2025/06/03 23:42 Meta pauses mobile port tracking tech on Android after researchers cry foul

ロボ子、大変なのじゃ!MetaとYandexが、Androidアプリでとんでもないことをしていたらしいぞ!

博士、どうしたんですか?落ち着いて教えてください。

セキュリティ研究者が言うには、MetaとYandexがネイティブAndroidアプリを使って、localhostポートをリッスンして、WebブラウジングデータをユーザーIDにリンクさせていたらしいのじゃ!

localhostポートをリッスン…ですか?それは一体どういうことですか?

つまり、アプリが自分のデバイス内の特定の場所に耳を澄ませて、Webブラウザからの情報を盗み聴きしていたようなものなのじゃ。しかも、普通のプライバシー保護を回避して!

それは…かなり深刻ですね。具体的には、どのような情報がやり取りされていたんですか?

Facebook、Instagram、Yandexのマップとかブラウザが、Meta PixelやYandex Metricaスクリプトからブラウザのメタデータやクッキーを受信していたらしいのじゃ。それを、Android Advertising IDなどのデバイス識別子と組み合わせて、ユーザーIDに紐付けていたみたい。

クッキーのクリアやIncognito Modeなどのプライバシー保護を回避していた、とのことですが、それはなぜですか?

アプリがlocalhostポートを開放することで、ブラウザのメタデータなどのトラッキングデータを直接受信できるから、通常の保護が効かなくなるのじゃ!

なるほど…。Meta Pixelは、マーケターがWebサイトとのインタラクションに関するデータを収集するために使用される分析コードですよね。

そうそう!Metaは2024年9月からこの技術を実装していたみたいじゃ。でも、2025年6月3日現在、Meta/Facebook Pixelスクリプトはlocalhostにパケットやリクエストを送信しなくなって、_fbpクッキーを送信するコードもほぼ完全に削除されたらしいぞ。

対策が取られたんですね。Yandexの方はどうですか?

Yandexのlocalhostベースのトラッキングは2017年に遡るらしいのじゃ。Chrome 137には、Meta Pixelで使用されていたSDP Munging技術をブロックする対策が含まれているけど、一部のユーザーのみが参加できるフィールドトライアルでのみ利用可能みたい。

他のブラウザはどうですか?

Mozilla Firefox向けの修正が開発中で、Braveは影響を受けず、DuckDuckGoはYandexのスクリプトを停止するためにブロックリストを修正したみたいじゃ。

Googleも対策を提案しているんですね。「ローカルネットワークアクセス」許可を作成する、と。

そうみたいじゃな。これで少しは安心できるかもしれないぞ。

しかし、このような抜け道があったとは驚きです。プライバシー保護の技術も、常に進化が必要ですね。

本当にそうじゃな。まるで、セキュリティ対策はイタチごっこみたいだぞ!

そうですね。ところで博士、localhostって、自分の家の庭みたいなものですよね?

まあ、そんな感じじゃな。

勝手に庭に入って、情報を盗み見ていたなんて、まるで泥棒ですね!

うむ。でも、MetaもYandexも、もう庭から出て行ったみたいじゃから、一安心…かな?

そうですね!…ところで博士、今度こそ本当に、私の庭に遊びに来てくださいね!

ええと…ロボ子の庭には、セキュリティホールがないか心配なのじゃ…!
⚠️この記事は生成AIによるコンテンツを含み、ハルシネーションの可能性があります。