Cloudflare は、ネットワークリソースを最大限に使い、トラフィックを管理し、お客様のサイトを悪意のあるトラフィックから守るために、さまざまな Cookie を使います。
プライバシーポリシー ↗ で定義しているとおり、特に記載がない限り、以下の Cookie はすべて、お客様が依頼したサービスを提供するために不可欠です。
プライバシーポリシーにも記載のとおり、Cloudflare は、これらの Cookie の使用をエンドユーザーに開示することをお客様に推奨しています。一部の法域では、お客様は法律により、これらの Cookie をエンドユーザーに開示する必要があります。
デフォルトでは、Cookie データは米国の Cloudflare データセンターで処理される場合があり、Cloudflare の プライバシーポリシー ↗ の越境データ移転に関する第 7 節の対象です。Data Localization Suite を使うお客様は、Cookie データの処理場所(Regional Services)と記録場所(Customer Metadata Boundary)を制御できます。
Cloudflare Load Balancer でセッションアフィニティを有効にすると、Cloudflare は最初のレスポンスで、一意の値を持つ __cflb Cookie をリクエスト元のクライアントに設定します。以降のリクエストは同じオリジンにルーティングし、ネットワークリソースの利用を最適化します。フェイルオーバーが発生すると、Cloudflare は新しい __cflb Cookie を設定し、以降のリクエストをフェイルオーバープールに送ります。
__cflb Cookie により、Cloudflare はお客様が設定した期間、エンドユーザーを同じお客様のオリジンに戻せます。これにより、エンドユーザーは途切れのない体験を得られます(例: サイト内を移動しているあいだ、ショッピングカートの商品を維持するために使います)。この Cookie はセッション Cookie で、数秒から最大 24 時間続きます。
Cloudflare の ボット製品 は、自動化されたトラフィックを識別して軽減し、悪意のあるボットからサイトを守ります。Cloudflare は、Bot Management または Bot Fight Mode で保護されたお客様のサイトにアクセスするエンドユーザーのデバイスに、__cf_bm Cookie を置きます。これらのボット対策が正しく動作するには、__cf_bm Cookie が必要です。
この Cookie は、エンドユーザーが 30 分間連続して操作しないと期限切れになります。Cookie には、Cloudflare 独自のボットスコアの計算に関する情報と、Bot Management で Anomaly Detection が有効な場合はセッション識別子が含まれます。Cookie 内の情報(時刻関連の情報を除く)は暗号化されており、復号できるのは Cloudflare だけです。
エンドユーザーが訪れるサイトごとに、別の __cf_bm Cookie が生成されます。Cloudflare は、サイト間やセッション間でユーザーを追跡しません。__cf_bm Cookie は Cloudflare が独自に生成し、お客様のウェブアプリケーション内のユーザー ID や他の識別子には対応しません。
__cf_bm Cookie は、bm_cookie_enabled フィールドを使って API から 無効にできます。
シーケンスルール は Cookie を使い、ユーザーが行ったリクエストの順序とリクエスト間の時間を追跡し、Cloudflare Rules から利用できるようにします。これにより、有効または無効なシーケンスに一致するルールを書けます。シーケンスの検証に使う Cookie をシーケンス Cookie と呼びます。
cf_clearance Cookie は JavaScript detections(JavaScript による検出)に必要です。JavaScript detections は cf_clearance Cookie に保存されます。
cf_clearance Cookie は SameSite=None; Secure; Partitioned で設定されます。これにより、CHIPS ↗ ↗ に準拠しつつ、クロスサイトリクエストでもチャレンジの状態を維持します。サードパーティコンテキスト内で発行された Cookie は、トップレベルサイトをキーにしたパーティションに保存され、埋め込み先のサイト間では共有されません。詳細は パーティション化された Cookie(CHIPS)と cf_clearance を参照してください。
cf_ob_info Cookie は次の情報を提供します。
- オリジンウェブサーバーが返した HTTP ステータスコード
- 元の失敗したリクエストの Ray ID
- トラフィックを処理しているデータセンター
cf_use_ob Cookie は、指定したポートで Always Online キャッシュから要求されたリソースを取得するよう Cloudflare に伝えます。使える値は 0、80、443 です。cf_ob_info と cf_use_ob は永続 Cookie で、30 秒後に期限切れになります。
Cloudflare の Waiting Room 製品は、ゾーン内の特定のホストとパスの組み合わせに待機室を用意します。訪問者は待機室に入り、アプリケーションへすぐ入れない場合は、アクセスできるようになるまでの目安を示されます。
__cfwaitingroom Cookie は、ゾーンで Waiting Room が有効なホストとパスの組み合わせにアクセスした訪問者の追跡にのみ使います。Cookie を受け入れないブラウザーを使う訪問者は、Waiting Room が有効なあいだ、そのホストとパスの組み合わせを訪問できません。詳細は Waiting Room の Cookie を参照してください。
__cfruid Cookie は、Cloudflare Rate Limiting 製品を支えるために不可欠です。Rate Limiting の一部として、この Cookie は受信トラフィックの管理と、特定のリクエストの発生元をより把握するために必要です。
Rate Limiting Rules 製品は、NAT 配下からのトラフィックなど、複数の個別訪問者が同じ IP アドレスを共有するトラフィックにレート制限を適用するために、いくつかの手法を使います。これらの手法は、レート制限の設定で cf.unique_visitor_id フィールドを使うと有効になります。
_cfuvid Cookie は、サイトが Rate Limiting Rule でこのオプションを使う場合にのみ設定され、同じ IP アドレスを共有する個々のユーザーを Cloudflare WAF が区別するためだけに使います。Cookie を提供しない訪問者はまとめられやすく、同じ IP アドレスからの他の訪問者が多いと、サイトにアクセスできないことがあります。
次の表は、Challenge Platform が使う追加の Cookie です。
| Cookie 名 | 説明 |
|---|---|
cf_clearance |
Clearance Cookie は、チャレンジに合格した証明を保存します。存在する場合、以降はチャレンジを出さないために使います。オリジンサーバーに到達するために必要です。 |
cf_chl_rc_i; cf_chl_rc_ni; cf_chl_rc_m |
これらの Cookie は内部利用向けで、Cloudflare がクライアント上の本番問題を特定できるようにします。 |
Cloudflare Access の Cookie とその動作は、Access の Cookie を参照してください。