米スタンフォード大とCloudflareの共同調査が突きつけた「住所」の限界
ウェブ通信を裏で支えるIPアドレス(インターネット上の機器に割り当てられる識別番号)は、これまで個人や利用者を特定する手がかりとしても扱われてきました。しかし米スタンフォード大学とCloudflare(クラウドフレア)の共同研究で、通信全体のわずか5%のアドレスが全リクエストの55%を生み出している実態が判明したと、業界メディアppc.landが2026年8月上旬に報じました。「住所」としての役割が崩れつつある現状を、具体的な数字とともに解説します。
IPアドレスに背負わされてきた「二つの役割」
IPアドレスは本来、データの届け先を示す「配送先住所」に過ぎません。しかし現実には、迷惑メール対策のブロックリストや不正アクセス検知、広告配信の位置情報推定など、無数の仕組みが「1つのIPアドレス=1人の利用者、または1つのサービス」という前提で設計されてきました。この前提を検証したのが、スタンフォード大学のルマイサ・ハビブ氏とザキール・デュルメリック教授、独立研究者のスディーシュ・シンガナマラ氏、Cloudflareのマーワン・ファイド氏による論文です。研究チームは、2015年から2026年にかけての.com・.net・.orgドメインのDNS記録に加え、Cloudflareが2025年2月26日の24時間で観測した、198カ国・約1億9580万件のアクセス元アドレスのログを分析しました。
上位5%が通信の55%を生成——集中する「発信元」
分析の結果、サーバー側・利用者側の双方で、極端な集中が確認されました。
- サーバー側:わずか50個のアドレスが、3種のドメイン全体の55%をホスト。1,000個で72%、上位1%のアドレスで87%のドメインを賄っていた
- 単一アドレスの例:Google傘下の1つのアドレスが、2020~2023年に4300万件超の未使用(パーキング)ドメインをホストしていた
- 利用者側:上位5%のアクセス元アドレスが、全リクエストの55%を生成。米国だけで見ると上位5%が57%を占め、ジンバブエでは83%に達した
- 1つのアドレスから7,000種類以上の異なる機器・ブラウザ情報(ユーザーエージェント)が送信されていた例も確認された
この集中ぶりは国によって大きく異なり、シリアやキューバのように大手通信会社の寡占が進んでいても分散度が高い国もあれば、逆に特定条件が重ならなくても極端な集中が起きる国もあり、単純な要因では説明できないことも分かりました。
なぜ「1住所=1人」が崩れたのか
研究チームが主因として挙げるのが、通信の仕組み自体の変化です。CGNAT(大規模な通信事業者が、限られたIPv4アドレスを多数の契約者で共有させる技術)や企業・家庭用ルーターのNAT(アドレス変換)、VPN(仮想プライベート網)やプロキシの普及により、1つのアドレスの裏に数百~数千人が同居するのが当たり前になりました。加えて、暗号化通信の規格に組み込まれたSNI(通信開始時に接続先サービス名を明示的に伝える仕組み)や、コンテンツ配信網(CDN)の普及により、「どのサービスに接続しているか」はアドレスとは無関係に決まるようになっています。この結果、広告業界の実測データでは、IPアドレスから住所を特定できる精度はわずか13%、メールアドレスとの紐付け精度も16%にとどまり、コネクテッドTV広告では意図した地域に届いたのはわずか23%だったという調査結果も紹介されています。英国では、成人向けコンテンツの年齢確認義務化を受けてVPN利用が1400%急増したとの報告もあり、アドレスの「個人らしさ」はさらに薄まっています。
誤爆するブロック機能——「連座制」の副作用
アドレスを識別子として扱う弊害は、思わぬ形で表面化しています。2022年にはオーストリアの裁判所がCloudflareの特定アドレスを遮断した際、そのアドレスを共有する無関係な数千のサイトへのアクセスまで巻き添えで遮断される事態が発生しました。研究チームは論文で「アドレスに基づく取り締まりで被害を受ける利用者は事前に特定できず、その被害に責任もない」と指摘しています。一方でスペインの規制当局は2026年4月、広告配信の除外リストが、収集用アドレスと実際の広告出稿用アドレスを分けるだけで簡単に回避できることを実証しました。EUはGDPR(一般データ保護規則)上でIPアドレスを個人情報として扱い、広告大手クリテオに4000万ユーロの制裁金を科した一方、米国ではGoogleの入札データからアドレスを削除させる司法判断も出ており、規制の前提そのものが揺らいでいます。
代替策と今後——証明書・トークンへの移行
研究チームは、IPv6への移行だけでは問題は解決しないと釘を刺します。アドレスのローテーションやCDNの機動的な運用が続く限り、アドレス空間を広げても集中構造は変わらないためです。代わりに提案されているのが、サービス側の識別は暗号証明書とドメイン名に、利用者側の識別はPrivacy Passのような匿名・使い捨てトークン方式に置き換える方向性です。すでにIETF(インターネット技術標準化組織)でも同種のレート制限用トークン規格の検討が進んでおり、今回の論文は2026年9月開催の学術会議「TPRC」で発表される予定です。
補足情報——調査の裏側
今回の分析では、クライアント数や観測データが少なすぎる48カ国と、全体の0.2%にあたる通信ノイズは除外されています。またサーバー側の集中度は年々強まっており、上位0.2%のアドレスが担うドメイン比率は2015年の0.9%から2026年時点でさらに拡大しました。論文の共著者であるデュルメリック教授は、インターネット上の機器を継続調査するセキュリティ企業Censysの共同創業者でもあり、研究は全米科学財団(NSF)の助成金やスローン財団の研究フェローシップの支援を受けています。
まとめ——「住所」から「証明書」の時代へ
今回の調査は、ブロックリストや広告ターゲティングなど、私たちの目に見えないところで使われ続けてきたIPアドレスという仕組みが、もはや「個人や機器を特定する手段」として機能していない実態を、大規模データで裏付けたものです。VPNの普及や規制対応の広がりを背景に、この傾向は今後さらに強まるとみられます。企業のセキュリティ対策や広告配信の在り方が、暗号証明書やトークンベースの新しい識別方式へどう移行していくか、9月のTPRCでの発表内容とあわせて注目されます。