In this Article
複数アカウントの運用は、多くの企業にとってマーケティング戦略の重要な基盤です。市場調査、効果的な広告キャンペーンの実施、オーディエンスとの関係構築、競合他社に先んじることに役立ちます。一方、プラットフォームやソーシャルメディアサイトは、複数アカウントの運用が不正行為に利用されることも多いため、積極的に対策を講じています。そのため、目的が完全に正当であっても、複数のプロフィールを管理することが難しくなる場合があります。新たな検出手法が日々進化し、精度を高めている今は特にそうです。この記事では、こうした手法とプライバシーを守る方法を解説します。
フィンガープリンティングとは何か。どのように個人を特定し、プラットフォームが複数のアカウントを同一人物に結び付けるのか
Instagramで複数のプロフィールを作成しても、担当者が背後であなたを監視しているわけではありません。しかし、隠しているつもりでも、ソーシャルメディアプラットフォームは、一見無関係な複数のプロフィールが同一人物のものだと見抜くことがあります。実際、オンライン上でのあらゆる行動は小さな痕跡を数多く残します。こうしたシグナルを組み合わせることで、ウェブサイトは各ユーザーのかなり正確なプロファイルを作成し、複数アカウントの運用を容易に検知できます。
まず、ブラウザフィンガープリンティングがあります。これは、ブラウザがウェブページに提供するデータ(画面サイズ、インストール済みフォント、ブラウザのバージョンなど)を収集し、組み合わせることでブラウザを識別する技術です。ブラウザごとに一意の識別子が作成され、その識別子はセッションをまたいでも維持されます。Cookieがなくても、このような識別子によってサイト横断でブラウザを追跡できます。
次に、デバイスフィンガープリンティングがあります。これは似ていますが、より広い概念で、OSのバージョンやハードウェアの特性など、デバイス固有の情報を追跡するものです。同じデバイス上の複数のブラウザやアプリにまたがるアクティビティを結び付けることができます。
個々のデータだけでは個人を特定できなくても、組み合わせることでブラウザやデバイスを統計的に識別可能なものにし、個人の特定に役立てることができます。
フィンガープリントとCookieは同じものですか?
結論から言えば、同じものではありません。
フィンガープリンティングとCookieは相互に補完し合いますが、同じものではありません。Cookieはウェブページがブラウザに保存する小さなデータで、ウェブサイトがあなたを識別するのに役立ちます。Cookieは決定的識別子であり、あるセッションがあなたに属していることを示す明確で直接的なマーカーです。しかし、Cookieを拒否または削除しても、フィンガープリントは残ります。フィンガープリントは確率的な識別子です。あるセッションが同じユーザーまたはデバイスに属する可能性を示す間接的な手がかりであり、拒否することはできません。さらに、ウェブサイトは通常、明示的な同意を求めずにそれらを収集します。その意味で、フィンガープリントはCookie以上に、あなたが知らないうちに多くのことを語る可能性があります。ただし、フィンガープリンティングだけに依存すると、正規ユーザーに不利益を与える誤った一致や不正行為の見逃しが発生する可能性があるため、プラットフォームは通常、両方の識別子を組み合わせて、あなたが正当なユーザーかどうかを判断します。
具体的にどのような種類のフィンガープリントがあり、どう対処すればよいか
では、フィンガープリンティングが高度化し続けるなかで、複数アカウントの運用はもう不可能なのでしょうか。いいえ、そうではありません。検出システムが進化する一方で、プライバシーを守る方法も進化しています。フィンガープリントが同意なしに収集されること自体、プライバシーや正当性に関する懸念を生じさせます。何ができるのか、詳しく見ていきましょう。
免責事項: 以下の情報は教育目的でのみ提供されています。DataImpulseは、いかなる行為や違法行為への関与も推奨せず、それによって生じ得る結果について一切責任を負いません。ウェブサイトのプライバシーポリシーおよび利用規約を必ず読み、正当なツールとアプローチのみを採用し、GDPR、CCPAなどのデータ保護規制に準拠することを強く推奨します。
ネットワーク&IPメタデータ
メタデータとは、データに関するデータです。リクエストを送信すると、IPアドレス、ポートの挙動、ルーティングメタデータなど、多くの情報が付随します。また、地理的位置やインターネットサービスプロバイダー名も明らかになります。場合によっては、複数のセッションが同じ上流ゲートウェイを共有していることも示されます。
回避方法: プロキシは、接続先サーバーにIPを見せないようにするのに役立つ信頼性の高いソリューションです。プロキシを使用する場合、サーバーへ直接リクエストを送るのではなく、まずプロキシへ送信し、プロキシが接続先のウェブサイトへリクエストを転送します。さらに、安定したグローバルアクセスを確保できるというメリットもあります。
HTTPヘッダーとTLSパラメータ
各リクエストには、適切なレスポンスを返すために必要なブラウザ設定などのHTTPヘッダーや、その他の識別情報が含まれます。TLSは、暗号化接続を担うセキュリティプロトコル(HTTPSのS)です。ブラウザがリクエストを送信すると、対応しているプロトコルバージョン、暗号化アルゴリズムとその順序、拡張機能、ハンドシェイクの挙動を通知します。その結果として生じる組み合わせがパターンを作り、いわゆるTLSフィンガープリントになります。ヘッダーと組み合わさることで、ブラウザの種類やバージョン、言語設定、使用しているソフトウェアに関する手がかりを明らかにする可能性があります。
回避方法: ウェブサイトごとに独自のデータベースやさまざまな基準を使ってアクセス可否を判断しているため、TLSフィンガープリンティングに対する「万能薬」はありません。さらに、TLSフィンガープリンティングを完全に回避する方法もありません。代わりに、接続先サーバーにとって自然に見える状態にする必要があります。ウェブサイトが標準的なTLSプロトコルをどのように扱っているかを把握できれば、より適切に調整できます。
また、ヘッドレスブラウザであるPuppeteerやPlaywrightを、Puppeteer StealthやPlaywright Stealthのような追加ライブラリと組み合わせることで、この問題への対処に役立つ場合があります。さらに、スプーフィングと呼ばれるソリューションもあります。言い換えれば、暗号スイートの順序やHTTP2/2 vs HTTP/1.1のネゴシエーションを制御できる特別なツールを実装することです。ただし、サーバー側でTLSフィンガープリンティングの要因となる項目を特定する必要があり、完全にスプーフィングすることは不可能だと理解しておく必要があります。
ブラウザストレージ
localStorageやsessionStorageのような小規模なデータは、ブラウザストレージAPIによって保存されます。ウェブサイトは、その後の訪問時にそれらを読み取ることができます。
LocalStorageはセッションをまたいで保持される一方、sessionStorageは通常、タブを閉じるまで保持されます。これらには設定フラグや決定的なセッショントークンが含まれるため、そのブラウザが以前と同じであることを明確に示す識別子になります。
回避方法: いくつかの方法があります。まず、MultiloginやGoLoginのようなマルチアカウント運用向けに設計された専用ブラウザは、データを相互に共有しない独立したプロフィールを作成するのに役立ちます。
次に、Privacy Badgerのようなブラウザ拡張機能を使うと、プラットフォームによるアクティビティ追跡をブロックできます。また、隠すことが難しい情報については、スプーフィングを試す方法もあります。この手法では、ブラウザデータを変更し、別のデバイス、OS、またはブラウザを使用しているように見せることで、追跡を困難にします。一部のブラウザでは、Mozillaのようにデータの一部を手動で変更できます。また、データを変更するためのChameleonのようなスプーフィング拡張機能もあります。
Canvas&WebGLシグナル
ウェブページにアクセスすると、そのページはブラウザに対して、テキストや図形(キャンバスフィンガープリンティング)、またはGPUシェーダー(WebGLフィンガープリンティング)のレンダリングを求める場合があります。これはミリ秒単位で行われ、画面外または1×1ピクセルサイズで実行されるため、ユーザーには見えません。ハードウェア、OS、ブラウザの組み合わせの違いにより、同じ画像でもわずかに異なる形でレンダリングされ、異なるキャンバスハッシュが生成されます。これにより、CPU(中央処理装置)やGPU(グラフィックス処理装置)のモデル、OS、ドライバーなど、多くの情報が明らかになります。
回避方法: CanvasおよびWebGLフィンガープリンティングは、ハードウェアレベルのシグナルに依存しているため、回避が困難です(上記の種類はソフトウェアレベルのシグナルに依存しています)。スクリプトやブラウザ拡張機能を使って一部の値を偽装しても、レンダリング結果と表示内容に不整合が生じ、それによって偽装が見破られることがあります。それでも、GPUパラメータが近い仮想化環境を使用するなど、役立つ方法はいくつかあります。ただし、この方法は高コストで、高度な技術スキルを必要とし、大規模に運用するのが困難です。
行動およびタイミングシグナル
マウスの動き、入力のリズム、スクロール速度、アクション間のタイミングを組み合わせることで、画面の向こうにいるのが人間かボットかを識別するのに役立ちます。このような特性は、セッションをまたいで持続する場合があります。
回避方法: プライバシー重視のブラウザと、操作の間にランダムな遅延を入れられる信頼性の高い自動化ツールを使用してください。キャッシュとCookieを定期的に削除し、ブラウザのプライバシー設定を調整しましょう。VPNやプロキシも役立ちます。
フィンガープリントの収集後に何が起こるのか
各タイプのフィンガープリントには、それぞれ長所と短所があります。Cookieは強力な証拠ですが、簡単に削除できます。キャンバスハッシュはドライバー更新後に変化する場合があり、行動シグナルにはノイズがあります。そのため、前述のいずれかの種類だけに依存するのは実用的ではありません。そのため、プラットフォームはデータを収集した後、弱いシグナルと強いシグナルを一貫した関連付けに統合し、アイデンティティグラフを作成します。これは、シグナル間の関係を表すデータ構造です。たとえば、「このIPはこのCookieと同時に確認された」「このキャンバスハッシュはこのアカウントで検出された」といった関係です。こうしたグラフは密な網のように成長し、一見ばらばらに見えるセッション群が同じユーザーに属しているかどうかを検出するのに役立ちます。このネットワークにより、突然の変化やアカウント行動の異常から、複数アカウントの運用が検知されることもあります。
だからこそ、追跡される可能性のあるあらゆる方法を理解し、匿名性を高めるために複数のツールを組み合わせることが重要です。たとえ最高のアンチディテクトブラウザを使用していても、プロキシや自動化ツールを無視すれば問題になります。多くのシグナルが、あなたが多数のアカウントをすべて管理していることを示すシグナルが、依然として数多く残るからです。問題となるのは単一のシグナルではなく、それらが組み合わさって生じる痕跡です。
重要なポイント
- オンラインでの活動は、プラットフォームが収集して統合する多数の小さな痕跡を残します。その結果、複数アカウントの運用が疑われやすくなります。
- このプロセスはフィンガープリンティングと呼ばれます。ブラウザフィンガープリンティングは、ブラウザがウェブページに提供するデータを収集するもので、デバイスフィンガープリンティングは、デバイスに紐づく情報を収集する類似の概念です。
- Cookieとフィンガープリントは完全に同じものではありません。Cookieはより強力な証拠ですが、拒否または削除できます。フィンガープリントはそれほど明示的ではない場合がありますが、プラットフォームは多くの場合、明示的な同意を求めずにフィンガープリントを収集します。ウェブサイトは通常、両方の種類のデータを組み合わせます。
- ウェブページは、キャンバスハッシュ、行動パターン、TLSパラメータなど、複数のデータタイプを収集します。一般的に、ブラウザストレージデータのようなソフトウェアレベルのシグナルは、WebGLレンダリングのようなハードウェアレベルのシグナルよりも、隠したり、スプーフィングしたり、変更したりしやすい傾向があります。それでも、アンチディテクトブラウザ、VPN、プロキシのような専用ツールが役立ちます。
- プラットフォームが複数のシグナルを追跡・評価していることを理解しておくことが重要です。そのため、複数のアカウントをうまく管理したい場合は、それらすべてに配慮する必要があります。そのためには、異なる目的を持つ複数の信頼できるツールを組み合わせる必要があるでしょう。それらを併用することで、プライバシーをしっかり保護できます。
