Skip to content
Charles Shao
Go back

后 Cookie 身份层:确定性 ID、隐私沙盒与数据洁净室

Updated:
–views

在生态全景中,我们反复面临一个严峻的现实:第三方 cookie 逐步退场、IDFA 授权覆盖率断崖式下跌,导致需求方原本依赖的 buyeruid 匹配率随之骤降。正因如此,RTA 与程序化策展(Curation)才得以迅速兴起——它们的底层逻辑都指向了跨域追踪失效这一行业痛点。虽然前序文章已多次提及这一背景,但不可回避的核心问题在于:当浏览器与操作系统不再免费提供稳定、跨域的用户标识时,程序化广告究竟该如何精准进行目标受众识别?

需要强调的是,行业给出的答案并非寻找某个单一的完美替代品,而是演化出了三条截然不同且并行的技术路线。这三条路线在设计哲学、流量覆盖率与隐私保护姿态上各有侧重;而为了应对这种碎片化,现代程序化技术栈往往会同时押注多条路径,从而构建起更具韧性的异构身份体系。

本文是 隐私与合规 系列的第 1 篇(身份层)。 全系列 3 篇:

  1. 后 Cookie 身份层
  2. 深挖 IAB TCF 与 GPP
  3. 地区广告政策与合规

一句话定位:深度拆解第三方 cookie 与 IDFA 退场后的三条身份重建路线,讲清确定性 ID、Privacy Sandbox 与数据洁净室在覆盖率、隐私和精度上的权衡。

需要明确的是,本文将纯粹聚焦于身份层面的基础设施演进,即「整个生态如何重新建立受众识别机制」。至于谁在消费这些身份信号(例如 DSP 或 DMP),请参考生态全景;关于广告主如何利用第一方数据在竞价前进行私有过滤,可查阅 RTA 精讲;而 App 端的归因链路所遭遇的隐私冲击(如 SKAdNetwork),则在归因专文中有详细探讨。

TL;DR

Table of contents

Open Table of contents

1. 到底崩了什么:稳定的跨域标识

在过去的很长一段时间里,Web 端的第三方 cookie 和 App 端的设备广告标识(如 iOS 的 IDFA、Android 的 GAID)扮演着「全局身份证」的角色。这就意味着,当用户从 A 站点跳转到 B 站点时,整个供应链上的广告技术平台依然能准确识别出这是同一个独立个体。整个程序化广告行业正是建立在这种跨站、跨应用的追踪能力之上,并以此支撑起了三大核心业务逻辑:跨域人群匹配(用于激活 DMP 中的高潜受众包)、频次控制(限制同一用户在全网看到同一条广告的上限),以及精准的广告效果归因。

然而,随着全球隐私合规政策的收紧,这张赖以生存的全局网络正在被底层操作系统与浏览器强制切断:

环境现状
Safari / Firefox第三方 cookie 早已默认屏蔽(ITP / ETP 机制)
Chrome逐步从「默认可用」转向受限与用户可选,跨站追踪门槛急剧升高
iOS苹果 ATT 政策导致 IDFA 获取受阻,绝大多数用户选择拒绝授权
AndroidPrivacy Sandbox on Android 正在稳步推进,整体方向与 iOS 趋同

结论非常明确:我们再也不能理所当然地假设,底层的 bid request 中会自带一个跨域稳定且能被直接匹配的用户 ID。既然旧有的通用标识体系已经分崩离析,受众识别的底层架构就必须彻底重写。顺应这一历史进程,行业逐渐演化出了以下三条设计哲学截然不同的技术路线。

后 Cookie 身份层三条路线全景:顶部灰色问题条「第三方 cookie / IDFA 退场:跨域稳定标识没了」。下方三列并排——左列蓝色「① 确定性 ID(基于登录)」:锚点 email/手机号 → 规范化 → 哈希+加盐 → 可传播 token(UID2 / RampID),标注『覆盖=登录态占比,精度高』;中列紫色「② Privacy Sandbox(设备端)」:浏览器内保存兴趣/人群,Topics 只吐主题、Protected Audience 在浏览器里跑竞价,原始数据不出设备,标注『隐私强,买方可控性降』;右列绿色「③ 第一方数据 + 洁净室」:广告主与媒体各自第一方数据在受控 clean room 里匹配、只出聚合结果,标注『合规精准,但只能聚合、非实时逐人』。底部琥珀色「不可能三角:覆盖率 ↔ 隐私 ↔ 精度,三者难兼得,故同时押注多条」;右下角小字:围墙花园本就是登录态+自有身份,受冲击最小 三条路线并非互斥的单项选择题,而是同时押注的技术组合;它们在覆盖率、隐私与匹配精度构成的「不可能三角」中各自盘踞一方。

2. 路线①:确定性 ID(基于登录)

既然浏览器和操作系统不再提供无门槛的跨域标识,行业的解决思路便自然转向了用户主动留存、且天生具备跨终端属性的凭证——即登录时使用的 email 邮箱或手机号。举个例子,当同一个用户在《纽约时报》和 Spotify 都使用相同的 email 登录时,这个强绑定的信息本身就能实现跨媒体(Publisher)的身份贯通。

2.1 UID2:将 email 转化为可传播的加密 token

UID2(Unified ID 2.0) 是目前开放网络中最具共识的确定性方案之一。该项目最初由 The Trade Desk 牵头发起,如今已彻底开源并交由中立方独立运营。其核心技术逻辑在于:既要利用 email 作为跨域锚点,又要坚决防范明文隐私数据在庞杂的广告生态中裸奔。具体的数据流转机制如下:

  1. 用户在媒体端完成授权登录,提供明文的 email 或手机号;
  2. 媒体端将该信息进行标准化处理,并使用 SHA-256 算法生成不可逆的 hashed identifier;
  3. 随后,统一的运营节点会对哈希值进行加盐(salt)混淆,产出原始的 raw UID2;
  4. 最终,系统将其封装为定期轮换且高度加密的 UID2 token,使其能够安全注入到实时竞价(RTB)的数据流中进行传递。

正因如此,UID2 token 能够在 DSP 与 SSP 之间顺畅流通,进而完成精准的人群竞价匹配。需要强调的是,任何下游的接收方都绝对无法通过 token 逆推出用户的真实 email;同时,该机制也赋予了用户通过独立门户进行一键 opt-out(全局退订)的权力。但这种模式的天花板同样显而易见:它的覆盖率被死死限制在登录态流量之内。媒体手中掌握了多少愿出让登录态的用户,UID2 就能触达多少规模。

2.2 RampID:构建人本身份图谱

与 UID2 围绕单一锚点发力的思路不同,LiveRamp RampID 则选择了更为宏大的图谱构建路线。它通过在后台持续编织一张庞大的人本(people-based)身份网络,试图将同一个受众散落在各处的线上与线下标识(包括 email、历史设备 ID、品牌方的离线 CRM 留存等)进行多维归并,最终映射为一个稳定的全局假名 RampID。由于这种方案极为擅长「将碎片化的触点拼凑成完整的受众画像」,它也成为了广告主(Advertiser)将离线的第一方高价值数据无缝导入数字程序化投放链路的首选通道。

此外,当前的确定性 ID 版图中还活跃着 ID5 等独立第三方方案,以及各家超大媒体或媒体联盟主推的自有 ID。可以说,群雄割据、多头并存已成为这条路线的常态。

然而,无论算法多么精妙,这条路径都难以掩盖一个结构性的痛点:它是「登录经济」的直接副产物。在电商交易、流媒体订阅等强制要求登录的垂直场景中,确定性 ID 的确如鱼得水;但在那些占据庞大长尾流量、用户往往随看随走的开放资讯网络中,其覆盖率依然显得杯水车薪。

3. 路线②:Privacy Sandbox(将计算搬进设备)

对比前一种努力重建跨域关联的方案,Google Privacy Sandbox 的设计哲学则走向了另一个极端:彻底阻断跨域追踪。它不再执着于向外传递用户标识,而是通过重构底层的交易流程,将原本依赖中心化服务器完成的受众匹配与竞价决策,直接下放进浏览器或移动设备的安全沙盒中执行,从而确保原始行为数据永远不出端。目前,与程序化广告变现关系最为紧密的两个核心 API 分别是 Topics 和 Protected Audience。

3.1 Topics API:浏览器仅输出粗粒度「兴趣主题」

在 Topics API 机制的干预下,Chrome 浏览器会默默在本地记录用户近期的冲浪轨迹,并将其归类为几个固定的兴趣主题(例如「健身」、「旅游」或「汽车」等)。这些主题的映射表是公开且数量有限的,并且每周仅更新一次。更关键的是,当媒体页面发起 bid request 时,浏览器只会挑选并吐出少数几个宽泛的主题标签,而绝不会暴露该用户具体浏览过哪些敏感或特定的站点。

从业务实质来看,它是在替补第三方 cookie 曾经承担的「兴趣画像定向」功能;但为了拔高隐私安全的水位,它主动将受众颗粒度从精准的个体追踪,降级为了模糊的群体标签。毫无疑问,这种隐私姿态的跃升,是以牺牲需求方定向的精准度为沉重代价的。

3.2 Protected Audience(原 FLEDGE):将竞价引擎塞进沙盒

如果说 Topics 只是阉割了定向维度,那么 Protected Audience 则是直接颠覆了传统的交易流转。在过去,要实现再营销(例如精准召回曾经将商品加入购物车却最终流失的用户),必须高度依赖第三方 cookie 的跨站召回能力。而现在,这一流程被重写为:

  1. 当用户访问广告主(Advertiser)站点并发生高潜行为时,浏览器会在本地设备上直接将其写入某个特定的兴趣组(interest group);
  2. 随后,当该用户游荡到某个媒体页面并触发了广告曝光(Impression)机会时,竞价不再抛给远端服务器,而是直接在浏览器内部拉起一场本地竞价(on-device auction)。DSP 会预先将出价逻辑与脚本注入到这个本地沙盒中自动执行;
  3. 最终,买方完全无法获知「当前请求来自哪个具体的站点,以及用户是谁」,他们只能收到一个冷冰冰的聚合通知:「你之前圈选的某个兴趣组赢得了这次曝光」。

这一机制对现有广告系统工程架构的冲击是极其深远的,因为实时竞价(RTB)的算力中心被迫从云端服务器下沉到了客户端。DSP 的定向策略与出价算法不仅要能够完美适配受限的浏览器沙盒环境,更致命的是,这导致需求方的可观测性、归因颗粒度以及实时干预能力都遭遇了史无前例的降级。可以说,它在筑起最坚固隐私护城河的同时,也极其深刻地解构并重置了现有的程序化交易范式。

4. 路线③:第一方数据 + 数据洁净室

在这场身份重塑的浪潮中,第三条路线显得最为保守,但落地却最为扎实。它彻底放弃了「在不可控的开放网络中实时识别每一个独立受众」的执念,转而选择在一个多方均认可并严格信任的黑盒环境中,利用各自合法收集的第一方高优数据进行离线的匹配与效果测量。

数据洁净室(data clean room)——例如 Google Ads Data Hub、AWS Clean Rooms 以及 Snowflake 等产品——正是支撑这一路线的核心基础设施。在具体的流转过程中,广告主与媒体(或大型平台)的第一方数据底座,会被推入一个隔离的计算房间进行复杂的 join 操作。这里的核心原则是「数据可用不可见」:任何一方都绝对无法从中提取或反向推导出对方的原始明细,系统最终只会输出高度聚合的统计报表(例如重合受众规模、投放后的转化提升比例,或是剔除重叠后的真实触达人数)。

这一方案的代价是彻底剥离了在实时流量中逐人、逐次竞价的能力,从而换取了无可指摘的隐私合规与极高的模型精确度。正因如此,数据洁净室在实际的广告业务流中,往往被前置用于宏观的受众洞察与链路后端的效能评估。在进阶的实战玩法中,洁净室还会与路线①或路线②形成联动:通过在洁净室中深度挖掘出的高潜受众特征,可以无缝转化为路线①中的确定性人群定向包,或是直接指导路线②中沙盒出价逻辑的权重微调。

5. 对竞价链路意味着什么

纵观上述三条路线,它们分别死死咬住了覆盖率、隐私保护与匹配精度这个「不可能三角」的不同顶点;残酷的现实是,至今没有任何一种单一方案能够突破这道枷锁并实现三者兼得。这正是为什么今天成熟的程序化交易技术栈,必须摒弃非此即彼的单选思维,转而同时拥抱并整合多条异构路线:

路线覆盖率隐私精度核心特征
① 确定性 ID(UID2 / RampID)极度依赖登录态占比中等极高精准度媲美 cookie 时代,但流量天花板受限
② Privacy Sandbox(设备端)极广(覆盖整个 Chrome 盘口)极强粗粒度隐私保护最为彻底,但仅提供宽泛群体标签
③ 第一方数据 + 洁净室仅限双方有效数据的交集极强极高(仅限聚合)完全合规且测算精准,但彻底丧失实时竞价能力

如果我们将视角重新拉回 OpenRTB 协议 的实战语境中,最直观的冲击莫过于:在 bid request 流中,那个曾经作为定海神针般稳定存在的 user.id 或是 buyeruid,正在迅速消亡,取而代之的,是一束极度复杂且不稳定的异构身份信号。

过去(cookie 时代)现在(后 cookie 时代)
依赖单一的 user.buyeruid 提供稳定标识加密 token、群体主题标签、设备端竞价钩子与离线洁净室模型全面混杂并存
需求方可基于全网请求逐人匹配受众包登录态走确定性 ID;无登录走 Topics 或内容上下文;再营销彻底搬入浏览器本地
频次控制与广告归因高度依赖单一 ID各底层路线拥有完全独立的频控与测量口径,亟需构建复杂的上层多口径对齐机制

落实到具体的系统工程设计上,这就要求现代 DSP 必须具备极强韧性的「多套身份信号并存处理与优雅降级」能力。当我们俯瞰一次真实的 bid request 在进入竞价引擎时的分发流转顺序,就能透彻理解这种被逼出来的工程智慧:

当前竞价请求中是否携带 UID2 或 RampID token?
   ├─ 带了  → 直接使用确定性 ID 精准匹配广告主的私有登录受众人群(路线①,精度拉满)
   └─ 没带  → 当前流量环境是否支持 Topics 兴趣标签吐出?
              ├─ 支持  → 基于宽泛主题标签,并辅助页面上下文语义进行组合定向(路线②)
              └─ 不支持 → 彻底退回纯上下文定向(完全舍弃个体维度的追踪,仅根据当前页面内容本身决定出价)

(与此同时,路线③的数据洁净室早已在离线批处理阶段,为您测算好了当前战役该圈选哪批人、应用哪套出价逻辑最为有效)

可以看出,由于生态中没有任何一条孤立的路线能够全量吃透所有流量,广告系统就必须为无数个「无法识别当前用户」的暗雷场景,设计出严丝合缝的兜底与降级策略。那套在 cookie 时代被奉为圭臬的「总能精准识别并全网尾随」的思维定势,已经被彻底碾碎。

需要尤为警惕的是,这场由隐私政策掀起的风暴并非对所有玩家一视同仁。对于深处围墙花园(如 Google、Meta、Amazon、TikTok)之中的超级巨头而言,它们内部本就拥有极高的账号强制登录率与坚不可摧的自有身份闭环,因此外部第三方标识的退场对它们的冲击几乎可以忽略不计。相反,开放网络越是在「受众识别」的泥沼中焦头烂额、基建重组,市场上寻求效果确定性的广告主预算,就越会本能地向这些自带身份体系的巨头垄断阵营集中——这无疑是隐私新规在全球变现生态中刻下的一道最为深刻的结构性副作用。

6. 常见误解 ↔ 正解

常见误解正解
行业终将研发出一个完美的「替代第三方 cookie」的银弹级标识不存在单一完美的替代品;未来的必然趋势是三条路径并存且互为补充,各自在不同流量场景下执行优雅降级
所谓 UID2,本质上就是将 email 明文直接在全网请求中传输email 必须先经过规范化哈希,再结合系统加盐生成 token,不仅接收方绝对无法反推明文,且强制支持全局 opt-out
Privacy Sandbox 说到底只是换汤不换药的另一种定向追踪方式它将核心的匹配策略与竞价引擎整体搬进了设备沙盒内部,保证原始数据绝不出端,是交易流转底层范式的彻底重构
Topics 能够像昔日的 cookie 一样,为广告主提供极其精准的用户行为画像它在设计之初就主动阉割了精度,仅输出极少数极其宽泛的主题标签且每周才刷新一次,其核心意图就是阻断个体精准追踪
数据洁净室(Data Clean Room)足以支撑实时的逐人定向竞价它秉持「数据可用不可见」的原则,仅能输出高度聚合的统计与洞察结果,主要服务于前置规划与后置测量,绝不参与实时链路决策
cookie 标识的退场对整个数字营销行业的所有玩家产生均等冲击围墙花园依靠强大的登录态壁垒与自有体系几乎做到无损过渡,而依赖开放网络的第三方 ad tech 则承受了最为猛烈的基建冲击
既然有了高精度的确定性 ID,就可以彻底抛弃传统的上下文定向登录态流量的盘子依然有限,上下文语义定向反而是接住庞大无登录长尾流量、完成有效兜底的最关键武器

行业黑话总结:第三方 cookie / IDFA:即将走向落幕的跨域全局稳定追踪标识;确定性 ID:以强制登录标识为核心锚点的身份贯通方案;UID2:依托 email 哈希加密与动态加盐生成的全网流转 token;RampID:LiveRamp 主推的基于人本身份图谱的全局假名 ID;Privacy Sandbox:Google 主导的将身份匹配与实时竞价锁在设备端的隐私 API 集合;Topics API:由浏览器根据冲浪轨迹生成的宽泛兴趣主题组;Protected Audience:直接在客户端浏览器沙盒内拉起实时竞价(on-device auction)的交易新机制;数据洁净室:确保双方底层数据可用不可见,仅受控输出聚合匹配结果的隔离密室;不可能三角:在后 Cookie 时代,流量覆盖率、隐私保护水位与匹配精度三者永远无法兼得的技术困境;围墙花园:自带极高强制登录态壁垒与坚固自有身份闭环的超级平台生态。

身份底层的崩塌与重建,仅仅只是这场漫长隐私变革的第一战。当我们在底层技术上终于又能够艰难地「识别出」受众群体后,紧接着横亘在面前的合规拷问便是:我们是否真的拥有处理这些受众数据的合法授权证明?这正是整个行业必须打通的第二关,也是下一篇将要深度解剖的核心议题——IAB TCF 与 GPP:隐私时代的同意框架与信号流转。


延伸阅读

先看同系列(隐私与合规):

跨系列相关:

资料:


–views
Share this post on:

Previous Post
广告 SDK 接入实战:内部架构与 Mediation 决策机制
Next Post
App 广告 SDK 深挖:变现、聚合与 In-App Bidding