セキュリティ

AI生成HTMLに追跡タグが残っていないか確認する方法

AI生成HTMLをクライアントや社外パートナーに共有するとき、Google Analytics・Meta Pixel・HotjarなどのトラッキングタグがHTMLに残ったままになっていないかを確認することは、プライバシー保護とGDPR対応の観点から非常に重要です。このガイドでは、トラッキングタグの見つけ方から安全な共有手順まで、実務で使えるステップを紹介します。

なぜ危ないのか

トラッキングタグが残ったまま社外に公開されると、レビュアーのアクセスログが自社のGA4プロパティに記録されます。競合他社や外部パートナーのアクセス傾向が自社のアナリティクスデータを汚染し、マーケティング施策の判断ミスにつながる可能性があります。

Meta PixelやLinkedIn Insight Tagが含まれていると、ページにアクセスした社外の人物の行動データが広告プラットフォームに送信されます。EU圏のレビュアーが対象であればGDPRの同意要件を満たさない可能性があり、コンプライアンス違反になるリスクがあります。

  • 相手がログインなしで開ける状態か確認する
  • PCとスマホで最低1回ずつ表示を確認する
  • 内部情報・個人情報・不要な外部送信が残っていないか見る
  • レビュー期限と修正時の差し替え方を決めておく

ソースで見る場所

`<head>`タグ内を重点的に確認します。GA4なら`gtag.js`・`G-`で始まる測定ID、旧UAなら`analytics.js`・`UA-`というパターンで検索します。Meta Pixelは`connect.facebook.net`というドメインと`fbq(`という関数呼び出しで特定できます。

HTMLを保存したフォルダで`grep -n 'gtag\|fbq\|_hsq\|hotjar\|clarity' *.html`を実行すると、行番号付きで該当箇所が表示されます。Hotjarは`hj(`、Microsoft Clarityは`clarity(`、HubSpotは`_hsq`というパターンが目印です。

  • HTML内の外部script・form action・iframeを確認する
  • APIキーやトークンらしき文字列がないか検索する
  • 画像・CSS・JSのパスが公開後も解決できるか見る
  • noindexと認証を混同せず、必要なら両方設定する

安全に共有する設定

レビュー用HTMLはトラッキングタグを削除した専用バージョンを作成します。`<!-- TRACKING START -->`と`<!-- TRACKING END -->`のコメントで囲んでおけば、本番版からレビュー版への変換スクリプトを書きやすくなります。

ギガサイト便の会社ドメイン認証機能を使えば、指定ドメインのメールアドレスを持つ人しかアクセスできないURLを発行できます。万が一タグが残っていても、アクセス者の範囲を限定することでデータ汚染の規模を最小化できます。

  • HTML内の外部script・form action・iframeを確認する
  • APIキーやトークンらしき文字列がないか検索する
  • 画像・CSS・JSのパスが公開後も解決できるか見る
  • noindexと認証を混同せず、必要なら両方設定する

再発防止ルール

HTMLの生成テンプレートにトラッキングタグのプレースホルダーを用意し、実際のIDを環境変数から注入する設計にします。本番環境変数が設定されていないレビュー環境ではタグが無効化されるため、うっかり混入するリスクが構造的になくなります。

コードレビューのチェックリストに「トラッキングタグのID値が実在する本番IDでないか確認」という項目を追加します。ダミーID(`G-XXXXXXXXXX`形式)であれば計測データは送信されないため、HTMLの見た目を崩さずにリスクを回避できます。

  • HTML内の外部script・form action・iframeを確認する
  • APIキーやトークンらしき文字列がないか検索する
  • 画像・CSS・JSのパスが公開後も解決できるか見る
  • noindexと認証を混同せず、必要なら両方設定する

よくある質問

GA4のタグが残っていると具体的にどのようなデータが送信されますか?

アクセス者のIPアドレス(匿名化後)、使用ブラウザ、OS、参照元URL、滞在時間などが自社のGA4プロパティに送信されます。社外のレビュアーのアクセスが本番データに混入し、コンバージョン率などの指標が歪む問題が生じます。

トラッキングタグを削除せずnoscriptタグで無効化する方法は有効ですか?

noscriptタグはJavaScriptが無効な環境向けのフォールバックであり、通常のブラウザではscriptタグが実行されます。トラッキングを確実に止めるには、scriptタグごと削除するか、srcのURLをダミー値に置き換えてください。

複数のHTMLファイルがあるとき、一括確認する効率的な方法はありますか?

プロジェクトルートで`grep -rl 'gtag\|fbq\|hotjar' .`を実行すると、該当パターンを含むファイル名の一覧が得られます。ファイルが多い場合は`find . -name '*.html' | xargs grep -l 'gtag'`で絞り込むと処理が速いです。

関連記事

セキュリティ

追跡タグを防ぐAIプロンプトと公開前スキャン

追跡タグの混入を防ぐAIプロンプトの書き方と、公開前にgrepや開発者ツールを使って漏れなくスキャンする手順を知りたいエンジニア・Webデザイナー向けのガイドです。

4分で読める
「セキュリティ」の記事をもっと見る →