ブログに戻る

VPNアドレスが違法に!SCREEN法、ユタ州SB 73、IPによるプロキシブロック

2026年8月5日、アメリカ合衆国の上院商業委員会は、クォーラムの不足によりSCREEN法案を否決しました。この法案は、「知られているVPNアドレス」からのトラフィックを確認することを直接要求する最初の連邦法案です。しかし、ユタ州では、同様の規定が5月6日から既に施行されています。VPN-IPリストがどのように構成されているのか、なぜそれらが誤っているのか、データセンター、居住者、モバイルプロキシにとって何が変わるのかを解説します。

📅2026年8月7日
VPNアドレスが違法に!SCREEN法、ユタ州SB 73、IPによるプロキシブロック

2026年8月5日、アメリカ合衆国の上院商業委員会は、5つの「子供向け」インターネット法案の審議を行いました。そのうち4つが通過しました:Kids Online Safety Act、CHATBOT Act、エドワード・マーキー上院議員のYouth AI Privacy Act、そしてタミー・ダックワース上院議員のChildren's Artificial Intelligence Toy Safety Actです。5つ目のSCREEN Actは、15対13で可決されましたが、委員会を通過しませんでした。投票時に定足数が不足していたためです。

プロキシ業界にとって、これは無視できないニュースです。SCREEN Actは、アメリカ合衆国の連邦法案として初めて、「既知のVPNアドレス」というカテゴリを法律の文言に明記し、それに対して年齢確認を要求しています。連邦レベルでの手続きが停滞している間に、州レベルでは同様の規定が既に施行されています。ユタ州の法律SB 73は、2026年5月6日に施行されました。

SCREEN ActがIPアドレスに求めるもの

SCREEN Actは、119回目の議会におけるS. 737であり、正式名称は「Shielding Children's Retinas from Egregious Exposure on the Net Act」です。著者はマイク・リー上院議員で、共同提案者にはジョン・カーティス、ジム・バンクス、ジェームズ・ランクフォードがいます。この法案は2025年2月26日に提出され、2026年8月まで動きがありませんでした。

メカニズムはこうです。サービスは、「技術的な確認手段」をユーザーに対して適用し、IPアドレスによってその位置を特定する必要があります。ただし、ユーザーがアメリカ合衆国の外にいることを確認できない場合を除きます。また、法律は、既知のVPNアドレスからのトラフィックを確認することを要求しています。「私は18歳です」というチェックボックスだけでは不十分です。法律は明確に、自己申告だけでは足りず、実際の個人に結びついた方法が必要であると指摘しています。

Electronic Frontier Foundationは、2026年7月31日の分析で2つの副作用を指摘しています。第一は、カバレッジです。文言は、Netflix、Reddit、Discord、Blueskyなど、わずかに露骨なコンテンツが含まれているほぼすべてのサービスに該当するように書かれています。第二は、データの保存です。収集された文書に対する保護要件は弱く、企業は合理的と見なす限り、無期限にそれらを保存する権利があります。

ユタ州:すでに機能している法律

連邦法案は、現時点では意図に過ぎません。しかし、ユタ州のSB 73「Online Age Verification Amendments」は、2026年3月19日にユタ州知事スペンサー・コックスによって署名され、VPN部分は2026年5月6日に施行されました。

ユタ州は、ユーザーに対するVPNの禁止ではなく、サイトの責任を通じてアプローチしました。SB 73によれば、ユーザーは物理的にユタ州にいる場合、ユタ州からアクセスしていると見なされます。たとえ彼のIPがプロキシやVPNで隠されていても、サイトの責任は、訪問者が地理的位置を偽装している場合でも残ります。さらに、未成年者に有害なコンテンツが多く含まれるサイトは、VPNを通じての確認回避に関する指示を公開することを禁じられています。

NordVPNはこの構造を「責任の罠」と「コンプライアンスの解決不可能なパラドックス」と呼びました。論理はシンプルです:サイトがVPNの背後にいる人の実際の位置を正確に特定できず、法律がそれを求めている場合、サイトには2つの選択肢があります。すべてのIPをVPNおよびプロキシとしてブロックするか、すべての訪問者に対して確認を要求するかです。どちらの選択肢も、元の目的を大きく超えています。

ユタ州は、これが法律として初めて成立した州となりました。ウィスコンシン州はさらに進もうとし、SB 130 / AB 105でVPNの直接禁止を明記しようとしましたが、公の批判を受けて、2026年2月にヴァン・ヴァンガード上院議員はこの項目を削除し、法案は知事のもとに送られました。Free Speech Coalitionによると、年齢確認に関する法律は25州で採択され、さらに約15州で審議中です。

「既知のVPNアドレス」のリストはどのように構成されているか

これらの法律で最も興味深いのは、彼らが自ら説明していない技術に依存していることです。「既知のVPNアドレス」は法的事実ではなく、商業的なIPレピュテーションデータベースの文字列です。IPQualityScore、IPinfo、ipgeolocation.ioのようなサービスは、そのようなリストを販売しており、いくつかの層から収集されています。

  • ASNマッピング。 範囲は地域インターネットレジストリのデータと照合されます:これはホスティング業者のアドレスか、家庭用プロバイダーのアドレスか。
  • 公開されたクラウドの範囲。 AWS、DigitalOcean、OVHなどは自社のネットワークを公開しています。商業用VPNサーバーはほとんど常にそこにあり、家庭用の回線ではありません。したがって、データセンターのプールはデフォルトで疑わしいです。
  • 逆DNSと名前のパターン。 標準的なPTRレコードは、ASNと同様にインフラを示します。
  • 行動信号。 同一アドレスでの異常なユーザー密度、IPの地理的位置とタイムゾーン、クライアントの言語の不一致。

ベンダーの声明によれば、既知の商業用VPNエンドポイントに対して、これらのシステムは95%以上の正確な検出率を提供し、誤検出率は1%未満です。これは良い響きですが、この1%が国全体のトラフィックに掛け算されると、状況は変わります。

リストの誤検出が発生する場所

IPレピュテーションにおける誤検出は珍しくなく、構造的な特徴です。典型的なエラーの原因は以下の通りです:

  1. アドレスの再利用。 先月VPNエンドポイントがあったIPが、今月は通常のビジネスに割り当てられています。古いブラックリストには、依然としてそのアドレスがマークされています。
  2. プロバイダーのCGNAT。 オペレーターは、1つのアドレスの背後に数千の加入者を隠しており、非典型的なASNパターンが分類器を家庭用ユーザーをプロキシと誤認識させます。
  3. モバイルオペレーター。 一部の携帯トラフィックは、データセンターのインフラに隣接するインフラを介してルーティングされ、疑わしいと見なされます。
  4. 企業VPN。 技術的には、消費者用VPNと区別がつきません:同じトンネル、同じホスティングの出口アドレスです。

現時点では、このリストはアンチフロードのツールであり、誤検出は1回の余分なキャプチャのコストです。しかし、コンプライアンスのツールになると、誤検出はアクセス拒否のコストになり、サイトには調査する動機がありません。なぜなら、見逃しに対して罰金が科せられ、過剰な確認には罰金がないからです。したがって、規制の圧力は常により攻撃的なブロックに向かってしわ寄せられます。サイトがアドレスを分類し、家庭用トラフィックとインフラストラクチャトラフィックを区別する基準についての詳細な分析は、IPインテリジェンスとレジデンシャルプロキシの検出に関する資料で行いました。

法律の対象となるターゲットオーディエンス以外に誰が影響を受けるか

形式的には、SCREEN ActとSB 73は成人向けコンテンツについて書かれています。しかし、実際には、これらはインターネット全体のブロック経済を変えます。なぜなら、サイトは「コンプライアンスのための検出」と「その他すべてのための検出」の別の層を構築しないからです。彼らは1つのIPレピュテーションデータベースを購入し、それをすべてのトラフィックに適用します。

次の段階では、インフラストラクチャアドレスに依存するすべてが影響を受けます:

  • データ収集とモニタリング。 価格の解析、地域ごとの検索結果の確認、品揃えの追跡など、データセンターのプールが歴史的に最も安価な解決策でした。
  • ローカル検索結果と広告の確認。 エージェンシーは、特定の州や国のユーザーの視点でページを見たいと考えています。攻撃的なVPNフィルターは、まさにこれを壊します。
  • マルチアカウントとSMM。 プラットフォームは、新しい法律がなくても、「プロキシ」という特徴を登録やログイン時のリスク信号として解釈します。
  • 企業トンネルの通常のユーザー。 仕事用VPNに接続している従業員は、サイトにとっては位置を隠している人と同じように見えます。

プロキシのタイプ選択に対する影響

主な実用的な結論は、インフラストラクチャアドレスと加入者アドレスの間のギャップが広がり続け、これはトラフィックの質ではなく、IPの出所によって決まるということです。

データセンターのプロキシは最初にリストに載り、ほぼ自動的にそうなります。彼らのASNは公開されており、範囲はホスティング業者自身によって公開されています。これは、アドレスのタイプに無関心なサイトにとって、依然として最も迅速で安価なオプションです。内部API、忠実なソースの解析、負荷テストなど。しかし、VPNの確認がある場所でそれらを使用することはますます無意味になっています。

レジデンシャルプロキシは、家庭用プロバイダーの実際の加入者回線を通じて提供されます。ASNによれば、彼らは通常のISPに属し、「既知のVPNアドレス」には該当しません。これは、IPの出所に対する確認が厳しくなる場所での実用的な選択肢となります。

モバイルプロキシは、1つのアドレスの背後に自然に数十人から数百人の加入者がいる携帯オペレーターのプールに依存しています。したがって、サイトにとっては、これらのアドレスをブロックすることが最も高価です。誤検出のコストは、1人の訪問者ではなく、全体のプールによって測定されます。

それでも、どのタイプのアドレスも他の検出信号を無効にすることはありません—TLSフィンガープリンティング、ブラウザの挙動、ヘッダーとタイムゾーンの整合性です。IPの変更は、問題の1つの部分を解決するだけです。残りの部分がどのように見えるかについては、英国のVPN制限に関するイニシアティブに関する分析で述べました。

アメリカ以外の状況はどうなっているか

アメリカの状況は、全体的な動きの一部です。オーストラリアは2025年12月10日に16歳未満の子供向けのソーシャルメディア禁止を開始し、マレーシアは2026年6月1日に続き、ブラジルの規制は2026年3月に施行され、トルコは2026年4月に15歳未満のユーザーへのアクセスを制限しました。欧州議会の研究機関は、年齢確認を回避するためのVPNの使用が顕著に増加していることを確認しており、英国ではVPNサービスへのアクセスを年齢制限で制限するアイデアが議論されています。

全体的なベクトルは明らかです:最初に規制当局は年齢確認を要求し、その後、IPの変更によって確認が回避されることを発見し、次のステップではIPの変更自体を閉じようとします。法律用語は常に技術に遅れをとっており、「既知のVPNアドレス」は商業データベースへの言及に過ぎず、誰もそれを公開したり、異議を唱えたりする義務はありません。

結論

SCREEN Actの失敗は、手続きの遅延であり、コースのキャンセルではありません。この法案は多数の票を獲得し、欠席のために通過しなかっただけです。ユタ州では、2026年5月6日からVPNに対するユーザーの責任がサイトに課せられるという実際の前例がすでに作られており、この法律の論理は、サイトに対してマークされたアドレスの全面的なブロックを促しています。

プロキシを使用している人々にとって、実用的な結論は、インフラストラクチャアドレスのコストが下がり、リスクが上がることであり、アクセスの信頼性は、IPが物理的にどこから取得されているかにますます依存するようになるということです。プールの宣言された速度ではなく、その出所とIPレピュテーションデータベースでの見え方を確認する必要があります。なぜなら、法律が今それに言及しているからです。