ニュースをかみくだく

Windows 11のGDIDとは?「VPNでも隠せない指紋」の誤解を整理

Windows 11のGDIDはVPNでも隠せない追跡指紋なのか。米司法省の訴状PDFとMicrosoft公式資料を確認し、誰に見えるIDなのか、日常利用への影響、できるプライバシー設定を整理します。

「VPNでも隠せない? 半分誤解」のサムネイル。プライバシー調査員のひまりがVPNトンネルとWindows端末の識別タグを照合し、らぼまるが訪問先サイト・Microsoft・捜査機関の3層を仕分ける
目次
  1. 何が話題になった? FBI資料でGDIDの使われ方が見えた
  2. GDIDとは何か——Windowsの「インストール単位の管理番号」
  3. 誤解解きの本丸:GDIDは誰に見える?
  4. あなたへの影響:日常のネット利用は今日から変わらない
  5. できること・できないこと——紐づく情報を減らす
  6. 本当に問題なのは、Microsoftの説明が少なすぎること
  7. 確定・報道・未確定を整理
  8. まとめ
  9. 参考情報

Windows 11には「GDID(Global Device Identifier)」という、Microsoft内部で使われる端末識別子があります。米司法省が2026年7月1日に公開した刑事事件の訴状で、VPNを経由した端末の活動を同じ端末として結び付ける材料になったことが分かり、「VPNでも隠せない指紋」として話題になりました。

ただし、GDIDが訪問先のWebサイトにそのまま渡り、どのサイトからでも個人を追跡できるわけではありません。今回見えたのは、Microsoft側にある記録を、捜査機関がほかの事業者の記録と時刻・IPアドレスで照合した事例です。怖がりすぎず、収集範囲の説明不足も見過ごさずに整理します。

30秒サマリー
  1. GDIDは実在する。Windowsのインストール単位に結び付く、Microsoft内部の永続的な端末ID
  2. Windows Updateでは変わらず、再インストールでは新しいIDになる。GDID単体をオフにする一般向け設定は公開されていない
  3. 訪問先サイトがGDIDを直接読む仕組みではない。サイト側が通常見られるIP・Cookie・ブラウザ指紋とは別物
  4. 今回はMicrosoftの記録と、ngrok・Googleなど複数社の記録を捜査機関が突き合わせた
  5. 今日から新しい追跡が始まったわけではない。ただしMicrosoftの消費者向け説明が極端に少ない点は正当に批判できる
ひまり
ひまり
VPNを使っても、見たサイト全部に同じ指紋が見えるってこと?
らぼまる
らぼまる
そこが一番の誤解だよ。GDIDはMicrosoft内部の識別子。訪問先サイトにそのまま見える番号ではないんだ。

何が話題になった? FBI資料でGDIDの使われ方が見えた

新しい追跡機能が追加されたニュースではなく、既存の識別子が捜査でどう使われたかが訴状で具体化したニュースです。

米司法省は7月1日、犯罪ハッキング集団「Scattered Spider」のメンバーとされるPeter Stokes被告について、フィンランドでの逮捕・米国への移送を発表しました。訴状上の主な容疑は、米国の高級宝飾品販売会社への不正侵入やデータ窃取、約800万ドルの身代金要求です。訴状は捜査段階の主張であり、有罪が確定したわけではありません。

事件では、攻撃に使われたngrokアカウントが2025年5月12日19時21分(UTC)にVPNプロキシのIPアドレスから作られていました。訴状によると、同じ時刻に特定のGDIDを持つ端末がngrokの登録ページへアクセスしていたというMicrosoft記録がありました。

訴状に書かれた照合の流れを、時系列で1枚にします。

FBI資料で分かった流れの図解。VPN経由でngrokアカウント作成、同時刻にMicrosoft記録のGDID端末が登録ページへアクセス、複数社の記録と照合した流れ
図解:FBI資料で分かったGDID照合の流れ

図のポイント(コピー可能)

  • 2025年5月12日 19:21 UTC:VPN経由でngrokアカウント作成
  • 同時刻:同じGDIDの端末がngrok登録ページへアクセスしたとMicrosoft記録
  • 照合:別日時のIP、SNS・Apple・Google・Ubisoft等の記録と突き合わせ

VPNは接続先から見える送信元IPを変えます。しかし、OSやアプリがMicrosoftへ送る記録に同じ端末IDが付く場合、その端末であることまではVPNだけで変わりません。今回のポイントは「VPNが破られた」ことではなく、IPとは別の識別情報がMicrosoft側にあったことです。

GDIDとは何か——Windowsの「インストール単位の管理番号」

GDIDは、広告会社がWebサイト横断で使うCookieとは違い、Microsoftが自社サービス内で端末を区別するための識別子です。

司法省の39ページの訴状PDFでは、Microsoft担当者の説明として、GDIDを次のように整理しています。

  • 物理端末または仮想マシン上のWindowsインストールを一意に識別する、永続的な端末レベルのID
  • Windows Updateを重ねても同じIDが維持される
  • Windowsを再インストールすると、新しいGDIDに結び付く
  • 1人のMicrosoftユーザーが複数のGDIDを持つ場合がある

Microsoft公式のAzure Monitor資料にも、GlobalDeviceIdという列があり、説明は「Microsoft内部のGlobal Device Identifier」という1文だけです。存在自体は公式資料でも確認できますが、一般利用者向けに目的・生成条件・送信範囲を説明したページではありません。

GDIDの変わる条件・変わらない条件を整理します。

GDIDはWindowsインストールの管理番号という図解。Windows Updateでは維持、VPNでIPが変わってもID自体は別軸、再インストールでは新しいGDIDになる
図解:GDIDはWindowsインストール単位の管理番号

図のポイント(コピー可能)

  • Windows Update:同じGDIDを維持
  • VPN:送信元IPは変わるがGDIDとは別軸
  • 再インストール:新しいGDIDになる
  • 設定:GDID単体の削除・オフ項目は公開されていない

誤解解きの本丸:GDIDは誰に見える?

訪問先サイト・Microsoft・捜査機関を、3つの層に分けると誤解が解けます。

GDIDが見える範囲を3層で整理します。

GDIDは誰に見えるかの3層図。訪問先サイトはIPやCookie等、Microsoftは内部記録とGDID、捜査機関はMicrosoftや各事業者から得た記録を照合する
図解:訪問先サイト・Microsoft・捜査機関の3層

図のポイント(コピー可能)

  • 訪問先サイト:IP、Cookie、ログイン情報、一般的なブラウザ指紋
  • Microsoft:Windowsや自社サービスから届く記録をGDID等で関連付け
  • 捜査機関:提供・法的照会で得た複数事業者の記録を時刻やIPで照合
通常見えるものGDIDとの関係
訪問先サイト接続元IP、Cookie、ログインID、ブラウザ情報訴状・Microsoft資料に「サイトへGDIDを直接渡す」との記載はない
MicrosoftWindows診断データ、自社サービスの利用記録、端末IDGDIDはMicrosoft内部の識別子として使われる
捜査機関事業者から得た記録、押収物、旅券・移動記録など今回事案ではGDID付きMicrosoft記録を他社記録と照合

Webサイトが使う「ブラウザ指紋」は、画面サイズ・フォント・ブラウザ機能などを組み合わせて同じ利用者らしさを推測する別の技術です。GDID=あらゆるサイトに丸見えのブラウザ指紋ではありません。

ただし、Microsoftの公式資料では、オプションの診断データに閲覧したWebサイトに関する情報が含まれる場合があると説明しています。Stokes被告の端末で、どのWindows機能が各URLをMicrosoftへ送ったのかは訴状に書かれておらず、報道でも特定できていません。

あなたへの影響:日常のネット利用は今日から変わらない

今回の公表でWindowsに新しい機能が追加されたわけではありません。一般利用者のWebサイト閲覧が、7月から急に訪問先へ筒抜けになったわけでもありません。

「変わったこと」と「変わっていないこと」を分けます。

今日から変わったわけではないという図解。変わったのは訴状で具体例が公開されたこと、変わらないのはWindowsの日常利用と訪問先サイトへGDIDが直接見える仕組みではないこと
図解:公表で変わったのは「見え方」

図のポイント(コピー可能)

  • 変わった:GDIDが捜査で使われた具体例が訴状で可視化
  • 変わらない:Windowsの日常利用と、一般サイトの通常の見え方
  • 注意点:VPNはIPを隠す道具で、OSやログイン情報まで消す道具ではない

一般利用者がニュースを見て、VPNを解約したり、Windowsを慌てて初期化したりする必要はありません。再インストールでGDIDは変わると訴状にありますが、プライバシー対策として初期化を勧める根拠にはなりません。

一方で、「自分の端末とWebアクセスがMicrosoft側でどこまで関連付けられるのか」は正当な疑問です。犯罪捜査で目的どおり機能した例と、一般利用者への説明責任は両立する論点です。

できること・できないこと——紐づく情報を減らす

GDIDそのものを消す設定ではなく、Microsoftへ送る追加情報やアカウントとの結び付きを減らす一般的なプライバシー設定です。

現実的に見直せる設定を3つに絞ります。

紐づく情報を減らす3設定の図解。ローカルアカウントを検討、オプション診断データをオフ、広告IDとおすすめ設定を見直す
図解:GDIDではなく、周辺の共有情報を減らす

図のポイント(コピー可能)

  • アカウント:必要ならローカルアカウントを検討
  • 診断データ:「オプション」をオフにして必須のみに
  • おすすめ・広告:広告IDや個人向け提案を見直す
  1. オプションの診断データをオフ:設定 → プライバシーとセキュリティ → 診断とフィードバックで、「オプションの診断データを送信する」をオフにします。Microsoftは、必須データだけでもWindowsの安全性と通常動作は保たれると説明しています。
  2. ローカルアカウントを検討:設定 → アカウント → ユーザーの情報から切り替えられます。Microsoftアカウントの同期やOneDriveなどの利便性が下がるため、利用目的を確認して選ぶ設定です。
  3. 広告ID・おすすめ表示を見直す:設定 → プライバシーとセキュリティ内の「全般」や「おすすめとオファー」で、個人向け広告・提案に使う項目を確認します。

設定でできないことも、同じ1枚で確認します。

できることとできないことの図解。追加共有を減らすことはできるがGDID単体オフ、完全匿名化、法的照会の無効化はできない
図解:プライバシー設定の限界

図のポイント(コピー可能)

  • できる:オプション診断データや個人向け提案を減らす
  • できない:GDIDだけを設定画面でオフにする
  • できない:VPNだけでOS・アカウント・Cookieまで匿名化する

本当に問題なのは、Microsoftの説明が少なすぎること

GDIDの存在よりも、一般利用者が目的・生成条件・送信範囲を理解できる公式説明がほぼないことが問題です。

公式説明で確認できることと、確認できないことを分けます。

Microsoftの説明不足を示す図解。公式Azure資料は内部識別子の1文、訴状には詳細説明、一般向けには生成条件や送信範囲の説明が不足
図解:存在は公式、説明はほぼ1文

図のポイント(コピー可能)

  • 公式資料:Azure Monitor表の列説明は実質1文
  • 訴状:Microsoft担当者の詳しい説明が初めて表に出た
  • 不足:生成条件、収集範囲、利用者の制御手段

Azureの技術資料は、一般のWindows利用者がプライバシー設定を判断するための説明書ではありません。GDIDがWindows Updateをまたいで維持され、URLアクセス記録と結び付いた事例があるなら、Microsoftは少なくとも次を明示すべきです。

  • いつ、どの条件でGDIDが発行されるか
  • 必須・オプションのどのデータに付くか
  • URL情報が送られる具体的な条件
  • ローカルアカウント時に何が変わるか
  • 保存期間、利用目的、法執行機関への提供方針

「犯罪者の逮捕に役立ったから問題なし」でも、「Windowsはすべてのサイトを常時監視するスパイウェアだ」でもなく、役割に必要な識別子なら、利用者が理解できる形で説明し、選べる範囲を示すべきというのが妥当な着地点です。

確定・報道・未確定を整理

情報の確度を混ぜずに整理します。

GDID情報の確度を整理した図解。確認済みは実在・更新で維持・再インストールで新ID・捜査で照合、報道はMSAサインイン時付与、未確認はURL送信の正確な仕組みと全利用者への範囲
図解:分かったこと、まだ分からないこと

図のポイント(コピー可能)

  • 確認済み:GDIDの実在、更新後も維持、再インストールで新ID
  • 報道段階:MSアカウントへのサインイン時にサーバーから付与
  • 未確認:今回URLを送った正確なWindows機能、全利用者での収集範囲
  • 確認済み GDIDはMicrosoft内部の端末識別子として実在し、訴状ではWindowsインストール単位に結び付き、更新後も維持・再インストールで新IDになると説明されています。
  • 確認済み 今回事案では、Microsoft記録にGDID・アクセス先・時刻・IPの関連があり、複数事業者の記録と照合されました。
  • 報道段階 Microsoftアカウントへのサインイン時にサーバーから識別子が付与されるという技術解説がありますが、Microsoftの一般向け公式説明では確認できません。
  • 未確認 どのWindows機能が今回の各URLを送信したのか、必須診断データだけの端末でも同じ粒度になるのかは公表されていません。
  • 未確認 今後Microsoftが一般向け説明や制御設定を追加するかは分かりません。

まとめ

「VPNでも隠せない指紋」という見出しは、IPとは別の識別子が残る点では正しい一方、あらゆるサイトに同じ番号が丸見えという印象なら誤解です。GDIDを怖がりすぎず、説明不足はきちんと問う。その両方が必要です。

参考情報

本サイトの記事・図解はAIの支援を受けて制作し、公開前に人間が確認しています。詳しくは本サイトのAI利用についてをご覧ください。

この記事をシェア