生态全景里反复出现一句话:第三方 cookie 退场、IDFA 覆盖坍塌,buyeruid 的匹配率随之崩塌。RTA 与策展的兴起,背后指向的都是这同一个背景。但此前几篇都只是顺带提及它,未曾正面拆解:当浏览器与操作系统不再免费提供一个稳定的用户标识,程序化究竟还靠什么认人?
本文就来正面回答。答案不是「某一个替代品」,而是三条并行的技术路线——它们的哲学、覆盖率与隐私姿态各不相同,今天的程序化栈往往同时押注其中数条。读完你会明白:所谓「身份层」,本质上是一组在覆盖率、隐私、精度这个不可能三角里各自取舍的方案。
范围划界:本文讲身份 / 认人这一层的技术路线。谁在用这些信号(DSP/DMP)见生态全景;用第一方数据在竞价前私有过滤的具体模式见 RTA;App 端归因的隐私冲击(SKAdNetwork)见归因专文。这里聚焦「用什么标识认人」。
TL;DR
- 问题的根:第三方 cookie 在 Safari/Firefox 早已默认屏蔽、Chrome 也转向用户可选而非默认可用;iOS 的 IDFA 被 ATT 关到覆盖极低。跨站、跨应用的稳定标识没了,靠它做的人群匹配、频控、归因全部动摇。
- 没有银弹,只有三条路:① 确定性 ID(基于登录);② Privacy Sandbox(设备端 / 浏览器内);③ 第一方数据 + 洁净室。它们不是互斥的替代,而是同时押注的组合。
- 路线①:确定性 ID——以用户主动给出的登录标识(email / 手机号) 为锚。UID2 把 email/phone 规范化后 哈希 + 加盐,生成可在生态里传播的加密 token;LiveRamp RampID 用人本身份图谱把线上线下标识归并成一个假名 ID。覆盖率取决于「有多少流量是登录态」。
- 路线②:Privacy Sandbox——Google 在浏览器内做,原始数据不出设备。Topics API:浏览器根据浏览历史每周算出几个「兴趣主题」,只透露主题、不透露具体站点。Protected Audience(原 FLEDGE):把再营销人群存在设备上,竞价直接在浏览器里跑(on-device auction),买方拿不到「这个人是谁」。
- 路线③:第一方数据 + 数据洁净室(clean room)——广告主和媒体各自的第一方数据,在一个谁也拿不走对方原始数据的受控环境里(Google ADH、AWS/Snowflake clean room)做匹配与测量,只输出聚合结果。
- 不可能三角:覆盖率 ↔ 隐私 ↔ 精度,三者难以兼得。确定性 ID 精度高但只覆盖登录态;Privacy Sandbox 隐私强但精度 / 可控性降级;洁净室合规且精准但只能出聚合、不能实时逐人竞价。
- 对竞价链路的改写:bid request 里那个稳定的
user.id/buyeruid正在被一束异构信号取代——加密 token、主题标签、设备端竞价钩子、洁净室里的聚合模型。工程上意味着多套身份并存 + 优雅降级,而不是换一个字段。 - 围墙花园反而更稳:Google/Meta/Amazon/TikTok 内部本就是登录态 + 自有身份,cookie 退场对它们冲击最小——这也是流量和预算持续向围墙花园集中的结构性原因。
Table of contents
Open Table of contents
1. 到底崩了什么:稳定的跨域标识
先精确定义问题。程序化广告长期依赖两类跨域 / 跨应用的稳定标识:
- Web:第三方 cookie——一个能在不同网站间被同一个广告技术方读到的 ID,用来「在 A 站看过这个人、到 B 站还认得他」。
- App:设备广告标识(iOS 的 IDFA、Android 的 GAID)——App 之间可共享的设备级 ID。
它们撑起了三件事:跨站人群匹配(DMP 人群包激活)、频次控制、归因。而现在:
| 环境 | 现状 |
|---|---|
| Safari / Firefox | 第三方 cookie 早已默认屏蔽(ITP / ETP) |
| Chrome | 从「默认弃用」转向用户可选——不能再假设它默认可用 |
| iOS | ATT 把 IDFA 关到极低覆盖,绝大多数用户不授权 |
| Android | Privacy Sandbox on Android 推进中,方向类似 |
结论:你不能再假设 bid request 里有一个跨域稳定、可匹配的用户 ID。 认人这件事必须重建——于是有了下面三条路。
三条路线不是「三选一的替代品」,而是同时押注的组合。它们落在「覆盖率 / 隐私 / 精度」不可能三角的不同角上:确定性 ID 精度高但只覆盖登录态、Privacy Sandbox 隐私最强但可控性降、洁净室合规精准但只出聚合。没有银弹,是这一层的第一性事实。
2. 路线①:确定性 ID(基于登录)
思路:既然浏览器不再免费给稳定标识,那就用用户主动给出的、天然跨域的标识——登录用的 email / 手机号——作为新锚点。
2.1 UID2:把 email 变成可传播的加密 token
UID2(Unified ID 2.0) 是目前开放网里最有共识的方案(源自 The Trade Desk,现走开源 / 由中立方运营)。它的关键是既用 email 做锚、又不让 email 明文在生态里流动:
- 用户在某网站登录,给出 email / 手机号;
- 规范化后做 SHA-256 哈希,得到 hashed identifier;
- 经运营方加盐(salt) 处理,生成 raw UID2;
- 再包装成一个加密、会定期轮换的 UID2 token,在竞价里传播。
好处:token 可在 DSP/SSP 间流通做匹配,但拿到 token 的人反推不出原始 email;用户可通过统一门户一键 opt-out。它的天花板很清楚——只覆盖登录态流量,你有多少登录用户,它就覆盖多少。
2.2 RampID:人本身份图谱
LiveRamp RampID 走的是另一条:它维护一张人本(people-based)身份图谱,把同一个人散落在各处的线上线下标识(email、设备、离线 CRM 等)归并成一个稳定的假名 RampID。它更偏「把碎片拼成人」,常用于把广告主的离线第一方数据接进数字投放。此外还有 ID5、各家 publisher 的自有 ID 等,生态里 ID 是多头并存的。
确定性 ID 这条路的共同软肋:它是登录经济的映射。 登录率高的场景(电商、流媒体、新闻订阅)好用;登录率低的长尾开放网,覆盖依旧稀薄。
3. 路线②:Privacy Sandbox(把事情搬进设备)
Google Privacy Sandbox 的哲学和路线①相反:不要任何跨域标识,把原本靠标识做的事,改成在浏览器 / 设备内部完成,原始数据永不出设备。 两个和广告最相关的 API:
3.1 Topics API:浏览器只吐「兴趣主题」
浏览器自己根据近期浏览历史,算出用户的几个兴趣主题(来自一个公开、有限的主题分类表,如「健身」「旅游」),每周更新,并只向站点透露少数几个主题——不透露具体访问过哪些网站。它替代的是第三方 cookie 做的「兴趣画像」,但把粒度从「精确追踪」粗化到「几个宽泛主题」,以此保护隐私。代价就是精度下降。
3.2 Protected Audience(原 FLEDGE):竞价搬进浏览器
再营销(“把加过购物车的人追回来”)过去靠第三方 cookie 跨站识别。Protected Audience 的做法是:
- 用户访问广告主站点时,浏览器把他加入一个兴趣组(interest group),存在设备本地;
- 之后在某个媒体页面要展示广告时,竞价直接在浏览器里跑(on-device auction)——买方事先提供的出价逻辑在本地执行;
- 买方拿不到「这个人是谁、来自哪个站」,只拿到「我的某个兴趣组赢了这次曝光」的结果。
对工程的冲击很大:竞价的一部分从服务端挪到了客户端,买方的定向与出价逻辑要能在浏览器沙箱里运行,可观测性和实时控制都大幅降级。它隐私最强,但也最重构现有链路。
4. 路线③:第一方数据 + 数据洁净室
第三条路最保守也最扎实:别再追求「在开放网里认出每一个人」,而是在双方都信任的受控环境里,用各自的第一方数据做匹配和测量。
数据洁净室(data clean room)(Google Ads Data Hub、AWS Clean Rooms、Snowflake 等)是核心载体:广告主的第一方数据和媒体 / 平台的数据,在一个谁都拿不走对方原始明细的环境里做 join,只输出聚合结果(重合人群规模、转化提升、去重触达等)。
它换来合规与精准,代价是只能聚合、不能实时逐人竞价——它更多服务于受众规划与效果测量,而不是「对这一次曝光该不该出价」。所以它常和路线①/②配合:洁净室里学到的东西,再变成路线①的人群或路线②的出价逻辑。
5. 对竞价链路意味着什么
把三条路放到 OpenRTB bid request 的语境里,变化可以一句话概括:那个稳定的 user.id / buyeruid,正在被一束异构信号取代。
| 过去(cookie 时代) | 现在(后 cookie) |
|---|---|
user.buyeruid 一个稳定 ID | 加密 token(UID2/RampID)、主题标签、设备端竞价钩子、洁净室聚合模型并存 |
| 买方全网逐人匹配人群包 | 登录态走确定性 ID;无登录走 Topics / 上下文;再营销可能被搬进浏览器 |
| 频控 / 归因靠同一个 ID | 每条路各有各的频控与测量口径,需要多口径对齐 |
工程上的落点是**「多套身份并存 + 优雅降级」**:一次请求进来,先看有没有确定性 token → 没有就退回主题 / 上下文信号 → 再不行退回纯上下文定向。没有哪一条能单独覆盖全部流量,系统必须为「认不出这个人」这件事设计好兜底,而不是假设总能认出。
一个结构性推论:围墙花园(Google/Meta/Amazon/TikTok)内部本就是登录态 + 自有身份体系,cookie 退场对它们几乎无损。开放网越是为「怎么认人」焦头烂额,预算就越向这些自带身份的花园里流——这不是巧合,是隐私新规的结构性副作用。
6. 常见误解 ↔ 正解
| 常见误解 | 正解 |
|---|---|
| 会有一个「替代第三方 cookie」的银弹 | 没有;是三条路线并存 + 降级,各覆盖不同流量与场景 |
| UID2 就是把 email 明文传来传去 | email 先哈希 + 加盐成 token,拿到 token 反推不出原始 email,且可 opt-out |
| Privacy Sandbox 只是换个追踪方式 | 它把「认人 / 竞价」搬进设备内部,原始数据不出端,是范式变化不是换皮 |
| Topics 能像 cookie 一样精确画像 | 它只吐少数宽泛主题、每周更新——精度是被有意粗化的 |
| 数据洁净室能拿来实时逐人竞价 | 它只出聚合结果,服务规划与测量,不做逐次曝光的实时决策 |
| cookie 退场对所有玩家一视同仁 | 围墙花园靠登录态 + 自有身份几乎无损,开放网受冲击最大 |
| 有了确定性 ID 就不需要上下文定向了 | 登录态覆盖有限,上下文 / 内容语义定向是无登录长尾的重要兜底 |
7. 一张速查表
| 路线 / 概念 | 一句话 | 权衡 |
|---|---|---|
| 确定性 ID(UID2) | email/phone → 哈希+盐 → 可传播加密 token | 精度高,只覆盖登录态 |
| RampID | 人本身份图谱,归并线上线下标识为假名 ID | 擅长接离线第一方数据 |
| Topics API | 浏览器每周吐几个兴趣主题,不吐具体站点 | 隐私强,精度被有意粗化 |
| Protected Audience | 兴趣组存设备、竞价在浏览器内跑 | 隐私最强,链路重构、可控性降 |
| 数据洁净室 clean room | 双方第一方数据受控匹配,只出聚合 | 合规精准,仅聚合、非实时 |
| 不可能三角 | 覆盖率 ↔ 隐私 ↔ 精度,难兼得 | 故需多路并存 |
| 竞价链路影响 | 稳定 buyeruid → 一束异构信号 + 优雅降级 | OpenRTB |
一句话收尾:「后 cookie 身份层」不是找一个新 ID,而是接受「没有一个能认出所有人的 ID」这个事实,然后用三条路线各取所长、并为『认不出』设计兜底。 谁的第一方数据 / 登录关系越强,谁在这个新秩序里就越稳——这也解释了预算为何持续向围墙花园集中。
延伸阅读
- 程序化广告生态全景:DMP、
buyeruid、第三方 cookie 退场的原始背景。 - RTA 精讲:不共享 ID、只回传决策——隐私时代「以第一方数据为默认」的竞价前模式。
- 程序化策展(Curation):cookieless 把数据激活从买方推向卖方的另一面。
- 归因与结算:MMP / SKAdNetwork:同一场隐私变革在 App 归因侧的样子。
- OpenRTB 协议精讲:
user/device/regs字段——身份信号在协议里的落点。
资料:
- The Trade Desk / 社区. Unified ID 2.0:UID2 的哈希 + 加盐 + token 机制与 opt-out。
- Google. The Privacy Sandbox:Topics、Protected Audience、Attribution Reporting API。
- Apple. App Tracking Transparency:IDFA 收紧的源头。
附录:术语表
- 第三方 cookie / IDFA / GAID:跨站(Web)/ 跨应用(iOS/Android)的稳定标识,正在退场。
- 确定性 ID(deterministic ID):以登录标识(email/phone)为锚的身份,如 UID2、RampID。
- UID2(Unified ID 2.0):email/phone 经哈希 + 加盐生成、可在生态传播的加密 token。
- RampID:LiveRamp 的人本身份图谱假名 ID。
- Privacy Sandbox:Google 在浏览器 / 设备内完成认人与竞价的一套 API。
- Topics API:浏览器基于历史算出并透露少数兴趣主题。
- Protected Audience(FLEDGE):兴趣组存设备、竞价在浏览器内运行(on-device auction)。
- 数据洁净室(data clean room):双方第一方数据受控匹配、只出聚合结果的环境。
- 不可能三角:覆盖率 / 隐私 / 精度难以同时满足。
- 围墙花园(walled garden):内部登录态 + 自有身份的封闭生态,受 cookie 退场冲击最小。