Door Anoniem: Toevallig zag ik tijdens een installatie van Ubuntu de melding "Generating machine-id" voorbijkomen . . Na de discussie rond de Microsoft GDID (Global Device Identifier) ben ik toch nog wel weer allergischer geworden voor dit soort zaken.
Het is nogal bot om RTFM (read the fucking manual) te roepen, maar met een knipoog toch: RTFM ;-)
Uit
man 5 machine-id This ID uniquely identifies the host. It should be considered "confidential", and must not be exposed in untrusted environments, in particular on the network. If a stable unique identifier that is tied to the machine is needed for some application, the machine ID or any part of it must not be used directly. Instead the machine ID should be hashed with a cryptographic, keyed hash function, using a fixed, application-specific key. That way the ID will be properly unique, and derived in a constant way from the machine ID but there will be no way to retrieve the original machine ID from the application-specific one. The sd_id128_get_machine_app_specific(3) API provides an implementation of such an algorithm.
Het is dus uitdrukkelijk niet de bedoeling dat dit op een vervelende manier gebruikt wordt, het is een voorziening voor toepassingen die om wat voor reden dan ook toch een machine-identificatie nodig hebben, met als voorzorg tegen misbruik een voorziening om te zorgen dat die per toepassing anders is.
In tegenstelling tot de Microsoft GDID kun je het machine ID binnen Linux met een scriptje vrij gemakkelijk geregeld wijzigen. Dus die discussie hoeven we hier niet te hebben.
Een beetje wel, want gezien wat ik net citeerde zou dat hele wijzigen niet nodig moeten zijn.
Maar wat doe je tegen UUID's als die van het file system? Die is niet zo gemakkelijk te wijzigen en ook voor niet-root gebruikers gewoon uit te lezen.
Die zijn nuttig. Ze zorgen dat in /etc/fstab een referentie aan een te mounten filesysteem kan staan die gegarandeerd naar het bedoelde filesysteem wijst en niet per ongeluk naar een ander als er door wat voor oorzaak dan ook iets verschuift in hoe het systeem devicenamen alloceert. Voor zover mij bekend worden ze niet voor iets anders dan die eenduidige identificatie voor dat operationele doel gebruikt. Niets om je zorgen om te maken.
Unieke identificaties zijn op zichzelf niets om zenuwachtig over te worden. Het gebruik van unieke identificaties door partijen die ze misbruiken om profielen op te bouwen wel. Maar dan gaat het om hoe zo'n UUID gebruikt wordt, niet om het feit dat het een uniek gegeven is. Misbruik gebeurt niet magischerwijs omdat een gegeven uniek is, als misbruik plaatsvindt dan gebeurt het omdat er een partij is die het heel concreet doet, en bij deze gegevens moet die al op je systeem zitten om dat misbruik te kunnen plegen.
Als je zenuwachtig wordt van het feit dat achter Ubuntu een commercieel bedrijf zit, wat wie weet een motief oplevert om UUID's commercieel te exploiteren (wat ze voor zover mij bekend niet doen, overigens), probeer dan eens hoe Debian je bevalt qua gebruik. Daar zit een stichting achter, zonder winstoogmerk, met een forse meute vrijwilligers die het geheel bestieren, met een organisatie en werkwijze die zo degelijk en gedisciplineerd is dat enorm veel andere distributies, waaronder Ubuntu, Mint, Devuan, Raspbian, Knoppix, Linspire, Skolelinux en nog veel meer, het direct of indirect als stabiele basis gebruiken voor wat zij maken.