상담하기
← 전체 기사로 돌아가기 퍼스트파티 데이터 및 어트리뷰션 2026년 10월 9일 ⏱ 읽는 시간 15 min

Server-Side Google Tag Manager(sGTM): 쿠키 보호와 Safari ITP 대응

Safari ITP가 JavaScript 쿠키의 수명을 최대 24시간까지 줄이는 과정과, 자체 클라우드의 sGTM으로 정당한 Set-Cookie 헤더를 발급하는 엔지니어링 아키텍처를 설명합니다.

RM
Random 퍼포먼스 엔지니어링 유료 트래픽 및 서버 사이드 트래킹 전문가
2026년 10월 9일
기술 진단 · 월 BRL 100K 초과 운영 읽는 시간 15 min

운영 시나리오: 판매 주기가 7일을 넘는 기업은 Safari와 WebKit 기반 브라우저에서 캠페인 어트리뷰션을 잃고, 적격 구매자를 직접 트래픽으로 기록하게 됩니다.

기술적 근본 원인: WebKit의 Intelligent Tracking Prevention(ITP)은 document.cookie로 브라우저에 저장된 쿠키를 7일 후에 폐기합니다(링크에 fbclid, gclid 같은 클릭 파라미터가 있으면 24시간).

엔지니어링 지침: 기업의 루트 도메인 아래(예: dados.empresa.com.br)에 자체 클라우드의 sGTM을 구축하고, HttpOnly 및 Secure 지시어가 포함된 HTTP Set-Cookie 헤더로 쿠키를 저장합니다.

Safari ITP와 WebKit이 긴 판매 주기의 어트리뷰션을 제한하는 방식

WebKit은 iOS, iPadOS, macOS 생태계에서 Safari 브라우저를 구동하는 엔진이며, Intelligent Tracking Prevention(ITP)을 구현합니다. 이 기술은 소비자 프라이버시 보호를 명시적 목적으로 설계되었지만, 디지털 마케팅 측정 엔지니어링에는 깊은 과제를 가져왔습니다.

ITP는 JavaScript 코드 호출(document.cookie)로 브라우저에 저장된 쿠키에 엄격한 제한을 적용합니다.

  • 기본 7일 상한: 클라이언트 측 JavaScript로 생성된 모든 영구 쿠키의 수명은 최대 7일로 잘립니다.
  • 24시간으로 대폭 단축: 사용자가 추적 쿼리 파라미터(fbclid, gclid, ttclid, msclkid 등)가 포함된 링크로 사이트에 접속했고, 유입 도메인이 WebKit에서 크로스 사이트 트래커로 분류되어 있으면, 쿠키 유효 기간은 24시간으로 줄어듭니다.

고부가가치 제품, 대학원 과정, 기업 B2B 서비스, 부동산을 판매하는 사업에서는 구매 결정 과정이 같은 날 끝나는 경우가 드뭅니다. 리드가 첫 클릭 10일 뒤에 구매하러 돌아오면 원래 쿠키는 이미 삭제되어 있습니다. 분석 시스템은 이 거래를 직접 트래픽 채널로 귀속시키고, 광고 캠페인의 실제 효과는 가려집니다.

자체 클라우드의 Server-Side GTM으로 해결하기

이 차단에 대한 데이터 엔지니어링의 해법은 쿠키를 저장하는 주체를 사용자 브라우저에서 애플리케이션 서버로 옮기는 것입니다. 이 인프라는 Server-Side Google Tag Manager(sGTM)로 구현됩니다.

서버 컨테이너를 기업 웹사이트와 같은 루트 도메인의 서브도메인 아래에 구성하면(예: 사이트 empresa.com.br에 대해 coletor.empresa.com.br), 진정한 퍼스트파티 환경(First-Party Context)이 성립됩니다.

HTTP 프로토콜을 통한 발급 메커니즘:

document.cookie를 호출하는 로컬 스크립트를 실행하는 대신, 브라우저 태그가 sGTM 서브도메인으로 네트워크 핑을 보냅니다. 서버는 요청을 처리하고 HTTP 헤더 Set-Cookie로 응답합니다. 브라우저 표준상, 기본 네트워크 응답으로 전달된 쿠키는 ITP에 의한 강제 단축을 받지 않습니다.

퍼스트파티 Set-Cookie 헤더의 기술적 구조

다음은 세션 및 전환 식별자를 보호하기 위해 서버에 설정하는 네트워크 헤더의 예시입니다.

HTTP/2 200 OK
Content-Type: application/json
Set-Cookie: _fbp=fb.1.1726752000.987654321; Domain=.empresa.com.br; Path=/; Max-Age=31536000; Secure; HttpOnly; SameSite=Lax
Set-Cookie: _ga=GA1.1.849201928.1726752000; Domain=.empresa.com.br; Path=/; Max-Age=31536000; Secure; SameSite=Lax
Set-Cookie: _rand_uid=usr_c918f0a2; Domain=.empresa.com.br; Path=/; Max-Age=63072000; Secure; HttpOnly; SameSite=Strict

적용된 각 보안 지시어를 살펴봅니다.

  • Domain=.empresa.com.br: 브랜드의 모든 서브도메인(스토어, 체크아웃, 블로그)에서 식별자를 사용할 수 있도록 합니다.
  • Max-Age=31536000: 1년의 영구 유효 기간을 설정하여, 영업 육성 주기 전체를 추적할 수 있게 합니다.
  • Secure: TLS/HTTPS 암호화 구간에서만 전송하도록 요구합니다.
  • HttpOnly: 악의적인 서드파티 스크립트가 JavaScript로 쿠키 값에 접근하지 못하게 하여, 정보 보안 지침 준수 수준을 높입니다.
  • SameSite=Lax: 정상적인 탐색에서는 식별자 전송을 유지하면서, 사용자를 CSRF(Cross-Site Request Forgery) 공격으로부터 보호합니다.

DNS 위임: CNAME과 전용 A/AAAA 레코드

WebKit은 ITP가 CNAME 레코드를 검사하도록 업데이트했습니다(CNAME Cloaking으로 알려진 기법). 서브도메인 dados.empresa.com.br이 관련 없는 외부 서비스로 CNAME을 통해 연결되어 있으면, Safari는 예방적 제한을 적용할 수 있습니다.

대규모 운영을 위한 엔지니어링 권고는 전용 IP 주소를 가진 로드 밸런서(A 및 AAAA 레코드)를 구성하여 Google Cloud Platform 또는 AWS의 인스턴스를 직접 가리키게 하고, 네트워크 블록의 소유권을 조직의 인프라 안에 두는 것입니다.

기존 클라이언트사이드 트래킹
  • document.cookie로 생성된 쿠키
  • Safari에서 최대 24시간에서 7일까지만 보존
  • DNS 광고 차단기와 확장 프로그램에 자주 차단됨
  • 긴 주기에서 어트리뷰션이 왜곡됨
전용 서버사이드 인프라(sGTM)
  • HTTP Set-Cookie 헤더로 발급된 쿠키
  • 최대 1년에서 2년까지 지속적으로 보존
  • 일반 차단기에는 보이지 않는 네트워크 트래픽
  • 광고 경매로의 복귀를 온전히 어트리뷰션

sGTM과 ITP 방어에 관한 자주 묻는 질문

sGTM이 브라우저의 기존 GTM을 대체합니까?

sGTM은 웹 컨테이너와 연동되어 작동합니다. 브라우저 컨테이너가 사용자 이벤트를 수집하여 서버로 단일 데이터 스트림을 보냅니다. 서버는 이 정보를 Meta, Google Analytics, Google Ads, CRM으로 배포합니다.

Google Cloud Platform에서 sGTM을 호스팅하는 비용은 얼마입니까?

중간에서 높은 트래픽의 운영에서는 Cloud Run에 인스턴스 3개로 구성한 고가용성 설정의 운영 비용이 보통 월 40달러에서 120달러 수준이며, 월 10만 브라질 헤알(BRL) 이상 예산에서 미디어 효율을 지켜 주는 효과로 충분히 상쇄됩니다.

이 아키텍처는 LGPD를 준수합니까?

sGTM은 규제 준수 수준을 높여 줍니다. 모든 데이터가 서드파티 플랫폼으로 가기 전에 먼저 자사 서버를 거치므로, 기업은 외부 발송 전에 민감 데이터를 정제하고, IP 익명화를 적용하며, 사용자의 동의를 존중할 수 있습니다.

운영 데이터를 Safari ITP로부터 보호하고 싶으십니까?

Random Marketing 기술 팀은 광고 플랫폼과 연동된 고가용성 sGTM 컨테이너를 구축합니다.

우리 회사를 위해 Random Marketing과 계약하고 싶습니다 ↗
기술적 엄밀성 및 1차 자료

공식 문서 및 엔지니어링 참고 자료

이 문서의 근거로 참고한 아키텍처 지침, API 사양, 공식 기술 문서입니다:

색인 키워드: #sgtm 서버사이드 #google tag manager 서버 #safari itp #퍼스트파티 쿠키 #httponly 쿠키 #퍼스트파티 데이터 인프라