トラッキング、Cookie、フィンガープリンティング
Cookie、localStorage、ブラウザーフィンガープリンティングによってウェブサイトがユーザーを追跡する仕組みを学びます。
「トラッキング、Cookie、フィンガープリンティング」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン2/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
Webサイトによるユーザー追跡の仕組み
Webサイトは、Cookie、localStorage、トラッキングピクセル、ブラウザーフィンガープリンティングなど、複数の仕組みを使ってセッションやサイトをまたいでユーザーを追跡します。このデータは、広告、分析、場合によっては悪意のあるプロファイリングに利用されます。
ファーストパーティCookie
ファーストパーティCookieは、ユーザーが訪問しているWebサイトによって設定されます。セッション状態、設定、認証トークンを保存します。これらは一般にWebサイトの動作に必要であり、許容されるものと考えられています。
サードパーティCookie
サードパーティCookieは、ユーザーが訪問しているサイトとは異なるドメインによって設定されます。通常は、広告ネットワーク、分析プロバイダー、ソーシャルメディアウィジェットなどが設定します。これらのリソースを含むすべてのサイトでユーザーを追跡します。
主要なブラウザーでは、サードパーティCookieの廃止が進められています。
セキュリティのためのCookie属性
重要なCookieのセキュリティ属性:
- HttpOnly — JavaScriptからのアクセスを防止(XSS対策)
- Secure — HTTPS経由でのみ送信
- SameSite=Strict/Lax — CSRF攻撃を防止
- Max-Age/Expires — セッションの有効期間を制限
トラッキングピクセル
トラッキングピクセルは、メールやWebページに埋め込まれた1x1の透明な画像です。読み込まれると、ユーザーのIPアドレスと読み込み時刻をトラッカーに送信します。画像を自動的に読み込むメールクライアントでは、メールがいつ、どこから開かれたかが明らかになります。
localStorageとsessionStorage
localStorageやsessionStorageなどのWeb APIを使うと、サイトはブラウザーにデータを保存できます。Cookieとは異なり、これらはサーバーに自動的に送信されず、より多くのデータを保存できます。ブラウザーを閉じた後も、localStorageは明示的に削除するまで保持されます。
ブラウザーフィンガープリンティング
ブラウザーフィンガープリンティングは、固有のブラウザー特性を組み合わせることで、Cookieを使わずにユーザーを識別します。
- User-Agent文字列
- 画面解像度と色深度
- インストールされているフォントとプラグイン
- CanvasとWebGLのレンダリング結果
- タイムゾーンと言語設定
この組み合わせは非常に固有性が高く、Cookieより信頼性が高い場合もあります。
Canvasフィンガープリンティング
Canvasフィンガープリンティングは、HTMLのcanvas要素に隠しグラフィックを描画します。GPUとドライバーの組み合わせが異なると、テキストの描画結果にわずかな違いが生じます。ピクセルデータのハッシュにより、Cookieを設定せずにデバイスを一意に識別できます。
追跡への対策
追跡対策:
- Enhanced Tracking Protectionを備えたFirefoxを使用する
- 追跡ブロックリストを備えたuBlock Origin
- 学習ベースのブロックを行うPrivacy Badger
- 最大限の匿名性を得るためのTor Browser
- 機密性の高いサイトではJavaScriptを無効にする(フィンガープリンティングをブロックします)
Tor Browserのアプローチ
Tor Browserは、すべてのユーザー間でフィンガープリンティングに使われる値を標準化し、誰もが同じように見える状態にします。また、通信を3つの中継ノード経由でルーティングして、IPアドレスを隠します。トレードオフとして、パフォーマンスが大幅に低下し、一部のサイトではTorの出口ノードがブロックされます。
GDPRとCookieへの同意
GDPR(EU)とePrivacy Directiveは、必須ではないCookieを設定する前に同意を取得することを義務付けています。Cookieバナーはその結果です。バナーが表示されていても、法執行には一貫性がなく、多くのサイトがダークパターンを使ってユーザーにすべてのCookieを受け入れさせようとします。
クイックチェック:追跡
GPUのレンダリング結果やインストールされているフォントなど、固有のブラウザー特性を組み合わせ、Cookieを設定せずにユーザーを識別する技術はどれですか?
レッスンのまとめ
Webサイトは、ファーストパーティCookieとサードパーティCookie、トラッキングピクセル、localStorage、ブラウザーフィンガープリンティングによってユーザーを追跡します。フィンガープリンティングは特に持続性が高く、Cookieを必要とせず、キャッシュを消去しても残ります。対策には、ETP(Firefox)、uBlock Origin、Privacy Badger、高いプライバシーが必要な場合のTor Browserなどがあります。
AI チューターと学ぶ Cyber Security Academy — 無料
ブラウザでリアルコードを書いて実行し、24/7 の AI チューターから瞬時にサポートを受け、ウェブまたはアプリで続きから学習できます。
- コース
- 76
- レッスン
- 303
よくある質問
「トラッキング、Cookie、フィンガープリンティング」レッスンは無料ですか?
はい。「トラッキング、Cookie、フィンガープリンティング」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「トラッキング、Cookie、フィンガープリンティング」で何を学びますか?
Cookie、localStorage、ブラウザーフィンガープリンティングによってウェブサイトがユーザーを追跡する仕組みを学びます。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン2/4です。
「トラッキング、Cookie、フィンガープリンティング」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- ブラウザーのセキュリティ設定と拡張機能
- トラッキング、Cookie、フィンガープリンティング
- VPN:保護できるものとできないもの
- オペレーショナルセキュリティ(OPSEC)の基礎