ブラウザフィンガープリントという追跡技術

あなたのブラウザは、世界にひとつだけの「指紋」を持っています。画面解像度、インストール済みフォント、GPU の型番 - これらの情報は個別には無害に見えますが、組み合わせると驚くほど正確にあなたを特定できます。この技術がブラウザフィンガープリントです。

Cookie と異なり、デバイスにデータを一切保存しないため「ステートレスな追跡技術」とも呼ばれます。ブラウザの設定をリセットしても、Cookie を削除しても、フィンガープリントによる追跡は継続されます。EFF が 2010 年に開始した Panopticlick プロジェクト (現 Cover Your Tracks) の初期調査では、同プロジェクトを訪問したブラウザのうち 83.6% が、その時点で一意に識別できるフィンガープリントを持っており、Flash や Java プラグインの情報を取得できたブラウザに限れば 94.2% が一意だったと報告されました。当時と現在では計測対象の技術が入れ替わっている (Flash や Java プラグインの情報は失われ、代わりに Canvas や WebGL、オーディオ処理の特性が主役になった) ものの、識別可能性そのものが下がったわけではない点に注意してください。

どのような情報が収集されるのか

フィンガープリントの精度を支えているのは、ブラウザが外部に公開している膨大な情報です。一見すると無害な設定値の一つひとつが、識別の手がかりとなります。

基本的なブラウザ情報

  • User-Agent 文字列 (ブラウザの種類・バージョン・OS 情報)
  • 言語設定と言語の優先順位
  • タイムゾーン
  • Do Not Track 設定の有無
  • Cookie の有効・無効

画面・ディスプレイ情報

  • 画面解像度とカラー深度
  • デバイスピクセル比 (Retina ディスプレイ等の判定に利用)
  • 利用可能な画面サイズ (タスクバー等を除いた実効領域)

ハードウェア情報

  • CPU 論理コア数
  • デバイスメモリ容量
  • GPU の種類 (WebGL 経由で取得)
  • タッチスクリーンの有無とタッチポイント数

高度なフィンガープリント技術

単純な属性値の収集にとどまらず、ブラウザの描画エンジンや音声処理の微細な差異を利用する高度な手法も広く使われています。これらの技術は、画像や音声のメタデータと同様に、ユーザーが意識しない情報からプライバシーを侵食します。

  • Canvas フィンガープリント:HTML5 Canvas 要素に描画した結果のピクセルデータから一意のハッシュ値を生成する手法
  • AudioContext フィンガープリント:Web Audio API を利用し、音声処理における微細な差異を検出する手法
  • WebGL フィンガープリント:3D グラフィックスのレンダリング結果から GPU 固有の特性を識別する手法

エントロピーと一意性の関係

フィンガープリントの識別力を定量的に評価するには「エントロピー」という情報理論の指標が用いられます。エントロピーはビット単位で表され、値が大きいほどその属性の識別力が高いことを意味します。

具体的な数値で考えてみましょう。エントロピーが 1 ビットの属性は、ユーザーを 2 グループに分割できます。たとえば「タッチスクリーンの有無」は約 1 ビットです。一方、画面解像度のように特定の値へ多数のユーザーが集まる属性は識別力が下がります。仮に「1920×1080」に全体の 3 割が該当するとすれば、この属性単体のエントロピーは約 1.7 ビットにとどまります。しかし、GPU レンダラーの文字列は数千種類に及ぶため、10 ビット以上のエントロピーを持つことがあります。10 ビットは約 1,024 通りの識別力に相当し、これだけで全ユーザーの 0.1% 未満にまで絞り込めます。

実際のフィンガープリントでは、これらの属性を 20〜30 個組み合わせます。各属性のエントロピーを合算すると、合計 33 ビット (約 86 億通り) を超えることも珍しくなく、世界の全インターネットユーザーの中から個人を特定できる水準に達します。

IP 確認さんのフィンガープリント一意性スコア機能では、各属性のエントロピー貢献度を視覚的に表示し、あなたのブラウザがどの程度ユニークであるかを数値で把握できます。

フィンガープリントの利用場面

フィンガープリント技術は、プライバシーを脅かす追跡手段としてだけでなく、セキュリティの向上にも活用されています。その用途を正しく理解することが、適切な対策の第一歩です。

広告トラッキング

広告ネットワークが Cookie の代替手段として、サイトを横断したユーザー行動の追跡に利用しています。Cookie を削除しても、フィンガープリントによる追跡は継続されるため、より執拗な追跡手段といえます。この技術がどこでも同じ広告が表示される現象の一因にもなっています。広告トラッキングの仕組みと対策も併せて確認してください。

不正検出

金融機関や EC サイトが、不正アクセスやアカウント乗っ取りの検知に活用しています。通常とは異なるフィンガープリントからのアクセスを検知した場合、追加の認証を要求する仕組みです。

ボット検出

自動化されたアクセス (ボット) と人間のアクセスを区別するためにも利用されています。ボットは一般に、特徴的なフィンガープリントパターンを示します。

フィンガープリントから身を守るには

完全な防御は困難ですが、複数の対策を組み合わせることで追跡リスクを大幅に軽減できます。重要なのは、単一の対策に頼らず多層的な防御を構築することです。

プライバシー重視のブラウザを選ぶ

Tor Browser は、すべてのユーザーが同一のフィンガープリントを持つよう設計されており、個体差そのものを消すという点で徹底した方式です。Brave ブラウザもフィンガープリント対策機能を標準搭載しています。プライバシー重視の検索エンジンと組み合わせることで、検索行動からの追跡も防止できます。

ブラウザ拡張機能を活用する

  • CanvasBlocker:Canvas フィンガープリントをランダム化またはブロック
  • User-Agent Switcher:User-Agent 文字列を一般的なものに偽装
  • Privacy Badger:トラッカーを自動的に学習・ブロック

ブラウザ設定を見直す

  • WebGL を無効にする (一部サイトの表示に影響する場合あり)
  • JavaScript の実行を制限する (多くのフィンガープリント技術は JS に依存)
  • サードパーティ Cookie をブロックする

VPN との併用

VPN は IP アドレスとタイムゾーンの情報を秘匿できますが、フィンガープリント自体は防げません。接続経路の隠蔽とフィンガープリント対策を組み合わせることで、より堅固なプライバシー保護が実現します。通信の特徴から VPN 利用そのものを見分けられてしまう場合には、難読化に対応したサービスを選ぶ手もあります。ただし、WebRTC リークによって VPN 使用中でも IP アドレスが漏洩する場合があるため、併せて対策が必要です。

Do Not Track と Cookie 管理

ブラウザの Do Not Track (DNT) 設定を有効にすることで、追跡拒否の意思を Web サイトに伝えられます。ただし DNT は法的拘束力がないため、Cookie の管理やトラッカーブロッカーの導入と併用することが重要です。

2024〜2025 年の動向

フィンガープリントをめぐる環境は、2024 年から 2025 年にかけて大きく動きました。Cookie の代替を目指した仕組みが縮小する一方で、ブラウザ側は対策を強めており、方向の異なる力が同時に働いています。

Chrome が示したフィンガープリント制限の方針

Google は 2019 年に、Cookie と違ってフィンガープリントは利用者が消去できず、情報の集め方を自分で制御できないため「利用者の選択を損なうものであり、誤っている」と述べ、Chrome での制限を強める方針を示しました。掲げられた方向は、受動的に取得できる情報を減らし、能動的なフィンガープリントの試みを検出して介入できるようにするという考え方です。ただし値をかく乱したり全利用者を同じ姿に見せたりする方式とは異なり、これは取得できる情報量を絞る方向の対策です。

Privacy Sandbox の大幅な縮小

Google は Cookie の代替として推進してきた Privacy Sandbox の取り組みを大幅に縮小しました。2025 年 10 月 17 日の発表では、Topics、Protected Audience、Attribution Reporting API、Private Aggregation (Shared Storage を含む)、Related Website Sets などの廃止が表明されています。一方で CHIPS、FedCM、Private State Tokens は維持され、Chrome でサードパーティ Cookie の扱いを利用者の選択に委ねる現行方針も続きます。当初計画されていたサードパーティ Cookie の段階的廃止は撤回された形です。

Cookie が廃止されるという前提が消えた一方で、広告業界がユーザーを識別したいという需要は残りました。その結果、フィンガープリントや確率的マッチングといった従来型の識別手法に改めて関心が集まっています。利用者から見れば、Cookie を削除するだけでは追跡を止められないという状況がむしろ強まったといえます。

主要ブラウザのフィンガープリント対策

ブラウザベンダーは逆に、フィンガープリント対策を強める方向へ進んでいます。

Mozilla は 2025 年 11 月 11 日公開の Firefox 145 で、フィンガープリント対策の新しい段階を導入しました。Mozilla はこの防御によって「一意と見なされるユーザーの割合をほぼ半減させた」と説明しており、保護はプライベートブラウジングと、強化型トラッキング防止 (ETP) を「厳格」に設定した場合に有効になります。

Brave は Canvas、WebGL、AudioContext などの API が返す値に、サイトごと・セッションごとのわずかなノイズを加える「farbling」と呼ぶ手法を採用しています。値を毎回変動させることで、同じブラウザの再識別を難しくする狙いです。Safari も Intelligent Tracking Prevention (ITP) の一環として、フィンガープリントに利用できる情報の削減を進めています。Tor Browser のようにすべての利用者を同じ姿に見せる方式と、Brave のように値をかく乱する方式は、目的は同じでも設計思想が異なります。

標準化と規制の動向

Web 標準を策定する W3C は「Mitigating Browser Fingerprinting in Web Specifications」(2025 年 9 月版) を公開し、新しい Web API の設計者に対して、フィンガープリントに使える情報 (フィンガープリント表面) を増やさない設計を求めています。新規 API の仕様策定過程でプライバシー観点のレビューが行われる体制は定着してきました。

EU では、欧州データ保護委員会 (EDPB) が 2024 年 10 月に最終版を採択した「ePrivacy 指令第 5 条 3 項の技術的適用範囲に関するガイドライン 2/2023」で、利用者の端末に保存された情報へアクセスする行為の範囲が整理されました。Cookie を使わない識別手法もこの条文の対象になり得るとの整理であり、フィンガープリントについても原則として利用者の同意が必要という方向が示されています。日本でも電気通信事業法の外部送信規律により、利用者の端末情報を外部へ送信する場合の通知または公表が対象事業者に義務づけられました。GDPR をはじめとする各国の規制でも、端末識別に関する透明性の要求は強まる傾向にあります。

今すぐできる実践チェックリスト

フィンガープリントによる追跡リスクを軽減するために、以下の項目を順番に確認してください。モバイル端末のプライバシー対策も併せて実施すると、より包括的な保護が実現します。

  1. IP 確認さんでフィンガープリント一意性スコアを確認し、自分のブラウザの識別されやすさを把握する
  2. ブラウザのプライバシー設定を見直し、サードパーティ Cookie のブロックを有効にする
  3. CanvasBlocker や Privacy Badger などの拡張機能をインストールする
  4. WebRTC リークの有無を確認し、必要に応じて対策を講じる
  5. 接続先のセキュリティヘッダー設定状況を確認する
  6. HTTPS/TLS 接続が適切に確立されているか検証する
  7. デジタルフットプリント全体を見直し、オンラインでの露出を最小限に抑える

まとめ

ブラウザフィンガープリントは、Cookie に代わる強力な追跡技術です。自分のブラウザがどの程度ユニークであるかを知ることが、プライバシー保護の第一歩となります。IP 確認さんのフィンガープリント一意性スコアで、今すぐチェックしてみてください。

この記事の関連用語

ブラウザフィンガープリント ブラウザの設定、プラグイン、画面解像度、フォント、タイムゾーンなどの組み合わせからユーザーを識別する技術。Cookie を削除しても追跡が可能なため、プライバシ… WebRTC ブラウザ間でリアルタイムの音声・映像通信を可能にする技術。ビデオ通話やファイル共有に利用されるが、VPN 使用時でもローカル IP アドレスが漏洩する WebR… ブラウザ分離 Web コンテンツの描画処理をエンドポイントから分離し、安全な環境で実行する技術。リモートブラウザ分離 (RBI) では、クラウド上の仮想環境でページを描画し、… Canvas フィンガープリント HTML5 Canvas 要素に不可視のグラフィックを描画し、そのピクセルデータのハッシュ値からブラウザを識別する技術。GPU、ドライバー、OS、フォントレンダ… CSP (コンテンツセキュリティポリシー) Web ページが読み込めるリソース (スクリプト、スタイルシート、画像など) のソースを制限する HTTP レスポンスヘッダー。XSS 攻撃の影響を大幅に軽減し…

よくある質問

ブラウザフィンガープリントは Cookie と何が違う?

Cookie はブラウザに保存されるデータで、ユーザーが削除できます。一方、ブラウザフィンガープリントはブラウザの設定やハードウェア情報の組み合わせから生成される識別子で、Cookie を削除しても追跡が継続されます。

シークレットモードでフィンガープリントは防げる?

防げません。シークレットモードは閲覧履歴や Cookie を保存しないだけで、ブラウザの設定情報 (画面解像度、フォント、プラグインなど) は通常モードと同じように取得されます。