【デバイスフィンガープリンティング】

デバイスフィンガープリンティング とは?

公開:
💡 Cookieなしでも、あなたのブラウザには指紋が残る
📌 このページのポイント
デバイスフィンガープリンティングの仕組み ブラウザの属性 ・ブラウザ種別 / バージョン ・OS種別 / バージョン ・インストール済みフォント ・画面解像度 / 色深度 ・タイムゾーン / 言語 ・Canvas描画結果 ・WebGL情報 (GPU) 組み合わせ フィンガープリント a3f9b2c1d4... (ハッシュ値) 正規の用途 ・ボット検出 ・不正ログイン検知 悪用 ・Cookie不要の追跡 ・被害者の識別 Cookieを削除しても追跡が続く — ブラウザの「指紋」は消えない
ブラウザの属性を組み合わせて個体識別するデバイスフィンガープリンティング
ひよこ ひよこ
ペンギン先生、「Cookieを削除すれば追跡されない」って聞いたけど、本当なの?
ペンギン先生 ペンギン先生
残念ながら、Cookieだけが追跡手段じゃないんだよ。「デバイスフィンガープリンティング」を使うと、Cookieなしでもあなたのブラウザを高精度で識別できるんだ。
ひよこ ひよこ
えっ、どうやって識別するの?
ペンギン先生 ペンギン先生
ブラウザのバージョン・OS・インストールされているフォント・画面解像度・タイムゾーン・WebGLの描画結果など、数十〜数百の属性を組み合わせて「フィンガープリント」を作るんだよ。それぞれは一般的な情報だけど、組み合わせると全インターネットユーザーのうちの数万人に1人を特定できるくらい独自性が出るんだ。
ひよこ ひよこ
Canvas Fingerprintingって何なの?
ペンギン先生 ペンギン先生
ブラウザHTMLのCanvas要素で特定のテキストや図形を描画させて、そのピクセルデータを読み取る方法だよ。OSやGPUドライバによって微妙にレンダリング結果が変わるから、それが指紋になるんだ。目には見えない1×1ピクセルの描画でも識別に使えて、ユーザーには一切気づかれないんだよ。
ひよこ ひよこ
フィッシング攻撃でも使われてるって聞いたけど、どうやって?
ペンギン先生 ペンギン先生
2026年のn8nウェブフック悪用攻撃でも、フィッシングページに見えないトラッキングピクセルを仕込んで被害者のデバイス情報を収集していたんだ。攻撃者にとっては「どのデバイスがクリックしたか」を記録して再攻撃に使ったり、セキュリティ研究者の端末を識別して別のペイロードを送り分けたりするのに役立つんだよ。
ひよこ ひよこ
防ぐ方法はあるの?
ペンギン先生 ペンギン先生
完全な防止は難しいけど、有効な対策があるよ。①Tor BrowserやBrave Browserはフィンガープリントを意図的に一般化する機能を持っている。②Firefox + uBlock OriginでCanvas APIをブロックする。③プライバシーモード(シークレットウインドウ)もある程度効果がある。ただしセキュリティ企業がボット検出やMFAの追加確認にもフィンガープリンティングを使うので、完全にブロックするとログインが面倒になる場面もあるよ。
ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「デバイスフィンガープリンティング」って出てきたら「Cookieなしで端末を識別する技術」と思えばだいたいOK!
📖 おまけ:英語の意味
「Device Fingerprinting」 = デバイスの指紋採取
💬 人間の指紋が一人ひとり異なるように、デバイスの設定の組み合わせも個体識別に使えることから命名されたよ。
← 用語集にもどる