スーパークッキー・ゾンビクッキー(エバークッキー)とは?仕組みと対策を徹底解説
「おせっかいな隣人に秘密のレシピを見られてしまうこと」——かつてクッキーをめぐる最大のプライバシー問題はこんなものでしたが、インターネットの普及によって状況は一変しました。通常のブラウザクッキーは便利で、比較的簡単に削除できるものが多い一方、削除しても消えずにユーザーの行動を監視し続けるように設計された“変種”も存在します。その中でもスーパークッキーとゾンビクッキー(通称「エバークッキー」)は、特に駆除が難しいタイプとして知られています。幸い、こうした巧妙なトラッキング技術は見過ごされることなく、ブラウザ側も対策を進化させつつあります。
スーパークッキーとは

「スーパークッキー」という用語は、実際にクッキーであるものとそうでないものなど、複数の異なる技術を指して使われてきたため、少し紛らわしい言葉です。しかし一般的には、閲覧プロファイルに変更を加えて固有のIDを付与するあらゆる技術を指します。この点で通常のクッキーと同じ役割——サイトや広告主によるトラッキングの許可——を果たしますが、クッキーと違って実質的に削除できない点が決定的に異なります。
この言葉は、UIDH(Unique Identifier Header)やHSTS(HTTP Strict Transport Security)の脆弱性を指す文脈でよく使われますが、本来の意味はトップレベルドメインから発行されるクッキーでした。つまり「.com」や「.co.uk」といったドメインに対してクッキーが設定され、その接尾辞を持つすべてのウェブサイトから参照できてしまうという仕組みです。
たとえばGoogle.comがスーパークッキーを設定すると、他のあらゆる「.com」サイトからそのクッキーが見えてしまうことになります。明らかなプライバシー問題ですが、仕組み自体は従来型のクッキーなので、現在のほぼすべてのモダンブラウザがデフォルトでブロックしています。この種類はすでに話題になることも少なく、今日では後述する2つのタイプが主に議論されています。
UIDH(Unique Identifier Header)の仕組み
UIDHは、そもそもユーザーのコンピュータ上には存在しません。ISP(インターネットサービスプロバイダ)とウェブサイトのサーバーの間でやり取りされる仕組みです。流れは以下の通りです。
- ユーザーがISPにウェブサイトへのアクセス要求を送信する。
- ISPはリクエストをサーバーへ転送する前に、ヘッダーに固有の識別子文字列を追加する。
- この文字列により、サイトはユーザーがクッキーを削除しても同一人物だと識別できる。正体が判明すれば、同じクッキーをブラウザに再び仕込むことも可能になる。
簡単に言えば、ISPがUIDHトラッキングを行っている場合、訪問先のウェブサイト(またはISPに料金を支払ったサイト)に対して、ユーザーの個人的な「署名」が送られ続けていることになります。主な目的は広告収益の最適化ですが、その侵害性の高さから、米FCC(連邦通信委員会)は顧客への告知とオプトアウト手段を提供しなかったVerizonに135万ドルの罰金を科しました。
Verizon以外にどの企業がUIDHを利用しているかの詳細なデータはありませんが、消費者の強い反発により、この手法はすでに時代遅れになりつつあります。さらに重要なのは、UIDHが暗号化されていないHTTP接続でしか機能しない点です。現在ではほとんどのサイトがデフォルトでHTTPSを採用し、「HTTPS Everywhere」のような拡張機能も簡単に導入できるため、この脅威は実質的に過去のものとなりつつあります。より強固な保護を望むならVPNの利用が有効です。VPN経由なら、UIDHが付与されないままリクエストがサイトへ中継されることが保証されます。
HSTS(HTTP Strict Transport Security)を悪用したスーパークッキー
これは特定のサイトでの実害が確定していない珍しい種類のスーパークッキーですが、攻撃の可能性が確認されたことを受け、AppleはSafariに対して対策パッチを適用しています。
HSTS自体は有益なセキュリティ機構です。ブラウザが安全でないHTTP版ではなく、HTTPS版のサイトへ安全にリダイレクトできるようにするものです。ところが残念ながら、次のような手順でスーパークッキーとして悪用できてしまうのです。
- 多数のサブドメインを作成する(例:「domain.com」「subdomain2.domain.com」など)。
- メインページを訪れた各ユーザーにランダムな番号を割り当てる。
- 不可視のピクセルをページに埋め込むか、読み込み時に各サブドメインへ順次リダイレクトさせることで、全サブドメインのロードを強制する。
- 一部のサブドメインではHSTSを有効にしてセキュア版へ切り替えるよう指示し、他はHTTPのままにしておく。
- HSTSポリシーが有効なサブドメインを「1」、無効なものを「0」として扱い、ユーザーのランダムIDを2進数としてブラウザのHSTS設定に書き込む。
- ユーザーが再訪するたびにサイトがHSTSポリシーを照会すると、最初に書き込んだのと同じ2進数が返され、個人を識別できる。
複雑に聞こえますが、要するに「サイトが複数ページのセキュリティ設定をブラウザに記憶させ、その固有の組み合わせによって訪問者を特定できる」ということです。
Appleはすでに、サイトごとにHSTS設定を登録できるドメインを1〜2個に制限したり、連続リダイレクトの回数を制限したりといった対策を講じています。他のブラウザも追随するとみられます(Firefoxのシークレットモードは一定の効果があるようです)。実際の被害事例が確定していないため優先度は高くありませんが、気になる方はブラウザ設定からHSTSポリシーを手動で削除することも可能です。
ゾンビクッキー/エバークッキーとは

ゾンビクッキーとは、その名の通り——削除したと思ったのに蘇るクッキーのことです。「エバークッキー(Evercookie)」という呼び名も目にしますが、残念ながら童話に出てくる「永久に溶けないキャンディ」のような無害なものではありません。「Evercookie」は実際には、クッキーが削除を回避できる方法がどれほど多いかを実証するために作られたJavaScript APIです。
ゾンビクッキーが削除されないのは、通常のクッキー保存領域の外側に潜んでいるからです。主な潜伏場所は以下の通りです。
- ローカルストレージ:Adobe FlashやMicrosoft Silverlightが多用していた領域
- HTML5ストレージの一部
- ウェブ履歴
- ブラウザがキャッシュに保存を許しているRGBカラーコード
ウェブサイトにとっては、隠されたクッキーをひとつでも発見できれば、残りのクッキーをすべて復元できます。
ただし、こうしたセキュリティホールの多くは姿を消しつつあります。FlashとSilverlightは現代のウェブ制作でほぼ使われなくなり、他の潜伏先に対しても脆弱なブラウザは減少しました。とはいえ、侵入経路が非常に多様なため、単一の完璧な防御策は存在しません。信頼できるプライバシー保護拡張機能を組み合わせ、ブラウザデータを定期的に消去する習慣をつけることが、今のところ最良の備えとなります。
結局、私たちは安全なのか?
オンライントラッキング技術は終わりのないイタチごっこです。プライバシーを重視するなら、「オンライン上で100%の匿名性が保証されることは永遠にない」という現実を受け入れておく必要があるでしょう。
とはいえ、スーパークッキーに関しては過度に心配する必要はありません。実害事例はまれで、ブラウザによるブロックも進んでいます。一方でゾンビクッキー/エバークッキーは厄介です。有名な侵入経路の多くは封じられましたが、脆弱性がすべて修正されるまでは機能し続ける可能性があり、新たな手法も今後考案されかねません。基本のセキュリティ習慣を怠らず、最新のブラウザ環境を保つことが何よりの防御となります。
-
許容できるオンライン広告とは?ユーザーが受け入れられる広告の条件を考察
オンライン広告を目にすると、誰しもため息をつきたくなるものです。できれば広告なしで済ませたいと考えるのが自然でしょう。しかし、ウェブサイトや組織にとっては、サイト運営費を賄うために何らかの形で収益を得る必要があり、広告は不可欠な存在でもあります。では、どのようなオンライン広告なら許容できるのでしょうか。 私たちを取り巻く「広告だらけ」の現状 お気に入りのウェブサイトを訪れると、そこには大量の広告が表示されています。サイドバーに設置されているものもあれば、読んでいる本文中に紛れ込んでいるものもあるでしょう。さらに、Googleで情報を検索すれば検索結果に広告が混ざり込み、いずれかの結果をクリ
-
Windows Sysinternalsとは?概要から使い方まで徹底解説
自分のWindowsパソコンを完全にコントロールできたら素晴らしいと思ったことはありませんか?ほぼすべてのWindowsプロセスやアプリケーションの内部を覗き見できるだけでなく、アプリがアクセスしているファイルやレジストリエントリをリアルタイムで確認できるのは、実に魅力的な機能です。 Sysinternalsは、最も信頼性が高く強力なWindowsシステム管理ツールキットのひとつです。そのほとんどのユーティリティはシンプルなEXEファイルなので、USBフラッシュドライブに入れておけば、持ち運び可能なシステム管理ツールとしていつでも活用できます。 Windows Sysinternalsとは?