同意スキャン

Baromio-ConsentScanとは何ですか?

Baromio-ConsentScanは、当社のConsent Scan機能がページを読み込む際に使用するユーザーエージェントで、訪問者がクッキーバナーを承諾する前後にページが設定するクッキーを観測します。ログやボット対策のダッシュボードでこのユーザーエージェント文字列を見つけてこのページにたどり着いた場合、これがその説明です。

ユーザーエージェント

スキャナーからの各リクエストは、標準的なヘッドレスChromeのユーザーエージェント文字列に次の文字列を追加します:

Baromio-ConsentScan/1.0 (+https://baromio.io/consent-scan-bot)

文字列の残りの部分にあるChromeのバージョン番号は、スキャナーが使用するブラウザを更新するたびに変わります。「Baromio-ConsentScan」というテキストが安定した部分ですので、文字列全体ではなくこの部分文字列で照合してください。

何をするのか、なぜするのか

Consent Scanを有効にしてお客様のサイトを監視しているBaromioの利用者が、訪問者がクッキーバナーに反応する前後にページが設定するクッキーを週に1回確認するようBaromioに依頼しています。毎週のスキャンでは、ページを2回読み込みます。1回は同意アクションの前にクッキーを記録するため、もう1回はスキャナーがバナーを承諾した後(バナーが見つかった場合)にクッキーを記録するためです。クッキーとページの内容を読み取りますが、フォームの送信やログイン、クッキーの値の保存は一切行いません。クッキーが存在することのみを記録します。

どこから実行されるか

Consent Scanは主にBaromio自身のサーバーインフラストラクチャから実行され、主要なランナーが完了できないスキャンのために、Cloudflareのネットワーク上に追加のフォールバックランナーを備えています。スキャンを生成する場所は複数あり得るため、また今後変わる可能性もあるため、Baromioはそのための固定IPアドレスやIP範囲を公開していません。ボット対策がリクエストヘッダーに基づくルールを許可している場合は、IPではなくユーザーエージェントで許可してください。

WAFやボット対策で許可する方法

Cloudflareを含むほとんどのボット対策・CDN製品では、ユーザーエージェントに特定の部分文字列が含まれるリクエストについて、ルールやチャレンジをスキップできます。ユーザーエージェントが次を含む場合に一致するルールを追加してください:

Baromio-ConsentScan

たとえばCloudflareでは、「User Agent contains Baromio-ConsentScan」のような条件と、管理対象チャレンジまたはBot Fight Modeに対する「Skip」というアクションを持つカスタムWAFルールがこれにあたります。他のWAFやCDN製品でも、ボット対策設定の中で同様のユーザーエージェント許可ルールが用意されています。

許可することが意味しないこと

ボット対策でBaromio-ConsentScanを許可しても、スキャンの実行と結果の取得が可能になるだけです。これは法的なチェックでも、認証でも、サイトのクッキーや法的義務に関する保証でもありません。Baromioは常に、ある1つのページについてある1つの瞬間に観測した内容のみを報告します。判定を下すことはありません。

よくある質問

よくある質問

Baromio-ConsentScanを許可すると、サイトがクッキー関連法を満たしていることになりますか?

いいえ。Baromioは、ある1つのページについて、ある1つの瞬間に、ある1つの場所から観測した内容のみを報告します。お客様のサイトであってもクライアントのサイトであっても、法的な判定や合否結果、認証を発行することはありません。クッキーが同意を必要とするかどうかは、その目的とお客様自身の法的解釈によって決まるものであり、自動スキャンでは判断できません。

このユーザーエージェントを許可すると、ほかの誰かも入れるようになりますか?

いいえ。正確なユーザーエージェント文字列に一致させた許可ルールは、その文字列を送信するリクエストにのみ影響します。Baromioはこの文字列を第三者に公開していませんが、これだけに基づくルールは強力なアクセス制御ではありません。重要な場合は、WAFの他の保護機能と組み合わせてください。

代わりにIPアドレスでBaromioを許可できますか?

Consent Scanは複数の場所から実行される可能性があり、それは今後変わることもあるため、Baromioは固定のIPアドレスやIP範囲を公開していません。代わりにユーザーエージェントを許可してください。

このボットは実際に私のページで何をしますか?

ヘッドレスブラウザでページを読み込み、存在するクッキーを記録し、クッキー同意バナーを探し、見つかった場合はそれを承諾しようとしたうえで、その後に存在するクッキーを再度記録します。フォームへの入力やログイン、同意バナーの承諾ボタン以外のクリックは行いません。

どのくらいの頻度で訪問しますか?

Consent Scanが有効な各モニターにつき週に1回、その訪問時に2回ページを読み込みます。1回は同意の前、もう1回は同意の後です。サイト所有者は手動で追加のスキャンを実行することもでき、モニターごとに1時間に1回までに制限されています。