Microsoft'un Windows işletim sistemine gizlice yerleştirdiği Global Cihaz Tanımlayıcısı (GDID), kullanıcıların fark etmediği bir noktada dijital izlerini takip edebiliyordu. Son dönemde gündeme gelen bu kalıcı tanımlama sistemi, teknoloji çevrelerinde ciddi tartışmalara yol açtı. Bazı kişiler tarafından kötü amaçlı siber saldırılarda delillerinin toplanmasına yardımcı olduğu iddia edilse de, sistemin sürekli çalıştığı ve kullanıcı onayı olmadan veri topladığı gerçeği, VPN sağlayıcısı Windscribe'ı harekete geçmeye zorladı.
Bu duruma çözüm olarak geliştirilen ve açık kaynaklı bir araç olan "deGDID" adlı betik (script), bilgisayarınızdaki GDID verilerini temizlemeyi hedefliyor. Ancak bu işlemlerin beraberinde bazı ödünler geldiğini de belirtmek gerekir; zira sistem üzerinde yapılan değişiklikler nedeniyle bazı Microsoft bulut hizmetlerinin çalışmaması söz konusu.
Çalışma Prensibi ve Kullanım Kılavuzu
Teknik bir çözüme ihtiyaç duyan kullanıcılar için betik GitHub üzerinden erişilebilir durumdadır. Güvenlik sebebiyle bu araç yönetici (admin) ayrıcalıklarıyla PowerShell aracılığıyla çalıştırılmalıdır. Windscribe'ın geliştiricileri, kullanıcının ihtiyacına göre üç ana çalıştırma parametresi sunuyor. Bu parametreler aracılığıyla betiği farklı senaryolarda devreye sokabilirsiniz.
The ilk seçenek "Status" komutu; bu mod sadece okuma yetkisine sahiptir ve mevcut sistemde aktif bir GDID tanımlayıcısı olup olmadığını kontrol eder. Eğer sistemin durumunu anlamak istiyorsanız yalnızca bu bayrağı kullanmanız yeterlidir. İkinci seçenek, yani "Status -Redact", kullanıcıların teşhis verilerini paylaşırken mahremiyetini koruyacak şekilde GDID'leri anonimleştirerek loglar oluşturur.
Asıl merak edilen ve dikkat çeken kısım ise "Protect" parametresi. Bu komut bilgisayarınızdaki GDID verisini tamamen silmeyi amaçlar ve yeni bir tanımın arka planda oluşmasını engellemeye çalışır. Dördüncü bir seçenek olan "Unprotect" ise, eğer yanlışlıkla bu koruma modunu etkinleştirdiyseniz sisteminizi varsayılan ayarlara döndürmenize imkan tanır.
İki Adımda Gizlilik Kalkanı Oluşturma
deGDID, işlemini oldukça kapsamlı bir şekilde gerçekleştirir. İlk aşamada, betik Windows kayıt defteri içindeki sunucu tarafından verilmiş GDID anahtarlarını bulur ve tüm bu kalıntıları temizler. Bu adımı kullanıcılar manuel olarak da gerçekleştirebilir ancak Windscribe ekibi yaptıkları testlerde arka planda sistem yeniden başlatıldığında veya Windows Microsoft'un sunucularıyla iletişim kurduğunda bu anahtar bilgilerin sessizce yeniden oluşturulduğunu tespit etti.
Bu döngüyü kırmak için betik ikinci bir adım atıyor: Erişim Kontrol Listelerini (ACL'ler) ve kayıt defteri izinlerini değiştirerek işletim sisteminin GDID anahtarlarını çekmesini engelleyen güvenlik duvarları kuruyor. Sistem, cihaz kimliğini oluşturmak isteyen Microsoft Kimlik Hizmetleri ile iletişime geçmeye çalıştığında bu yeni engeller nedeniyle bu bir Windows Cihazı olarak kaydolmaya çalıştığını dahi anlayamıyor.
Bu iki aşamalı saldırı (hem silme hem de önleme), mevcut GDID anahtarlarının sadece silinmesini sağlamakla kalmıyor, aynı zamanda gelecekte yeni tanımlayıcıların oluşma ihtimalini de sıfırlıyor.
Hissedilmesi gereken önemli bir detay şudur; sistem düzeyinde kayıt altına alınmış eski cihaz kimliklerini tamamen kaldıramazsınız çünkü Microsoft bu verilere her zaman erişebiliyor. Ayrıca betik, yalnızca yönetim hesabı olan ve yönetilmeyen sistemlerde çalışmaktadır. Kurumsal veya domain altındaki hesaplarda deGDID aktivasyonu reddedilir.
Gerekli Takasın Bedeli: Hizmet Sorunları
Gideste GDID'nin varlığı nedeniyle kullanıcının rızası olmadan takip edilmesi söz konusudur ve bu sistem VPN kullanımından bağımsız olarak IP adresleri üzerinden çalışır. Bu durum Windscribe gibi firmaları tedbir almaya itmiştir. Ancak deGDID, bazı temel Windows hizmetlerinin bozulmasına neden olmaktadır. Microsoft hesabınızı doğrulamak için gerekli olan birçok bulut servis, betik uygulandıktan sonra kimlik doğrulama başarısızlıkları nedeniyle devre dışı kalabilir.
Testlerde, girişler konusunda bağlantı hataları oluştuğu gözlemlenmiştir.Örneğin login.live.com üzerinden hesap doğrulaması tüm tarayıcılarda engellenirken, bazı hizmetler hala çalışmaya devam edebiliyor. Yine de betiğin amacı, bu tür derin takip mekanizmalarına karşı bir başlangıç yapmak ve gizlilik alanını genişletmek adına değerlidir.
Windscribe şu anda deGDID'yi yalnızca araştırmaya yönelik bir proje olarak konumlandırıyor; ancak GDID’nin işleyişine dair daha fazla bilgi ortaya çıktıkça bu araç gelişmeye devam edecektir. Bu çözüm, her türlü gizlilik sorununun nihai çözümü olmasa da dijital mahremiyet mücadelesinde atılmış önemli ve ilk adımlardan biridir.