【2026年10月7日 追記】 iOS 27.2 のベータ版で、The Trade Desk の配信ドメイン(adsrvr.org)が WebKit(Safari などのブラウザのエンジン)の固定の遮断リストから外れていることを、ベータ版の OS 本体で確かめました。UID2 などの ID のドメインは残っており、いま配信されている正式版の iOS 27.0.1 では遮断が続いています。詳しくは続報「iOS 27.2ベータでTTDの配信ドメインが遮断リストから消えた」をご覧ください。以下の本文は、公開時点の内容のままです。
9月28日に公開した「オープンインターネットを諦めない理由」には、おかげさまで多くの反響をいただきました。ありがとうございます。Apple が Safari で進めている通信の遮断は、媒体社と広告主を幅広いアドテクでつなぐオープンインターネットの取り組みに、OS の側から水を差しかねない課題です。同時に、日本でも多くの広告主が使う Google 広告や Meta などの大手プラットフォームの計測にも、影響を及ぼす可能性がある動きです。そのため我々CEESAWは、何が起きているのかを自ら確かめ、デジタル広告業界がすぐに取りかかれる対策を示すことで、オープンインターネットの取り組みを支えていきたいと考えています。広告主と媒体社が最初に取りかかれる手順は、記事の最後にまとめました。
我々は遮断の仕組みを WebKit のソースコードと OS 本体で確かめ、macOS 27 と iPhone(iOS 27)で、媒体社のアドテクと広告主の計測タグを実測しました。要点は次の4つです。
- iOS 27 で、一部のアドテク企業への通信が止まり始めた。 The Trade Desk をはじめとする5社のドメインへの通信が、送信される前にブラウザの中で止まります。このリストに、Google、Meta、日本の事業者のドメインは含まれていません。
- 対象は数百社規模に広がる可能性がある。 リストを OS の更新なしに差し替えられる変更が WebKit に入りました(出荷時期は未確認)。対象には CDP やマーテックも含まれると報じられています。
- iPhone のプライベートブラウズでは、Google 広告や Meta 広告のタグがすでに止まっている。 iOS 27 の新しい遮断ではなく、Apple が Safari 17 から提供している保護によるものです。広告のクリックIDも URL から消え、管理画面にはエラーとして出ないと考えられます。日本の事業者も、Apple の規則に当たる一部の URL が止まりました。どの事業者のタグが止まり、どれが止まらないかは、本文の表にまとめています。
- Trusted Server による自社ドメイン経由の配信は、手元の検証環境で遮断を避けられた。 ただし、読み込んだ SDK が各社のドメインへ直接送る通信は止まるため、スクリプトの置き場所を変えるだけでは足りません。
何が起きたのか
米業界紙 AdExchanger は9月29日、Apple の最新OSが Safari で The Trade Desk の広告配信を止めていると報じました。記事によれば、9月14日に配信が始まった iOS 27 で、The Trade Desk の配信ドメイン(adsrvr.org)と、同社が主導する共通ID「UID2」のドメインに加え、ID5、Audigent、LiveRamp、Permutive のドメインへの通信が遮断されています。いずれも、広告配信やオーディエンスデータ、共通IDを扱う企業です。
発端は、The Trade Desk のエンジニアが WebKit(Safari の描画エンジン)の公開バグトラッカーに起票したバグ 324771です。9月21日付(米国時間。以下、WebKit の日付は同じ)で、優先度は P1、対象は iOS 27 / Safari 27 とされています。Apple の WebKit 担当者は翌22日に「調査している」と返答し、28日には「テストできる変更があれば知らせる」と書き込んでいますが、遮断をやめるとは言っていません。
IAB Tech Lab で Trusted Server のアーキテクトを務める Jason Evans 氏は、LinkedIn への投稿で次のように補足しています。
- 遮断は iOS 27 の WebKit 全体(Safari だけでなく、アプリ内ブラウザや iOS 版 Chrome を含む)と、macOS 27 の Safari で確認でき、macOS 26 では起きない
- 9月25日にマージされた変更により、今後はソフトウェア更新なしで任意のドメインを遮断できるようになる
- Statista のデータでは、北米のトラフィックの最大4割が影響を受ける
iOS では長らく、Chrome を含むすべてのブラウザとアプリ内ブラウザが WebKit を使うことを Apple が求めてきました。EU や日本では法規制を受けて別のエンジンも認められるようになりましたが、Evans 氏が指摘するとおり、iOS 版 Chrome やアプリ内ブラウザもいまは WebKit で動いています。そのため「Safari の話」では済まず、iPhone で開かれるウェブページの多くが対象になります。
続報:対象は数百社規模になる可能性
AdExchanger は10月2日、さらに踏み込んだ続報として、Apple が数百のプログラマティック関連企業を iOS から遮断する計画を持っていると報じました。2人の情報筋によると、遮断対象の完全なリストは非公開のリポジトリにあり、CDP(顧客データ基盤)、アドテク、マーテック、データ販売事業者、IDグラフの運営企業など、数百社が含まれるとされています。
記事は、WebKit のコードに「既知のクロスサイト・トラッカーへのリクエストかどうか」を判定する処理が入っていることにも触れています。AdExchanger の記事公開時点で各社からの回答は得られておらず、本稿執筆時点で、遮断の理由についての Apple の公式な説明も確認できていません。
現時点で遮断が確認されているのは5社のドメインだけです。しかし、仕組みとしては「Apple が決めたリストに載れば、OSの更新を待たずに止まる」状態がすでにできあがりつつあります。日本のアドテク企業も、リストに載らないとは言い切れません。
日本の事業者は含まれるのか
数百社のリストに日本の事業者が含まれるかどうかは、公開情報からは分かりません。10月4日時点で、AdExchanger の記事、WebKit のバグ報告、公開されているコードのいずれにも、日本企業の名前は出てきません。9月25日の変更で読み込まれる新しいルールリストは、検証環境の macOS 27.0 にはまだ入っていませんでした(後述)。
一方で、Apple はこれとは別に、Safari のプライバシー保護機能のためのトラッカーのリストを以前から端末に配信しています。検証環境に配信されていたリスト(10月4日時点)を読み、使われ方を WebKit のコードで確かめたところ、日本の事業者や日本で広く使われるサービスのドメインが、次のように含まれていました。
| リスト | 使われ方 | 含まれていた日本関連の事業者(ドメイン) |
|---|---|---|
| 既知のトラッカーとして扱うドメイン(約630件) | このうち431件は「通信を止めてよい」という印付きで WebKit に渡される。プライベートブラウズなど保護を強めた状態では、通信先がこれに当たるかどうかが OS のネットワーク層に伝えられ、止めるかどうかはその先で判定される(詳細は確認できていない)。残りは WebKit には渡されていなかった | 431件に含まれる:Appier(appier.net)、Supership(socdm.com)、トレジャーデータ(treasuredata.com)、楽天グループ(rmtag.com、linksynergy.com)/リストには載っているが431件には含まれない:LINEヤフー(yahoo.co.jp、yimg.jp。google.com などと同じ区分で、区分の意味は確認できていない) |
| フィンガープリント(端末の特徴による識別)に使われるとみなすスクリプト(約220件) | 読み込みは止めず、端末の特徴、Cookie や LocalStorage など長く残る保存領域、URL のパラメータやリファラーへのアクセスを制限する | Intimate Merger(dmp.im-apps.net)、トレジャーデータ(cdn.treasuredata.com)、はてな(cdn.pool.st-hatena.com)、プラットフォーム・ワン(img.ak.impact-ad.jp)、楽天グループ(r.r10s.jp) |
| 特定の URL への通信を止める規則(約3,900件) | ID 同期、計測・コンバージョンタグ、SDK の読み込み元など、決まった URL を止める形式(Appier のようにドメイン全体を対象にした規則もある)。iPhone(iOS 27)の Safari のプライベートブラウズでは、今回の遮断(9件)のほかには、この規則に当たる URL だけが止まった。規則は読み込み方(スクリプト、画像など)ごとに書かれており、止まったのは試した読み込み方が対象になっている URL だった。通常の閲覧では止まらなかった(規則に当たる Google タグや Meta ピクセルの URL も、macOS 27、iPhone とも、通常の閲覧では script タグで読み込めた) | Appier(appier.net)、Geniee(gssprt.jp)、LINEヤフー(yahoo.co.jp、yimg.jp)、SMN(ladsp.com)、Supership、トレジャーデータ、楽天グループ(linksynergy.com、rmtag.com) |
これらのリストは、今回の遮断(9件の固定リスト)とは別の保護機能のためのものです。影響は利用者の設定によって分かれます。以下は、Apple の説明と WebKit のコードから我々が整理したもので、Apple がこの区分で説明しているわけではありません。
- 通常の閲覧(既定の設定):我々が計測できた範囲では、macOS 27、iPhone(iOS 27)とも、通信は止まりませんでした。macOS 27 では、SMN(cd.ladsp.com)や Supership の Ad Generation(i.socdm.com)のスクリプトの URL への通信も通りました(スクリプトとしてではない取得での確認です)。表のドメインのうち rmtag.com と r.r10s.jp を除く各ドメインは、iPhone の通常の閲覧でも読み込めました(後述)。ただし Apple は、iOS 26 で高度なフィンガープリント対策を既定ですべての閲覧に広げたと発表しており、Safari 26 からは、既知のフィンガープリント用スクリプトが端末の特徴や URL のパラメータ、リファラーを確実には読めないようにし、Cookie や LocalStorage など長く残る保存領域への書き込みを制限しています。2つ目のリストに載ったスクリプトは、読み込まれても一部の情報を取れなくなっていると考えられます(Microsoft と LinkedIn の広告タグがクリックIDを保存できないことは後述のテストで確かめましたが、表の日本企業のスクリプトの動作は確認していません)。
- プライベートブラウズ、または「高度なトラッキングとフィンガープリント保護を使用」をすべてのブラウズでオンにした場合:Apple は、この設定が高度なフィンガープリント技術を使うデータ収集企業への接続をブロックすると説明しています(プライベートブラウズでは既定でオン。設定を変えたことのない我々の iPhone(iOS 27)でも、この設定は「プライベートブラウズ」になっていました。iOS 26 で既定ですべての閲覧に広がったのは、Apple の説明ではフィンガープリント対策です。iPhone でこの保護を通常の閲覧にも使うには、設定で「すべてのブラウズ」を選ぶ必要があると説明されています。設定を「すべてのブラウズ」に変えての計測はしていません)。iPhone の Safari のプライベートブラウズで計測したところ、止まったのは3つ目のリスト(特定の URL の規則)に当たる URL だけで、1つ目のリストの431件に載ったドメインでも、規則に当たらない URL は読み込めました(後述)。日本の事業者については、規則を全件照合したうえで、国内の90サイトで集めた実際のタグを iPhone で読み込んで確かめました(後述)。止まったのは、規則に載っている Appier、LINEヤフー(Yahoo!広告のタグ)、SMN、Supership(Ad Generation)、トレジャーデータ、楽天グループの、規則に当たる URL だけでした。fluct、Geniee、MicroAd の広告配信のスクリプトなど、規則に当たらない日本の事業者のタグは、プライベートブラウズでも読み込めました。ただし、Google タグマネージャーの中から読み込んでいるタグは、Google タグマネージャーと一緒に止まります。
リストに載っていることは、今回の遮断の対象になることを意味しません。Google の広告配信ドメイン(doubleclick.net など)や Criteo、Amazon にも同じ印が付いていますが、通常の閲覧では遮断されていません。ただ、Apple が以前からこれらのドメインをトラッカーとして把握していることは確かです。新しいルールリストがこうした既存のリストをもとに作られるのかどうかは、公開情報からは判断できません。なお、ここでの分類は Apple のリストに従ったもので、各社のサービスの適法性や安全性を我々が評価したものではありません。
広告主の計測タグはどうか
ここまでは主に、媒体社のページに載るアドテクの話でした。しかし同じ仕組みは、広告主が自社サイトに置く計測タグにも及びます。
まず、今回の遮断ですでに影響が出ています。The Trade Desk のユニバーサルピクセルは、広告主が自社サイトに置いて、コンバージョンの計測やリターゲティング用のオーディエンス作りに使うタグです。我々の計測でも、このタグは Safari 27 で止まりました(後述)。The Trade Desk で広告を買い付けている広告主には、iOS 27 の iPhone からのコンバージョンやサイト訪問のデータが、すでに届いていない可能性が高いと考えられます。
次に、先に見た Apple の既存のリスト(10月4日時点)に、広告主が使う主なタグがどう載っているかを調べました。
| 広告主が使う主なタグ | 既知のトラッカー(431件) | フィンガープリント用スクリプト | 特定 URL の規則 |
|---|---|---|---|
| Google(Google タグ、Google アナリティクス、Google 広告) | 載っている(googletagmanager.com、google-analytics.com、googleadservices.com、doubleclick.net) | Google タグの配信元(www.googletagmanager.com)は載っていない。旧来の Google アナリティクスのホスト(ssl.google-analytics.com)や、広告配信の一部のホストは載っている | gtag.js、gtm.js、analytics.js、コンバージョンタグなど |
| Meta(Meta ピクセル) | 載っている(ピクセルの配信元の facebook.net) | 載っていない | ピクセル本体(fbevents.js)とデータの送信先(facebook.com/tr) |
| Microsoft(Microsoft 広告の UET タグ、Clarity) | 載っている(bing.com) | 載っている(bat.bing.com、www.clarity.ms) | UET の送信先の一部 |
| LinkedIn(Insight Tag) | 載っている(linkedin.com) | 載っている(snap.licdn.com) | 計測タグの規則は見当たらない |
| X(X ピクセル) | 載っている(twitter.com、t.co。タグの配信元の ads-twitter.com は載っていない) | 載っていない | twitter.com の一部の URL |
| Yahoo!広告(LINEヤフー) | 431件には含まれない(yahoo.co.jp、yimg.jp はリストにあるが、先に見たとおり別の区分) | 載っていない | コンバージョンタグ(conversion.js)やリターゲティング用のタグなど3件。サイトジェネラルタグ(ytag.js)は含まれない |
| LINE Tag、TikTok ピクセル | 載っていない | 載っていない | 載っていない |
| アドエビス、A8.net、バリューコマース、アクセストレード、KARTE | 載っていない | 載っていない | 載っていない |
このほか、Adobe、HubSpot、Marketo、Hotjar、Segment、Amplitude、Mixpanel、Tealium といった海外のマーケティングツールも、431件に載っています。Apple はさらに、リンクに付く追跡用のパラメータのリスト(36項目。一部は特定のサイトに限ったもの)も配信しています。広告のクリックとコンバージョンを結び付けるためのクリックIDでは、gclid と dclid(Google)、fbclid(Meta)、msclkid(Microsoft)、twclid(X)が含まれていました。yclid という名前も含まれていましたが、同じ名前は複数の事業者が使っており、Apple がどの事業者のものを想定しているかは分かりません。
広告主にとっての影響も、利用者の設定によって分かれます(区分は先と同じく我々の整理です)。
- 通常の閲覧(既定の設定):広告主のサイトに置かれる計測タグ17件を計測したところ、macOS 27、iPhone(iOS 27)とも、The Trade Desk のユニバーサルピクセル以外はすべて読み込めました(後述)。ただし、読み込めることと、クリックIDを保存できることは別です。フィンガープリント用スクリプトのリストには、Microsoft の UET タグや Clarity、LinkedIn の Insight Tag などが載っており、先に見た Safari 26 からの制限を受けます。架空のクリックIDを付けたテスト用のページで確かめたところ、Safari 27 で別のサイトからリンクで移ってきた場合、Microsoft の UET タグは msclkid を、LinkedIn の Insight Tag は li_fat_id を Cookie に保存しませんでした(macOS で2回、iPhone で1回、いずれも同じ結果。UET タグ自身の Cookie は作られていました)。このリストに載っていない Google のタグは gclid を保存し、Chrome では3つとも保存されました(後述)。このため Safari の利用者については、Microsoft 広告や LinkedIn 広告で、クリックIDによるコンバージョンの紐付けが働かない場面があると考えられます。各社がクリックID以外の方法でどこまで補っているかは確認していません。
- プライベートブラウズ、または保護をすべてのブラウズでオンにした場合:iPhone(iOS 27)の Safari のプライベートブラウズで計測したところ、Google タグ(gtag.js)、Google タグマネージャー(gtm.js)、Google 広告のコンバージョンタグ(conversion_async.js)、Google アナリティクス(analytics.js)は読み込めませんでした。Meta ピクセル(fbevents.js)と Yahoo!広告のコンバージョンタグ(conversion.js)も、ページに script タグとして置くと読み込めませんでした(同じ URL でも、スクリプトとしてではない取得は通りました)。いずれも、上の表の「特定 URL の規則」に当たる URL です。一方、Yahoo!広告のサイトジェネラルタグ、LINE Tag、TikTok ピクセル、X ピクセル、Microsoft の UET タグ、LinkedIn の Insight Tag、アドエビスと主な ASP のタグは読み込めました。Microsoft の bing.com のように431件に載ったドメインでも、規則に当たらないタグは止まりませんでした。Safari 17 からは、プライベートブラウズで、既知のトラッカーとフィンガープリントの遮断と、リンクに付く既知の追跡用パラメータのブロックが加わっています。Apple は、こうした追跡用の情報を、メッセージやメールで共有されたリンクや、Safari のプライベートブラウズのリンクから取り除くとしています。実際に iPhone のプライベートブラウズでは、URL を直接開いた場合でも、gclid、fbclid、msclkid が URL から取り除かれました(li_fat_id は残りました)。プライベートブラウズの利用者が広告をクリックしてサイトに来た場合、Google や Meta のタグは動かず、gclid などのクリックIDも URL から取り除かれるため(Google 広告が iOS 向けに使う gbraid・wbraid は、macOS 27 の検証環境にあった取り除く対象のリストには入っていませんでしたが、iPhone では試していません。いずれにしても Google のタグ自体が止まります)、そのコンバージョンはブラウザのタグでは計測されていない可能性が高いと考えられます。Apple は、Safari 17 から、プライベートブラウズで既知のトラッカーへの通信を止める仕組みを自動で有効にしていると説明しており(WebKit の解説、英語、iPhone のサポート文書)、iOS 27 で始まったものではありません。同じ解説によれば、この仕組みは DuckDuckGo と EasyList(EasyPrivacy)のデータをもとに作られ、広告の大半はプライベートブラウズでも読み込まれるよう意図的に残しているとされます。URL から取り除くパラメータについて Apple は個別の名前を挙げていませんが、gclid、fbclid、msclkid は、macOS 27 の検証環境に配信されていた、取り除く対象のパラメータのリストに載っていました。
アドエビス、LINE Tag、TikTok ピクセル、主な ASP のタグは、10月4日時点ではどのリストにも載っていませんでした。ただ、数百社規模とされる新しいリストには、CDP、マーテック、データ販売事業者などが含まれると報じられています。計測ツールはこうした分類にあたり得るため、日本の計測ツールが対象にならないとは言い切れません。いまどのリストにも載っていないことは、今後も載らないことを意味しません。
仕組み:WebKit のコードで確かめたこと
WebKit はオープンソースなので、変更の経緯を追うことができます。
まず2月13日、WebKit に「無条件に遮断できるドメイン」を判定する仕組みが追加されました(コミット e08deedb31c1)。判定に使うドメインのリスト本体は Apple 社内のコードに置かれ、オープンソース版には含まれません。オープンソース版の通信チェック処理(NetworkLoadChecker)から読み取れるのは、次の判定条件です。
- 通信先のURLのホスト名から、登録ドメイン(例:js.adsrvr.org なら adsrvr.org)を取り出してリストと照合する
- 表示中のページと通信先が同じサイトであれば、照合せずに通す
- Safari のトラッキング防止機能(ITP)が有効なときに働く
次に9月25日、この固定リストを、Apple のプライバシー機能が提供する「コンテンツルールリスト」に置き換える変更が入りました(コミット 172f52ace994)。ルールリストは配信によって更新できるため、Evans 氏の言う「ソフトウェア更新なしで遮断できる」はこの変更を指しています。このコードがどの OS バージョンで出荷されるかは、公開情報からは確認できていません。
我々は検証環境の macOS 27 の OS 本体(共有ライブラリのキャッシュ)も調べました。その中には、次の9件のドメイン名が連続して格納されていました。
tainted.example, uidapi.com, id5-sync.com, adsrvr.org, eu-1-id5-sync.com, rlcdn.com, permutive.com, pippio.com, ad.gt
先頭の tainted.example は WebKit のテスト用ドメインです。残る8件は、AdExchanger が報じた5社(The Trade Desk、ID5、LiveRamp、Permutive、Audigent)のドメインと一致します。rlcdn.com と pippio.com は LiveRamp、ad.gt は Audigent のドメインです。同じ9件は、バグ 324771 の最初の書き込みにも挙げられています。
9月25日の変更が新しいルールリストを読み込むために呼び出す処理は、検証環境の macOS 27.0 の OS 本体には含まれていませんでした(既存のトラッカーリストを読み込む処理は含まれています)。今回の遮断は、OS 本体に入っているこの9件の固定リストで行われていると考えられます。
CEESAWの実測:通常の閲覧では5社だけが止まり、Google や日本勢は通る
10月4日、macOS 27.0(Safari 27.0)の検証環境で、3つのブラウザに共通する計50件のURLに対して通信を試しました。内訳は、報じられた5社の9件(登録ドメインでは7件)、Google などの対照4件(うち1件は広告以外の jsDelivr)、その他の海外アドテク18社、日本のアドテク事業者19社です。同じページを、Safari、Safari と同じ WebKit を使うアプリ内ブラウザ(WKWebView)、macOS 版 Chrome(ヘッドレスモード)で開いて比べました。

| 計測対象 | Safari 27 | WKWebView | macOS版Chrome |
|---|---|---|---|
| 報じられた5社(9件) | 9件すべて遮断 | 9件すべて遮断 | すべて読み込み |
| Google(GPT / DoubleClick / GTM) | 読み込み | 読み込み | 読み込み |
| その他の海外アドテク18社 | 読み込み | 読み込み | 17件読み込み・1件エラー(※) |
| 日本のアドテク事業者19社 | 読み込み | 読み込み | 読み込み |
※ Adobe Audience Manager(dpm.demdex.net)が Chrome でのみエラーになった。Safari と WKWebView では読み込めており、原因は特定していない。
遮断されたリクエストは、WKWebView では1〜2ミリ秒、Safari では11〜15ミリ秒で「Load failed」になりました。10月4日の macOS での計測で読み込めた通信は短いものでも76ミリ秒、多くは数百ミリ秒かかっているので、ネットワークに出る前、ブラウザの中で止められていることが分かります。The Trade Desk、ID5、LiveRamp の3件を WKWebView の script タグや画像タグで読み込んだ場合も2〜4ミリ秒でエラーになり(iframe は10秒待っても読み込みが完了しなかった)、ブラウザの通信記録(Resource Timing)にも記録が残りませんでした。広告主や媒体社の計測ツールから見ると、「タグが置かれているのに通信が一度も発生しない」状態になります。
日本の事業者として計測した19社は、10月4日時点ではいずれも遮断されていませんでした(通常の閲覧での結果。プライベートブラウズでの結果は後述)。対象は、AJA、craft.、CyberAgent(Dynalyst)、fluct、FreakOut、Geniee、GMO SSP、i-mobile、Intimate Merger、Logly、MicroAd、popIn、Relaido、SMN(Logicad)、Supership(Ad Generation)、UNICORN、Yahoo! JAPAN 広告、YieldOne、Zucks です。各社1件ずつ、タグや SDK の配信先、ID同期やオプトアウト用の窓口などのURLを使いました。遮断されずに通信が届くかを見る目的のため、応答の中身(正常なタグが返るか)は確認していません。SSP、DSP、アドネットワーク、DMP などから我々が選んだもので、日本のアドテク全体を網羅したものではありません。日本の事業者が今回の遮断の影響を受けていないと言える主な根拠は、この計測よりも、先に見た OS 本体のリストに日本企業のドメインが含まれていないことにあります。AdExchanger が報じた yahoo.com の例でも、Google 側の入札は通っていたとされます。我々の計測でも Google の3ドメインは通りました。
広告主のサイトに置かれる計測タグも、同じ10月4日に17件を計測しました。対象は、The Trade Desk のユニバーサルピクセル、Google(Google タグ、Google 広告のコンバージョンタグ、Google アナリティクス)、Meta ピクセル、Yahoo!広告(サイトジェネラルタグ、コンバージョンタグ)、LINE Tag、TikTok ピクセル、X ピクセル、Microsoft 広告の UET タグ、LinkedIn の Insight Tag、アドエビス、A8.net、バリューコマース、アクセストレード、KARTE です。タグ本体の URL が分かるものはその URL を、アドエビス、バリューコマース、アクセストレード、KARTE は各社のドメインの URL を使いました(Google タグは仮の ID で読み込んだ)。
| 計測対象(広告主側のタグ) | Safari 27 | WKWebView | macOS版Chrome |
|---|---|---|---|
| The Trade Desk のユニバーサルピクセル | 遮断 | 遮断 | 読み込み |
| Google、Meta、Yahoo!広告、LINE、TikTok、X、Microsoft、LinkedIn(11件) | 読み込み | 読み込み | 読み込み |
| アドエビス、A8.net、バリューコマース、アクセストレード、KARTE(5件) | 読み込み | 読み込み | 読み込み |
WKWebView は、通常の設定と、Cookie やサイトデータを残さない設定の両方で同じ結果だった。遮断は Safari 27 で2ミリ秒、WKWebView で1ミリ秒。
通常の閲覧で今回の遮断の影響を受けていたのは、計測した広告主側のタグの中では The Trade Desk だけでした。
iPhone(iOS 27)の Safari での計測
同じ10月4日に、iOS 27 の iPhone の Safari(バージョン 27.0.1)でも、同じ50件の URL と広告主側のタグ17件を計測しました。「高度なトラッキングとフィンガープリント保護」の設定は、変えたことのない状態(「プライベートブラウズ」)のままです。通常の閲覧とプライベートブラウズのそれぞれで2回ずつ計測し、広告主側のタグは、通信の確認に加えて、ページに script タグとして置いた場合の読み込みも確かめました(2回目のみ)。媒体社側の50件も、別の回に、script タグとしての読み込みを通常の閲覧とプライベートブラウズで2回ずつ確かめました。
| 計測対象 | 通常の閲覧 | プライベートブラウズ |
|---|---|---|
| 報じられた5社(9件) | 9件すべて遮断 | 9件すべて遮断 |
| Google(GPT / DoubleClick / GTM) | 読み込み | GTM(gtm.js)のみ遮断 |
| その他の海外アドテク18社 | 読み込み | Quantcast(quant.js)を遮断。script タグでは Criteo(publishertag.js)と Meta(fbevents.js)も遮断 |
| 日本のアドテク事業者19社 | 読み込み | script タグとしての読み込みでは SMN と Supership(Ad Generation)のみ遮断(日本の事業者を広げて調べた結果は次の節) |
| 広告主側:The Trade Desk のユニバーサルピクセル | 遮断 | 遮断 |
| 広告主側:Google タグ、Google 広告のコンバージョンタグ、Google アナリティクス | 読み込み | 遮断 |
| 広告主側:Meta ピクセル、Yahoo!広告のコンバージョンタグ | 読み込み | script タグとしての読み込みのみ遮断 |
| 広告主側:その他11件(Yahoo!広告のサイトジェネラルタグ、LINE、TikTok、X、Microsoft、LinkedIn、アドエビス、A8.net、バリューコマース、アクセストレード、KARTE) | 読み込み | 読み込み |
表は、注記がない限り通信の確認の結果。遮断はいずれも1〜20ミリ秒で失敗した。ただし script タグでは、読み込めた場合も数ミリ秒で終わることがあるため(キャッシュなど)、遮断かどうかは速さではなく、通常の閲覧とプライベートブラウズの結果の差で判定した。媒体社側の50件には JavaScript ではない URL(ID 同期の窓口など)も含まれ、script タグとして読み込むとどちらのモードでもエラーになるため、通常の閲覧で2回とも読み込めてプライベートブラウズで2回とも止まったものを遮断とした。広告主側の script タグでの計測は1回のみ。通信の確認では、1回目の通常の閲覧では日本の7件とバリューコマース、2回目のプライベートブラウズでは海外10件・日本13件が、10秒以内に応答せずタイムアウトになった。遮断とは挙動が異なり、もう1回の計測ではすべて読み込めたため、遮断とはみなしていない。script タグでは、DoubleClick と PubMatic が通常の閲覧で2回ともタイムアウトになり、プライベートブラウズでは数百ミリ秒〜数秒後にエラーになった。いずれも JavaScript ではない URL で、遮断とは挙動が異なる。KARTE はタグ本体ではなくドメインの URL を使ったため、script タグとしての読み込みは判定の対象外とした(macOS でも同じくエラーになる)。
通常の閲覧の結果は、macOS 27 と同じでした。報じられた5社だけが、ネットワークに出る前に止められています。
プライベートブラウズでは、これに加えて Google のタグなどが止まりました。今回試した URL を、Apple の「特定の URL への通信を止める規則」(macOS 27 の検証環境に配信されていたもの)と突き合わせたところ、報じられた5社を除き、今回試した読み込み方(通信の確認または script タグ)が規則の対象に含まれる URL は10個(Google タグ、Google タグマネージャー、Google 広告のコンバージョンタグ、Google アナリティクス、Quantcast、Meta ピクセル、Yahoo!広告のコンバージョンタグ、Criteo、SMN、Supership)あり、プライベートブラウズでいずれも止まりました(Google タグマネージャーはテスト用の ID のため script タグでは通常の閲覧でもエラーになり、通信の確認で止まったことによる)。規則は読み込み方の種類ごとに書かれており、Meta ピクセル、Yahoo!広告のコンバージョンタグ、SMN、Supership の規則はスクリプトとしての読み込みだけが対象で、同じ URL でもスクリプトとしてではない取得は通りました。Adobe の demdex.net のように script 以外の種類にだけ規則がある URL は、script タグでも止まりませんでした。規則に当たらない URL も止まりませんでした(いずれもタイムアウトを除く)。プライベートブラウズで既知のトラッカーへの通信を止めることは、Apple が説明している機能です。Apple はその対象を公表していませんが、止まり方はこの規則と一致しました。
日本の事業者のタグは、プライベートブラウズでどこまで止まるか
上の計測で止まった日本の事業者は SMN と Supership だけでしたが、試したのは各社1件ずつの URL です。他の事業者のタグが本当に止まらないのかを確かめるため、10月4〜5日に、次の3つの方法で日本の事業者を調べ直しました。
- Apple の規則を全件照合した。 プライベートブラウズでの止まり方と一致した「特定の URL への通信を止める規則」(macOS 27 の検証環境に配信されていた3,857件)は、すべて通信先のドメインを起点に書かれています。このため、どの会社のドメインが対象になっているかを漏れなく確かめられます。規則が書かれたドメインは180件で、日本の事業者のものは、Appier(appier.net、2件)、Geniee(gssprt.jp、4件)、LINEヤフー(yahoo.co.jp 2件、yimg.jp 1件)、SMN(ladsp.com、13件)、Supership(socdm.com、20件)、トレジャーデータ(treasuredata.com、158件)、楽天グループ(linksynergy.com 15件、rmtag.com 1件)でした。それ以外の、A8.net、AdStir、AMoAd、craft.、CyberAgent(AJA・Dynalyst)、fluct、FreakOut、GMO SSP、i-mobile、Intimate Merger、KARTE、LINE、Logly、MicroAd、popIn、Relaido、SmartNews、UNICORN、Zucks、アドエビス、はてな、バリューコマース、プラットフォーム・ワン(YieldOne)のドメインには、規則が1件もありませんでした。
- 国内の90サイトで、実際に読み込まれているタグを集めた。 ニュース、スポーツ、経済、IT、ポータル、生活情報、地方紙などの90サイトを、iPhone 相当とパソコン相当の画面でそれぞれ開き(計180回。Safari ではなく、自動操作しやすい Chromium で巡回)、日本の事業者への通信をすべて記録して、1の規則と照合しました。
- iPhone(iOS 27)の Safari で読み込んだ。 2で集めた URL のうち、規則に当たるものはすべて、当たらないものは事業者ごとにスクリプト最大6件と画像などの通信最大3件を選び、計165件を、通常の閲覧とプライベートブラウズで2回ずつ読み込みました。スクリプトは script タグ、それ以外は画像または通信の確認で読み込んでいます。相手先に架空の計測を残さないよう、URL の末尾に付くアカウントIDなどの情報は外し、読み込んだスクリプトがさらに別の通信をしないように制限しました。
| 事業者 | Apple の規則 | 巡回:規則に当たった通信/全体 | iPhone:試した URL(判定できたもの) | iPhone:プライベートブラウズだけで止まった URL |
|---|---|---|---|---|
| A8.net/バリューコマース | なし | 0 / 1/0 / 7 | 1(1)/4(4) | なし |
| AdStir | なし | 0 / 21 | 2(2) | なし |
| craft. | なし | 0 / 8 | 5(5) | なし |
| CyberAgent(AJA・Dynalyst) | なし | 0 / 58 | 1(1) | なし |
| fluct | なし | 0 / 293 | 9(9) | なし |
| FreakOut | なし | 0 / 17 | 5(2) | なし |
| GMO SSP | なし | 0 / 55 | 9(9) | なし |
| i-mobile | なし | 0 / 3 | 3(3) | なし |
| Intimate Merger | なし | 0 / 329 | 9(7) | なし |
| LINEヤフー(LINE) | なし | 0 / 27 | 3(2) | なし |
| Logly | なし | 0 / 195 | 8(5) | なし |
| MicroAd | なし | 0 / 349 | 9(8) | なし |
| popIn | なし | 0 / 117 | 9(7) | なし |
| Relaido | なし | 0 / 19 | 2(2) | なし |
| SmartNews | なし | 0 / 26 | 3(2) | なし |
| UNICORN | なし | 0 / 42 | 7(7) | なし |
| Zucks | なし | 0 / 6 | 3(2) | なし |
| はてな | なし | 0 / 86 | 9(9) | なし |
| プラットフォーム・ワン(YieldOne) | なし | 0 / 340 | 9(6) | なし |
| Appier | 2件(ドメイン全体) | 2 / 2 | 1(1) | 1 |
| Geniee | 4件(ID 同期の画像と iframe のみ) | 0 / 151 | 8(8) | なし |
| LINEヤフー(Yahoo! JAPAN) | 3件(Yahoo!広告のリターゲティングタグとコンバージョンタグ) | 8 / 397 | 11(11) | 2(s_retargeting.js、conversion_async.js) |
| SMN(Logicad) | 13件(計測用スクリプト、ID 同期、コンバージョン計測など) | 9 / 242 | 5(2) | 1(pixel2.js) |
| Supership(Ad Generation) | 20件(広告の読み込み用スクリプト、広告の取得、ID 同期など) | 28 / 232 | 10(6) | 4(adg-script-loader.js、insight.js、広告の取得、計測用とみられる画像の通信) |
| トレジャーデータ | 158件(SDK、イベント送信など) | 18 / 34 | 12(6) | 5(SDK の td.min.js、5つの版) |
| 楽天グループ | 16件(アフィリエイトの計測など) | 1 / 44 | 8(8) | 1(linksynergy.com への通信) |
「巡回」は10月4日に90サイトを計180回開いて記録した、日本の事業者への通信の件数。規則との照合は、通信の種類(スクリプト、画像など)と、ページとは別のサイトへの通信かどうかも含めて行った。「判定できたもの」は、通常の閲覧で2回とも読み込めたもの。残りは、どちらのモードでも2回ともエラーになった URL で(JavaScript ではない URL を script タグで読んだ場合や、末尾の情報を外したために応答しなくなった場合など)、この方法では判定できない。判定できた URL では、通常の閲覧で読み込めてプライベートブラウズで止まるか、両方で読み込めるかのどちらかで、2回の結果が食い違ったものはなかった。巡回で見つからなかった AMoAd、KARTE、アドエビスは iPhone では試しておらず、規則の照合だけ行った。
結果は、規則の照合と一致しました。規則に当たる URL は23件で、判定できた14件はすべて、通常の閲覧では読み込めてプライベートブラウズでは止まりました。規則に当たらない142件では、プライベートブラウズだけで止まったものは1件もありませんでした(121件は両方で読み込め、21件は両方でエラー)。比較のために入れた cdnjs の jQuery は両方で読み込め、Meta ピクセルはプライベートブラウズで止まりました。
整理すると、次のとおりです。
- 規則に載っていない事業者のタグは、プライベートブラウズでも読み込まれた。 fluct、GMO SSP、MicroAd、UNICORN、YieldOne などの広告配信のスクリプト、Intimate Merger、Logly、popIn などのスクリプトは、通常の閲覧と同じように読み込めました。Geniee も、規則は ID 同期の一部(画像と iframe)だけで、巡回ではこれに当たる通信は見つからず、広告配信のスクリプトは止まりませんでした。
- 規則に載っている事業者は、規則に当たる URL だけが止まった。 Supership は、Ad Generation の広告の読み込み用スクリプトと広告の取得が止まったため、プライベートブラウズでは Ad Generation の広告が表示されていない可能性が高いと考えられます(広告の表示そのものは確かめていません)。Appier、SMN、Yahoo! JAPAN、楽天グループも、規則に当たる計測用のタグや通信だけが止まり、それ以外は読み込めました。トレジャーデータは、ブラウザ用の SDK(td.min.js)そのものが止まりました。同社の規則には、FreakOut、Logicad、Logly、popIn、Supership、Yahoo! JAPAN の名前を含むデータ連携用とみられるパスも含まれています。
- タグマネージャー経由で読み込むタグは、まとめて止まり得る。 プライベートブラウズでは Google タグマネージャー(gtm.js)も止まります。巡回した180回のうち156回で gtm.js が読み込まれていました。規則に載っていない事業者のタグでも、Google タグマネージャーの中から読み込んでいる場合は、Google タグマネージャーと一緒に読み込まれなくなります。どのサイトがどのタグをタグマネージャー経由で置いているかまでは、我々は確かめていません。
日本の事業者に限らず、巡回で正常に記録できた177回のうち169回で、規則に当たる通信が1件以上ありました(多かったのは Google タグマネージャー、Cxense、Criteo、ID5、Google アナリティクス、Meta への通信)。国内の多くのサイトで、プライベートブラウズの利用者に対しては、何らかのタグが読み込まれていないと考えられます。なお、この節は Safari の「プライベートブラウズ」での結果です。通常の閲覧では、判定できた日本の事業者の URL はすべて読み込めました。
iOS 27 でも、アプリ内ブラウザや iOS 版 Chrome は計測していません。これらでの遮断は、The Trade Desk のバグ報告と Evans 氏の投稿にもとづく情報です。
クリックIDは保存できるか
広告主のタグが読み込めても、広告のクリックIDを保存できなければ、コンバージョンを広告に結び付けられません。そこで、架空のクリックID(gclid、fbclid、msclkid、li_fat_id)を URL に付けたテスト用のページに、Google、Meta、Microsoft、LinkedIn のタグを置き、各タグがクリックIDを Cookie に保存するかを調べました。WebKit のこの制限は、遷移元のサイトの情報(リファラー)が付いた状態で別のサイトから移ってきたときに働く作りになっているため、URL を直接開いた場合と、別のサイトのリンクから移ってきた場合を分けています。別のサイトからの遷移は、手元に立てた2つのテスト用ホストの間のリンクで再現し、遷移先のホストを直接開いた場合とも比べました。macOS 27 の Safari に加えて、iPhone(iOS 27)の Safari でも、通常の閲覧とプライベートブラウズのそれぞれで試しました。
| 環境 | gclid(Google) | msclkid(Microsoft) | li_fat_id(LinkedIn) |
|---|---|---|---|
| Chrome 153(直接・別サイトから、とも) | 保存 | 保存 | 保存 |
| Safari 27(macOS・iPhone)、URL を直接開いた場合 | 保存 | 保存 | 保存 |
| Safari 27(macOS・iPhone)、別のサイトから移ってきた場合 | 保存 | 保存されず | 保存されず |
| iPhone の Safari のプライベートブラウズ(直接・別サイトから、とも) | URL から削除(タグも読み込まれず) | URL から削除 | 3回中2回保存 |
別のサイトからの遷移は macOS で2回、iPhone で1回試し、いずれも同じ結果だった。iPhone の通常の閲覧で直接開いた2回のうち1回目は、タグは読み込まれたものの、どのタグも Cookie を1つも作らなかった(クリックID以外の Cookie も含む)。原因は特定できておらず、表は3つとも保存された2回目の結果による。なお1回目は同じホストのページから移って開き、2回目はリファラーなしで開いたが、2回目は1回目の別サイトからの遷移の Cookie が残ったホストで行った。fbclid は iPhone のプライベートブラウズで URL から削除された。Meta のタグは、架空のピクセルIDでは Chrome でもクリックIDの Cookie を作らなかったため、通常の閲覧での保存の可否は判定できなかった。プライベートブラウズの li_fat_id が保存されなかった1回は、LinkedIn のタグの読み込みを確認できなかった。
通常の閲覧の Safari 27 では、Apple のフィンガープリント用スクリプトのリストに載っている Microsoft と LinkedIn のタグだけが、クリックIDを保存できませんでした。macOS と iPhone で結果は同じでした。検索結果や Web 上の SNS から広告をクリックした場合は、通常この条件にあたると考えられます。一方、アプリやメールから開かれてリファラーが付かない場合は、URL を直接開いた場合と同じ扱いになるとみられます。なお、保存できなかった理由が、タグから URL のパラメータが見えなかったためか、Cookie への書き込みが制限されたためかまでは切り分けていません。また、架空のIDを使ったテストのため、実際の広告配信や各社の管理画面上の計測結果は確かめていません。プライベートブラウズを使う利用者の割合や、サーバー側の計測でどこまで補われているかも確かめていません。
Trusted Server とは
Trusted Server は、IAB Tech Lab が開発しているオープンソースのソフトウェアです(Apache-2.0 ライセンス、Rust 製)。媒体社が自社ドメインのエッジ(CDN上のサーバー)で動かし、これまで読者のブラウザが各社のサーバーへ直接行っていた通信を、エッジから代わりに行います。Fastly、Cloudflare などのエッジ環境で動くほか、手元で動かすための開発用サーバーも用意されています。

ブラウザから見ると、通信先は読んでいるページと同じサイトになります。先に見たとおり、WebKit の判定は「ページと同じサイトなら照合しない」ので、今回の遮断の対象から外れます。
Trusted Server には、Permutive、Prebid、Google アド マネージャー、同意管理ツール(Didomi、Sourcepoint、Osano)などとの統合が用意されています。Permutive の統合は、SDK の配信に加え、API やイベント送信、ID同期の通信まで、すべて自社ドメインのパスを経由させる作りです。Evans 氏も投稿で、今回遮断された企業の一部とは統合済みで、残りは統合が済んでいないと書いています。
Evans 氏は、自社ドメインからの配信は「読者が拒否したことを続けるための手段ではない」とし、「エッジから何を送るかは同意が決める」とも述べています。この点は後で改めて触れます。
Trusted Server の検証:自社ドメイン経由なら届く
10月3日時点の Trusted Server(GitHub 上の最新版)を手元でビルドし、開発用サーバーとして起動しました。媒体社のページをこのサーバー経由で配信し、遮断されている3社の SDK を、次の3つの経路で読み込み比べました。
- 各社のドメインから直接読み込む(これまでどおりの方法)
- 自社ドメインの固定パス(例:/assets/ttd-up-loader.js)から読み込む。Trusted Server が各社のサーバーから取得して配信する
- Trusted Server の署名付きプロキシ(/first-party/proxy)を通して取得する
| SDK | 1. 直接 | 2. 自社ドメインの固定パス | 3. 署名付きプロキシ |
|---|---|---|---|
| The Trade Desk(up_loader.js) | 遮断(1ms) | 読み込み・実行(51ms) | 取得(46KB) |
| ID5(id5-api.js) | 遮断(1ms) | 読み込み・実行(65ms) | 取得(120KB) |
| LiveRamp(ats.js) | 遮断(2ms) | 読み込み・実行(77ms) | 取得(112KB) |
WKWebView(macOS 27 のシステム WebKit)で計測。「実行」は、各 SDK が定義するグローバル変数(TTDUniversalPixelApi、ID5、ats)が作られたことで確認した。
同じ WebKit、同じ SDK でも、自社ドメイン経由なら遮断されずに読み込まれ、実行されました。Cookie やサイトデータを残さない設定(シークレットモード相当)でも結果は同じでした。
落とし穴:SDK 自身の通信は止まる
ここで終わると誤解を招くので、もう一歩確かめました。自社ドメイン経由で読み込んだ ID5 の SDK を、パートナーIDに仮の値を入れて初期化し、SDK がその後に発する通信を記録しました。
結果、SDK は id5-sync.com などへ4回の通信を試み、4回とも1〜2ミリ秒で遮断されました。SDK の置き場所を自社ドメインに移しても、SDK の中に書かれた通信先が各社のドメインのままなら、肝心のID取得やデータ送信は届きません。
自社ドメイン経由にするには、SDK の配信だけでなく、SDK が使う通信先をすべて自社ドメインのパスに向け直す必要があります。Trusted Server の Permutive 統合が API やイベント送信まで経由させているのはこのためで、「統合済み」かどうかは、この作業が済んでいるかどうかを意味します。
各社に何が送られるか
署名付きプロキシ(/first-party/proxy)で各社のサーバーに何が届くかも、手元のテスト用サーバーで確かめました。
- ブラウザの User-Agent、Accept-Language(言語設定)、Referer(閲覧中のページのURL)は、そのまま各社に転送されました
- ブラウザが送った Cookie は転送されませんでした
- リクエストに X-Forwarded-For(接続元のIPアドレスを伝えるヘッダ)が付いていると、そのまま各社に転送されました。CDN やロードバランサの後ろで動かす構成では、読者のIPアドレスが含まれることがあります
署名付きプロキシでは、通信先を設定した許可リストで制限できます。リストにないドメイン(例として試した example.org)への署名は拒否されました。許可リストが空のままだと、すべてのドメインへの中継が許されます。
一方、2つめの固定パスの方式では、Trusted Server のソースコードによると、各社への取得時に User-Agent は固定の値(TrustedServer/1.0)に置き換えられ、Referer、Cookie、接続元のIPアドレスは渡りません。言語設定(Accept-Language)やキャッシュ関連のヘッダは転送されます。この方式の通信先は設定ファイルに書いたURLに固定されます。ただし、各社に渡る情報が少ないことが法令上の扱いにどう影響するかは別の問題で、本記事では判断していません。
どの経路で何を各社に渡すかは、Trusted Server を運用する媒体社が設定で決めることになります。
限界と注意点
Trusted Server の設計では、同意が前提になる。 自社ドメイン経由にすれば、ブラウザの遮断は受けません。しかしそれは、読者のデータを各社へ送ってよいという意味ではありません。今回の遮断は、サイトをまたいだ追跡を防ぐトラッキング防止機能(ITP)の一部として組み込まれています。同意を取らずにエッジから同じデータを送れば、その意図を回避しただけになります。Evans 氏が「何を送るかは同意が決める」と強調しているのはこのためです。ここでいう同意は Trusted Server の設計の考え方としての話で、法令上いつ同意が必要になるかは、次に述べるとおり個別に判断が分かれます。
日本の法令との関係は、送る情報の中身、利用目的、各社との契約関係によって変わり、一律には言えません。以下は、公開資料を読んだうえでの我々の一般的な理解であり、法的助言ではありません。
- ブラウザに情報を送らせる部分には、電気通信事業法の外部送信規律(ニュースサイトなど一定の情報提供サービスを営む事業者に通知・公表等を求める規律。企業が自社の情報発信のために運営するサイトなどは対象外とされていますが、本来の業務の範囲を超えて独立したサービスとして提供する場合は該当し得ます)が関係し得ます。個人情報保護委員会と総務省の「電気通信事業における個人情報等の保護に関するガイドラインの解説」(7-1-1)では、送信先には運営者自身のサーバーも含まれると説明されています。同じ解説(7-4-1-1)は、運営者自身に送られる情報は原則として通知等を要しない「真に必要な情報」にあたり得るとする一方、一般の利用者から通常想定できない目的で使われる情報はこれにあたらないとしています。広告目的で各社へ中継するための情報は、この「真に必要な情報」とは扱われない可能性があります。このため我々は、送り先を自社ドメインに変えただけで通知等が不要になるとは考えないほうが安全だと見ています。
- エッジが受け取った情報を各社へ渡す部分は、同じ解説(7-3-1)では外部送信規律の対象外とされています。ただし、エッジがその場で各社へ中継する構成がこの整理にそのまま当てはまるかは明確ではなく、念のため送り先の会社名と利用目的を公表しておくほうが安全だと我々は考えています。そのうえで、主に個人情報保護法の観点から検討することになると考えられます。媒体社の手元で個人データにあたる情報なら、第三者提供の規律が問題になります(原則として本人の同意が必要です。委託などの例外もありますが、受け取った会社が自社のデータと本人ごとに突き合わせて使うことは、委託の範囲では認められないとされています。PPC Q&A 7-41)。一方、閲覧URLやIPアドレスのように単体では個人を特定しにくい情報でも、受け取る各社が個人データとして扱うことが想定される場合は、個人関連情報の規律(各社が本人の同意を得ていることの確認など)が問題になり得ます。送り先が外国にある事業者の場合は、外国にある第三者への提供に関する上乗せの規律(個人情報保護法28条、31条1項2号)も確認が必要です。
どの規律が自社の構成のどこにかかるか、同意の取り方や通知・公表の内容が足りているかは、個別の事情によって判断が分かれます。本記事の記述に沿って設定するだけで適法性が確保されるわけではありません。自社ドメイン経由の配信を導入・変更する際は、事前に弁護士などの専門家に相談し、必要に応じて所管官庁の公表資料もあわせて確認してください。
CNAME で各社に向けるだけの方式とは別物。 自社のサブドメインを DNS の CNAME で各社のサーバーに向ける方法も、今回の遮断判定(URLのホスト名で照合)には引っかかりません。ただし WebKit は以前から、CNAME やIPアドレスで別のサーバーに向けている通信を検出し、その応答で設定される Cookie の有効期限を7日に制限しています(WebKit 公式のトラッキング防止の解説)。Trusted Server は自社のエッジが通信を中継する構成なので、この点が異なります。
Apple が判定を広げる余地はある。 今回確認したのは、9月時点の出荷版のコードと、10月3〜4日時点の macOS 27 および iPhone(iOS 27)の挙動です。WebKit には、IPアドレスやホスト名からトラッカーを判定する別の仕組みも組み込まれています。Apple が自社ドメイン経由の配信を回避策とみなした場合に、どのような対応をとるかは分かりません。
検証は開発用サーバーで行った。 本番のエッジ環境(Fastly、Cloudflare など)での性能、キャッシュ、運用面の負荷は今回の範囲外です。iPhone での計測は、1台の iPhone の Safari を既定の設定で使ったもので、アプリ内ブラウザや iOS 版 Chrome、他の設定での挙動は確かめていません。クリックIDの試験は、架空のIDと手元の2つのテスト用ホストの間のリンクで行ったもので(遷移先のホストを直接開いた場合との比較は取っています)、実際の広告配信や各社の計測結果は確かめていません。プライベートブラウズで既知のトラッカーを止めることは Apple が説明していますが、どの URL が対象かは公表されていません。照合に使った規則がその遮断に使われていることは、試した URL での一致から判断したものです。照合に使った規則は macOS 27 の検証環境に配信されていたもので、iPhone の規則のファイルそのものは確かめていません。script タグでの計測は、JavaScript ではない URL では判定できず、広告主側のタグは1回だけの計測です。日本の事業者のタグを集めた90サイトの巡回は、Safari ではなく Chromium で行ったもので、Safari には別のタグが配信されている可能性があります。また、プライベートブラウズで読み込み元のタグ(Google タグマネージャーなど)が止まれば、その先のタグは読み込まれないため、巡回で見た通信の件数はプライベートブラウズの実態より多めに出ています。iPhone では URL の末尾の情報を外して読み込んでおり、iframe として読み込む規則や、ping 送信を対象にした規則は試していません。広告が実際に表示されるかどうかも確かめていません。応答の中身(正しいタグが返っているか)も確かめていません。
日本の事業者にとっての意味
日本はスマートフォンに占める iPhone の比率が高い市場です。StatCounter の集計では、2026年9月の日本のモバイルOSのシェアは iOS が60.51%でした(ページビューにもとづく集計)。Evans 氏が北米について挙げた「最大4割」と比べても、日本で影響を受ける範囲は小さくないと考えられます。
媒体社にとって:今回遮断された5社の技術は、我々の見る限り、日本でも海外DSPの買い付けや共通IDの付与、オーディエンスデータの連携で使われています。iPhone からのアクセスで共通IDが付かなくなり、そのIDを手がかりに入札していた広告主の買い付けが減る可能性があります。また、iPhone の Safari のプライベートブラウズでは、以前からある別の規則によって、Supership(Ad Generation)の広告の読み込み用スクリプトと広告の取得をはじめ、Appier、LINEヤフー(Yahoo!広告)、SMN、トレジャーデータ、楽天グループの規則に当たるタグや通信、Criteo や Quantcast のタグも読み込まれませんでした(通常の閲覧では読み込めました)。fluct、Geniee、MicroAd、YieldOne など、規則に当たらない日本の事業者の広告配信のスクリプトは、プライベートブラウズでも読み込めました。ただし、これらのタグを Google タグマネージャーの中から読み込んでいる場合は、プライベートブラウズでは Google タグマネージャーと一緒に止まります。自社のタグがどの経路で読み込まれているかを確かめておくことを勧めます。
広告主にとって:影響は、時間軸の違う3つに分けて考える必要があると我々は見ています。
- すでに起きていること:The Trade Desk のユニバーサルピクセルなど、遮断された5社のタグを自社サイトに置いている場合、iOS 27 の iPhone からのコンバージョンやオーディエンスのデータは届いていない可能性が高いと考えられます。
- 以前から起きていると考えられること:iPhone(iOS 27)の Safari のプライベートブラウズでは、Google タグ、Google 広告のコンバージョンタグ、Google アナリティクス、Meta ピクセル、Yahoo!広告のコンバージョンタグが読み込まれず、gclid、fbclid、msclkid も URL から取り除かれました。Apple が Safari 17 から提供している、プライベートブラウズの保護によるものです。通常の閲覧でも、別のサイトから移ってきた場合、Microsoft の UET タグと LinkedIn の Insight Tag はクリックIDを保存できませんでした。こうした利用者のコンバージョンは、ブラウザのタグでは計測されていないか、広告のクリックに結び付けられていない可能性があります。
- これから起き得ること:遮断のリストが数百社規模に広がれば、計測ツールや CDP が含まれる可能性があります。
いずれの場合も、止められた通信はネットワークに出ず、保存されなかったクリックIDも記録に残らないため、管理画面にはエラーとして出ないと考えられます。iPhone からのコンバージョンが減ったように見え、広告の成果が落ちたのか計測が欠けたのかを見分けにくくなります。
そのうえで、我々は次の3点から始めることを勧めます。
- 自社サイトのタグが、どのドメインに通信しているかを洗い出す。 媒体社なら自社ページに載っているタグ、広告主ならタグマネージャーなどで設置している計測タグや広告タグが対象です。今回の5社のドメインが含まれていれば、iOS 27 の iPhone からのデータは、すでに届いていない可能性が高いと考えられます。あわせて、本記事の表のように Apple の既存のリストに載っているかを確認しておくと、影響を受けやすいタグの見当が付きます。
- iOS 27 / macOS 27 の Safari で、実際に通信が通るかを確かめる。 開発者ツールのネットワーク記録で、該当ドメインへの通信が出ていないかを見ます。通常の閲覧とプライベートブラウズでは止まるものが違うため、両方で確かめます。対象リストは今後、OS の更新なしに増える可能性があるため、一度きりではなく定期的に確かめる必要があります。広告主は、計測ツールのコンバージョンをブラウザや OS 別に並べ、iPhone の Safari だけが下がっていないかを継続して見ることも、欠けに気づく手がかりになります。
- 自社ドメイン経由の配信やサーバー間の連携を、同意管理とセットで検討する。 媒体社にとっては Trusted Server がその選択肢のひとつで、オープンソースのため無償で検証できます。ただし、統合が済んでいない企業の SDK は、配信の経路を変えるだけでは機能しません。利用している各社に、自社ドメイン経由の配信に対応しているか、あるいは対応予定があるかを確認するのが先決です。広告主にとっては、ブラウザのタグだけに頼らない方法として、広告プラットフォームが用意するサーバー間の連携(Meta のコンバージョン API など)や、計測タグを自社ドメイン経由で配信する仕組み(例:Google のタグゲートウェイ(Google tag gateway for advertisers。Cloudflare の解説、英語)があります。ただし、Trusted Server の検証で見たとおり、配信元を自社ドメインに移しても、タグがその後に各社のドメインへ直接通信すれば止まります。また、サーバー間の連携では、ハッシュ化したメールアドレスなど、個人データや個人関連情報にあたり得る情報を広告プラットフォームに送ることがあります。そのため、第三者提供や外国にある第三者への提供などの観点から、弁護士を交えた確認が必要になると考えられます(我々の一般的な理解であり、法的助言ではありません)。あわせて、どの情報をどの会社へ送るか、同意や通知・公表の内容が足りているかを、本番に反映する前に法務担当や弁護士と確認してください。自社アプリの中で表示するページに適用する場合は、Apple の App Tracking Transparency(App Store 審査ガイドライン 5.1.2)との関係もあわせて確認してください。
Apple の対応は、ブラウザの仕様変更というより、どの企業がブラウザ上で通信できるかを Apple が選ぶ仕組みへの移行だと我々は受け止めています。リストが非公開のまま更新されていく以上、「自社の取引先が対象になったかどうか」を外から確かめ続ける体制が、媒体社にも広告主にも必要になります。
※ 本記事の法令に関する記述は、2026年10月時点の公開資料にもとづく一般的な情報提供であり、法的助言ではありません。個別の事案への当てはめは、取得する情報・利用目的・契約関係などによって結論が変わり得ます。実際の導入や設定の判断にあたっては、弁護士などの専門家にご相談ください。技術的な検証結果は、記載した環境・時点におけるものです。本記事の内容に基づいて行われた判断や設定の結果について、当社は責任を負いかねます。