Cyber Security Academy · レッスン

トラッキング、Cookie、フィンガープリンティング

Cookie、localStorage、ブラウザーフィンガープリンティングによってウェブサイトがユーザーを追跡する仕組みを学びます。

レッスン 2/413 ステップ

「トラッキング、Cookie、フィンガープリンティング」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン2/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。

Webサイトによるユーザー追跡の仕組み

Webサイトは、Cookie、localStorage、トラッキングピクセル、ブラウザーフィンガープリンティングなど、複数の仕組みを使ってセッションやサイトをまたいでユーザーを追跡します。このデータは、広告、分析、場合によっては悪意のあるプロファイリングに利用されます。

ファーストパーティCookie

ファーストパーティCookieは、ユーザーが訪問しているWebサイトによって設定されます。セッション状態、設定、認証トークンを保存します。これらは一般にWebサイトの動作に必要であり、許容されるものと考えられています。

サードパーティCookie

サードパーティCookieは、ユーザーが訪問しているサイトとは異なるドメインによって設定されます。通常は、広告ネットワーク、分析プロバイダー、ソーシャルメディアウィジェットなどが設定します。これらのリソースを含むすべてのサイトでユーザーを追跡します。

主要なブラウザーでは、サードパーティCookieの廃止が進められています。

セキュリティのためのCookie属性

重要なCookieのセキュリティ属性:

  • HttpOnly — JavaScriptからのアクセスを防止(XSS対策)
  • Secure — HTTPS経由でのみ送信
  • SameSite=Strict/Lax — CSRF攻撃を防止
  • Max-Age/Expires — セッションの有効期間を制限

トラッキングピクセル

トラッキングピクセルは、メールやWebページに埋め込まれた1x1の透明な画像です。読み込まれると、ユーザーのIPアドレスと読み込み時刻をトラッカーに送信します。画像を自動的に読み込むメールクライアントでは、メールがいつ、どこから開かれたかが明らかになります。

localStorageとsessionStorage

localStorageやsessionStorageなどのWeb APIを使うと、サイトはブラウザーにデータを保存できます。Cookieとは異なり、これらはサーバーに自動的に送信されず、より多くのデータを保存できます。ブラウザーを閉じた後も、localStorageは明示的に削除するまで保持されます。

ブラウザーフィンガープリンティング

ブラウザーフィンガープリンティングは、固有のブラウザー特性を組み合わせることで、Cookieを使わずにユーザーを識別します。

  • User-Agent文字列
  • 画面解像度と色深度
  • インストールされているフォントとプラグイン
  • CanvasとWebGLのレンダリング結果
  • タイムゾーンと言語設定

この組み合わせは非常に固有性が高く、Cookieより信頼性が高い場合もあります。

Canvasフィンガープリンティング

Canvasフィンガープリンティングは、HTMLのcanvas要素に隠しグラフィックを描画します。GPUとドライバーの組み合わせが異なると、テキストの描画結果にわずかな違いが生じます。ピクセルデータのハッシュにより、Cookieを設定せずにデバイスを一意に識別できます。

追跡への対策

追跡対策:

  • Enhanced Tracking Protectionを備えたFirefoxを使用する
  • 追跡ブロックリストを備えたuBlock Origin
  • 学習ベースのブロックを行うPrivacy Badger
  • 最大限の匿名性を得るためのTor Browser
  • 機密性の高いサイトではJavaScriptを無効にする(フィンガープリンティングをブロックします)

Tor Browserのアプローチ

Tor Browserは、すべてのユーザー間でフィンガープリンティングに使われる値を標準化し、誰もが同じように見える状態にします。また、通信を3つの中継ノード経由でルーティングして、IPアドレスを隠します。トレードオフとして、パフォーマンスが大幅に低下し、一部のサイトではTorの出口ノードがブロックされます。

GDPRとCookieへの同意

GDPR(EU)とePrivacy Directiveは、必須ではないCookieを設定する前に同意を取得することを義務付けています。Cookieバナーはその結果です。バナーが表示されていても、法執行には一貫性がなく、多くのサイトがダークパターンを使ってユーザーにすべてのCookieを受け入れさせようとします。

クイックチェック:追跡

GPUのレンダリング結果やインストールされているフォントなど、固有のブラウザー特性を組み合わせ、Cookieを設定せずにユーザーを識別する技術はどれですか?

レッスンのまとめ

Webサイトは、ファーストパーティCookieとサードパーティCookie、トラッキングピクセル、localStorage、ブラウザーフィンガープリンティングによってユーザーを追跡します。フィンガープリンティングは特に持続性が高く、Cookieを必要とせず、キャッシュを消去しても残ります。対策には、ETP(Firefox)、uBlock Origin、Privacy Badger、高いプライバシーが必要な場合のTor Browserなどがあります。

無料で開始

AI チューターと学ぶ Cyber Security Academy — 無料

ブラウザでリアルコードを書いて実行し、24/7 の AI チューターから瞬時にサポートを受け、ウェブまたはアプリで続きから学習できます。

コース
76
レッスン
303

よくある質問

「トラッキング、Cookie、フィンガープリンティング」レッスンは無料ですか?

はい。「トラッキング、Cookie、フィンガープリンティング」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。

「トラッキング、Cookie、フィンガープリンティング」で何を学びますか?

Cookie、localStorage、ブラウザーフィンガープリンティングによってウェブサイトがユーザーを追跡する仕組みを学びます。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cyber Security Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン2/4です。

「トラッキング、Cookie、フィンガープリンティング」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCyber Security Academyレッスンでコードを書いて実行できますか?

はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. ブラウザーのセキュリティ設定と拡張機能
  2. トラッキング、Cookie、フィンガープリンティング
  3. VPN:保護できるものとできないもの
  4. オペレーショナルセキュリティ(OPSEC)の基礎
← Cyber Security Academyに戻る