FBとInstagram、他社ウェブサイトに無断でコード挿入しユーザーを追跡

iOSデバイス上のInstagramおよびFacebookアプリが、ユーザーがアプリ内のリンクをクリックした後、ユーザーが訪れたウェブサイトを書き換え、ウェブでの行動をトラッキング(追跡)していたことが、元Googleエンジニアの調査により明らかになった。

FBとInstagram、他社ウェブサイトに無断でコード挿入しユーザーを追跡
Photo by Diana Polekhina 

iOSデバイス上のInstagramおよびFacebookアプリが、ユーザーがアプリ内のリンクをクリックした後、ユーザーが訪れたウェブサイトを書き換え、ウェブでの行動をトラッキング(追跡)していたことが、元Googleエンジニアの調査により明らかになった。

2017年にGoogleが買収したアプリ開発ツールを設立したプライバシー研究者のFelix Krause(フェリックス・クラウス)の分析によると、MetaのiOS向けInstagramおよびFacebookアプリケーションは、アプリ内ブラウザを通じて外部WebサイトにJavaScriptコードを注入することで、これらのページを独立したブラウザで読み込んだ場合には得られない個人情報を取得している。

コード挿入はアプリ内ブラウザの仕様を活用したものだ。アプリ内ブラウザは、WebViewによってAndroidおよびiOSに実装されており、この仕様はFacebookやInstagramのアプリのユーザーが、アプリを終了してブラウザを開くことなくウェブサイトを操作できるようにする。

クラウスは、ブラウザによってウェブサイトに追加された余分なコマンドをリストアップできるツールを構築して、このコード挿入を発見した。通常のブラウザやほとんどのアプリでは、このツールは何も検出しないが、FacebookとInstagramでは、アプリによって追加された最大18行のコードが検出された。

コードは、特定のクロス・プラットフォームのトラッキング・キットをスキャンするように見える。トラッキング・キットがインストールされていない場合、代わりにMeta Pixel(Meta独自のWebトラッキングツール)を呼び出すようだ。

ホストアプリは、ウェブサイト上で起こっている、すべてのタップ、入力、スクロール動作、どのコンテンツがコピー&ペーストされたか、さらにオンライン購入のようなデータも追跡することができる、とクラウスはブログ記事で説明している。

クラウスはアプリ内ブラウザにおけるコード挿入によって生じる様々なセキュリティとプライバシーに関する懸念を指摘している。ユーザーの認証情報、物理的な住所、APIキーなどの盗用のリスクがある。ホストアプリが遷移先のウェブサイトに広告を挿入することが可能になってしまう恐れもあるという。幸運なことに現状、Metaの注入されたスクリプト(pcm.js)がそのようなことをする兆候はないようだ。

「これらの主張は、Metaのアプリ内ブラウザとPixelがどのように機能するかを誤って伝えています。私たちは意図的にこのコードを開発し、私たちのプラットフォームにおける人々のApp Tracking Transparency(ATT)の選択を尊重するようにしました。私たちはこのことを研究者に伝えました」とMetaのコミュニケーションディレクター、アンディストーンは、Twitterで述べている。

Appleが昨年導入した、広告関連のトラッキングにユーザーの同意を求めるプライバシー機能「App Tracking Transparency(ATT)」によってMetaは2022年にメタは100億ドルのキャッシュフローを失うと主張している。コード挿入はATTで失われたユーザー・データを補填する正当な方法で、ATTを尊重したものだ、というのが8月11日時点でのFB側の反論の論旨だ。

広告IDをめぐるAppleとFBの応酬の経緯とその背景
ATTの導入で最も困るのはFacebookではなく、Audience Networkやその他のアドテク業者からの広告出稿で収益を得ている、中小のゲームデベロッパーたちだ。
iOS 14.5のトラッキング許可はFacebookを殺さない
Appleのトラッキング許可に関する規定は、Facebookのデジタル広告の城の一角に損失を与えることは確かだ。しかし、本丸は揺るがないだろう。苦しくなるのは独立系の広告技術企業だ。期せずしてビッグテックがスモールプレイヤーを押し出すのを加速させている。

ATT導入以降、Metaの広告主の間で、コンバージョン計測の遅延への不満が上がり、Web側の計測をGoogle Analyticsで補填する戦術などが広まることがあったが、Metaはそれを補填する様々な手法を広告主に対して提案していた。もしかしたら、その一つとして、この下品なコード挿入も生まれた可能性がある。

Microsoft Edgeパートナープログラム・マネージャーのアレックス・ラッセル(Alex Russell)は、Twitterで「FBのアプリ内ブラウザに関する本当のスキャンダルは、余分な追跡ではなく、ブラウザの選択を覆すことです。これは全くの偶然だと思いますが、実際のブラウザが適用する可能性のあるトラッカーブロッカーを解除する効果もあります」と主張している。

Read more

宮崎市が実践するゼロトラスト:Google Cloud 採用で災害対応を強化し、市民サービス向上へ

宮崎市が実践するゼロトラスト:Google Cloud 採用で災害対応を強化し、市民サービス向上へ

Google Cloudは10月8日、「自治体におけるゼロトラスト セキュリティ 実現に向けて」と題した記者説明会を開催し、自治体向けにゼロトラストセキュリティ導入を支援するプログラムを発表した。宮崎市の事例では、Google WorkspaceやChrome Enterprise Premiumなどを導入し、災害時の情報共有の効率化などに成功したようだ。

By 吉田拓史
​​イオンリテール、Cloud Runでデータ分析基盤内製化 - 顧客LTV向上と従業員主導の分析体制へ

​​イオンリテール、Cloud Runでデータ分析基盤内製化 - 顧客LTV向上と従業員主導の分析体制へ

Google Cloudが9月25日に開催した記者説明会では、イオンリテール株式会社がCloud Runを活用し顧客生涯価値(LTV)向上を目指したデータ分析基盤を内製化した事例を紹介。従業員1,000人以上がデータ分析を行う体制を目指し、BIツールによる販促効果分析、生成AIによる会話分析、リテールメディア活用などの取り組みを進めている。

By 吉田拓史
Geminiが切り拓くAIエージェントの新時代:Google Cloud Next Tokyo '24, VPカルダー氏インタビュー

Geminiが切り拓くAIエージェントの新時代:Google Cloud Next Tokyo '24, VPカルダー氏インタビュー

Google Cloudは、年次イベント「Google Cloud Next Tokyo '24」で、大規模言語モデル「Gemini」を活用したAIエージェントの取り組みを多数発表した。Geminiは、コーディング支援、データ分析、アプリケーション開発など、様々な分野で活用され、業務効率化や新たな価値創出に貢献することが期待されている。

By 吉田拓史