Entinen Microsoft-kehittäjä Dave Plummer, joka tunnetaan erityisesti Windowsin Tehtävienhallinnan luojana, on joutunut huomion kohteeksi kommentoituaan Windowsin Global Device Identifieria (GDID) koskevaa keskustelua X-palvelussa.
Plummer pyrki puolustamaan Microsoftia vastauksessaan Linus Tech Tipsin WAN Show’ssa käsiteltyyn aiheeseen. Hänen selityksensä sai kuitenkin nopeasti Community Noten, jonka mukaan kommentti perustui eri tunnisteeseen kuin mistä alkuperäisessä keskustelussa oli kyse.
Tapaus on nostanut jälleen esiin kysymyksiä siitä, kuinka hyvin Microsoft dokumentoi Windowsin käyttämiä tunnisteita ja kuinka helposti jopa entiset työntekijät voivat sekoittaa ne toisiinsa.
Keskustelu alkoi FBI tutkinnasta
GDID nousi viime viikolla otsikoihin oikeusasiakirjojen vuoksi, joiden mukaan Microsoftin laitetunniste auttoi FBIä yhdistämään epäillyn Scattered Spider -hakkeriryhmän jäsenen samaan Windows-laitteeseen useissa eri maissa.
Tapaus herätti runsaasti keskustelua erityisesti siksi, että epäilty käytti VPN-yhteyksiä toimintansa peittämiseen. Oikeusasiakirjojen perusteella tutkinnassa hyödynnettiin kuitenkin myös Microsoftin laitetunnistetta, jonka avulla eri tapahtumia voitiin yhdistää samaan tietokoneeseen.
Aihe nousi nopeasti keskusteluun myös Linus Tech Tipsin WAN Show -ohjelmassa, jossa juontajat pohtivat Windowsin yksityisyysominaisuuksia ja sitä, kuinka paljon tietoa käyttöjärjestelmä voi kerätä käyttäjän laitteesta.
Dave Plummer kritisoi videota
Plummer kommentoi ohjelmasta julkaistua videoleikettä Xä. Hän syytti Linus Tech Tipsiä aiheen dramatisoinnista ja kirjoitti, että hänen tehtäväkseen näyttää jälleen jäävän teknisten yksityiskohtien selittäminen.
Pitkässä viestissään Plummer kuvaili, kuinka Windowsissa käytetään GUID-tunnisteita eri tarkoituksiin ja miten ne muodostetaan. Hänen mukaansa keskustelussa annettiin virheellinen kuva siitä, että kyse olisi käyttäjien jatkuvasta seurannasta.
Community Note huomautti olennaisesta erosta
Plummerin julkaisuun lisättiin myöhemmin Community Note. Huomautuksen mukaan hänen selityksensä käsitteli tavallista GUID-tunnistetta, kun taas alkuperäinen keskustelu koski Microsoftin Global Device Identifieria eli GDIDä.
Toisin sanoen Plummer vastasi eri tekniseen kysymykseen kuin mistä oikeusasiakirjoissa oli kyse.
Juuri tämä ero nousi nopeasti keskustelun keskiöön, sillä monet käyttäjät pitivät Plummerin kommenttia harhaanjohtavana, vaikka siinä esitetyt tiedot GUID-tunnisteista olivatkin sinänsä oikeita.
GDIDä tiedetään edelleen vähän
Yksi syy sekaannukseen on se, että Microsoft ei ole juurikaan dokumentoinut GDID-järjestelmää julkisesti. Windowsissa tunnetaan useita erilaisia tunnisteita, kuten mainostunniste, laitetunnukset ja GUID-arvot. Global Device Identifier on sen sijaan huomattavasti tuntemattomampi, eikä siitä löydy kattavaa virallista dokumentaatiota tavallisille käyttäjille.
Juuri tämä on tehnyt viime päivien keskustelusta poikkeuksellisen. Vaikka kyseessä on Microsoftin oma järjestelmä, siitä on ollut saatavilla vain vähän julkista tietoa ennen oikeusasiakirjojen paljastuksia.
Keskustelu koskee yksityisyyttä, ei VPN murtamista
GDID-keskustelussa on nähty myös liioiteltuja väitteitä. Osa sosiaalisessa mediassa julkaistuista viesteistä on antanut ymmärtää, että Microsoft voisi GDID avulla ohittaa VPN-suojauksen. Oikeusasiakirjat eivät kuitenkaan tue tällaista tulkintaa.
VPN tehtävä on edelleen piilottaa käyttäjän IP-osoite ja salata verkkoyhteys. Keskustelun ydin on sen sijaan siinä, että käyttöjärjestelmä voi käyttää muita tunnisteita laitteen yksilöimiseen omissa palveluissaan.
Tämän vuoksi VPN ei yksin estä kaikkien laitekohtaisten tunnisteiden käyttöä, jos käyttöjärjestelmä tai siihen liittyvät palvelut lähettävät niitä valmistajalle.
Tapaus osoittaa dokumentaation puutteet
Plummerin kommentit ja niitä seurannut Community Note ovat ennen kaikkea osoittaneet, kuinka epäselvä Microsoftin tunnistejärjestelmä on ulkopuolisille.
Kun jopa pitkään Windowsin kehityksessä mukana ollut entinen Microsoft-insinööri yhdistää GDID toiseen tunnistetyyppiin, on tavallisen käyttäjän käytännössä mahdotonta ymmärtää, mitä eri tunnisteita Windows käyttää ja mihin niitä hyödynnetään.
Microsoft ei ole toistaiseksi kommentoinut julkisesti keskustelua eikä tarkentanut GDID toimintaa. Tämän vuoksi monet yksityiskohdat perustuvat edelleen oikeusasiakirjoihin ja riippumattomiin teknisiin selvityksiin.