AliExpress заподозрили в аудиофингерпринтинге устройств

Код сайта мог собирать цифровые отпечатки устройств

2 мин.
AliExpress заподозрили в аудиофингерпринтинге устройств

На главной странице AliExpress обнаружили скрипты, которые запускали в браузере незаметную обработку аудио. По данным TechSpot, механизм мог применяться для формирования цифрового отпечатка устройства без использования файлов cookie.

На необычное поведение обратил внимание разработчик, столкнувшийся с проблемой при использовании Bluetooth-наушников с поддержкой одновременного подключения к нескольким устройствам. Пока вкладка AliExpress была открыта, гарнитура некорректно переключалась между компьютером и смартфоном. После закрытия страницы неполадка исчезала.

При изучении кода разработчик обнаружил применение Web Audio API — интерфейса браузера для обработки звука. Скрипты создавали аудиограф с нулевой громкостью: пользователь ничего не слышал, однако браузер продолжал обращаться к аудиосистеме компьютера в фоновом режиме. Предположительно, именно это могло мешать Bluetooth-наушникам менять активное подключение.

Обычное отключение звука у вкладки не решало проблему. Аудиограф был подключён к системному выходу напрямую и продолжал работать даже при выключенном звуке в браузере.

Что такое аудиофингерпринтинг

Такая обработка аудио может использоваться для фингерпринтинга — идентификации браузера и устройства по сочетанию технических характеристик. Скрипт передаёт одинаковый аудиосигнал и фиксирует незначительные различия в его обработке. На результат влияют процессор, звуковое оборудование, операционная система, браузер и драйверы.

Как отмечает издание, аудиоданные были лишь одной из составляющих предполагаемого профиля. Скрипты также могли собирать сведения об отрисовке страницы, работе WebGL и WebRTC, настройках экрана, конфигурации оборудования и действиях пользователя. В совокупности эти сигналы позволяют точнее отличать одно устройство от другого.

Зачем платформам такие данные

Фингерпринтинг применяется крупными онлайн-платформами для противодействия мошенничеству, автоматизированным запросам и подозрительным транзакциям. Он может быть полезен, когда пользователь удалил cookie или сменил учётную запись. В то же время защитники приватности указывают, что подобное отслеживание зачастую остаётся незаметным, а у пользователя мало инструментов для управления им.

Разработчики браузера Brave сообщили, что блокирует скрипты AliExpress, связанные с аудиофингерпринтингом. По словам компании, защита от такого метода включена в браузере по умолчанию более шести лет: сайтам передаются нестабильные параметры, не позволяющие получить постоянный идентификатор. Brave также распространил похожие меры на фингерпринтинг с использованием графического процессора.

Пользователи других браузеров могут попытаться ограничить работу подобных скриптов через блокировщики контента. Однако это способно нарушить функции AliExpress, которые используют те же компоненты для оценки рисков и защиты от мошенничества.

Мнение редакции

Ситуация показывает, насколько размыта граница между антифрод-защитой и скрытым сбором данных. Технически фингерпринтинг способен помочь в борьбе с ботами и мошенниками, но отсутствие понятного уведомления лишает пользователя возможности осознанно решить, готов ли он к такой обработке.

Источник