https://securityonline.info/microsoft-gdid-tracking/

    La réponse est apparemment oui, Microsoft aurait une sorte de base de donnée qui lie le GDID à sa propre adresses IP réelle (avec dés-anonymisation en cas d'usage de VPN), avec horodatage précis des connections qu'on réalise vers d'autres systèmes.

    C'est assez fou de se dire que les USA ont les métadonnées de toutes les connections avec un lien à une machine physique, et que ça passe crème.

  11. #11
    Invité de passage
    Homme Profil pro
    grand utilisateur de linux
    Inscrit en
    Mars 2026
    Messages
    47
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Autre

    Informations professionnelles :
    Activité : grand utilisateur de linux

    Informations forums :
    Inscription : Mars 2026
    Messages : 47
    Par défaut
    Dans toute la documentation en ligne très complète de Microsoft, le GlobalDeviceId ne mérite qu’une seule mention, enfouie dans un document technique extrêmement obscur que personne n’est susceptible de lire.

    C'est clair. Ou plutôt très obscur. On savait que les smartphones ont une signature numérique, que ce soit Apple ou Google. Maintenant, nous avons la confirmation que M$ nous trace. Autant une machine sur un réseau peut être identifiée grâce à son IP, autant lui adresser un identifiant unique à des fins de pistage devient scandaleux.

    Scandaleux pour toutes les mesures liberticides qui peuvent être prises avec cet id. Et pourtant cela peut avoir un bénéfice en cybersécurité en liant cet id à une empreinte matérielle et, surtout, logicielle qui, si elle subit des changements anormaux, peut donner lieu à une alerte et l'isoler de manière efficace. Mais, au regard de tout ce qui peut être réalisé avec un tel marquage de manière néfaste, cela en vaut-il la peine ?



    Je n'ai pas relu les clauses des contrats Microsoft mais il est probable que cela soit consenti d'une façon ou d'une autre.
    Mais le GDID soulève d’importantes questions concernant le consentement des utilisateurs et la propriété réelle du matériel dont nous faisons l’acquisition. Microsoft ne demande pas l’avis des utilisateurs sur la question de savoir s’ils ont besoin d’une telle fonctionnalité (le GDID) et il n’existe aucun moyen simple de le supprimer. Même une réinstallation complète de Windows n’est qu’une solution partielle.
    Il n'y a pas que les clauses des contrats de M$ que vous n'avez pas lu, il y a aussi l'article...

  12. #12
    Invité de passage

    Homme Profil pro
    Conseil - Consultant en systèmes d'information
    Inscrit en
    Septembre 2025
    Messages
    264
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Vaucluse (Provence Alpes Côte d'Azur)

    Informations professionnelles :
    Activité : Conseil - Consultant en systèmes d'information
    Secteur : Conseil

    Informations forums :
    Inscription : Septembre 2025
    Messages : 264
    Billets dans le blog
    1
    Par défaut
    Citation Envoyé par suricata Voir le message
    Il n'y a pas que les clauses des contrats de M$ que vous n'avez pas lu, il y a aussi l'article...
    Je n'ai peut être pas alors compris votre remarque, car ayant lu l'article, et en particulier votre citation qui ne l'omet point ("Mais le GDID soulève d’importantes questions concernant le consentement des utilisateurs"), cela fait alors justement renvoi aux CLUF de Windows, et savoir si le consentement pour ce type de fonctionnalité non documentée est malgré tout prévue par l'acceptation de l'usager.

    On peut imaginer un futur qui imposera des contraintes complémentaires en vue de généraliser ce type de fonctionnalités.

    Dans le cas présent, la mesure "liberticide" a permis d'arrêter des délinquants.

  13. #13
    Membre actif
    Homme Profil pro
    Architecte réseau
    Inscrit en
    Mars 2025
    Messages
    317
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 35
    Localisation : France, Rhône (Rhône Alpes)

    Informations professionnelles :
    Activité : Architecte réseau
    Secteur : Industrie

    Informations forums :
    Inscription : Mars 2025
    Messages : 317
    Par défaut
    Est-ce que des gens sont réellement surpris ?

    Ce qui était "complotiste", est donc vrai, encore une fois ...

Discussions similaires

  1. Microsoft livre un aperçu des nouveautés de C# 8.0
    Par Stéphane le calme dans le forum C#
    Réponses: 37
    Dernier message: 07/03/2019, 15h07
  2. Microsoft et le FBI vont à la chasse du botnet Citadel
    Par Cedric Chevalier dans le forum Sécurité
    Réponses: 3
    Dernier message: 30/07/2013, 11h19
  3. Réponses: 7
    Dernier message: 24/05/2007, 17h57

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo