研究人员发现跨境电商平台AliExpress利用浏览器无声音频生成设备指纹
随着传统的Cookie追踪方式逐渐变得不再可靠,部分企业正在探索更为隐蔽的数据收集手段。近日,研究人员发现阿里巴巴旗下的跨境电商平台速卖通(AliExpress)在主页代码中运行隐秘的浏览器音频进程。这些脚本与平台的安全系统相连,通过调用用户设备的音频硬件生成信号,并精确测量不同设备反馈该信号时的微小差异。这种技术在完全不依赖Cookie的情况下生成了独特的“设备指纹”,而普通用户对其追踪过程几乎毫无察觉。

这一隐蔽追踪行为的曝光纯属偶然。一名开发者在使用支持多点连接的蓝牙耳机时遭遇了故障:只要浏览器中打开着速卖通的网页,耳机就无法在电脑和手机之间正常切换;而一旦关闭该标签页,问题便迎刃而解。为了查明原因,该开发者深入分析了网站代码,发现速卖通正在使用Web Audio API构建音量被设置为零的音频处理图。尽管这一过程不会发出任何人类可听见的声音,但它在后台持续连接并激活了电脑的音频系统,正是这种“霸占”音频路径的行为干扰了蓝牙耳机的切换功能。
研究指出,这并非普通的网页媒体播放活动。由于该音频处理图的增益被设置为零并直接连接到系统的音频输出,即使用户手动将浏览器标签页静音,也无法阻止这一进程,浏览器依然在后台处理这些无声信号。这种代码是浏览器指纹识别技术的典型应用。在这个案例中,脚本通过测量设备处理同一音频信号时产生的细微差异来识别用户。由于每台电脑的处理器、音频硬件、操作系统、浏览器以及驱动程序各不相同,这些硬件和软件的组合便塑造了独一无二的音频处理特征。
除了音频测量,此次曝光的数据收集范围还十分广泛。相关脚本同时还在收集与Canvas渲染、WebGL、显示设置、硬件配置、WebRTC行为以及用户交互相关的信息。这些维度的信号交织在一起,能够为设备描绘出比单一信号详尽得多的用户画像。尽管大型在线平台通常将指纹识别技术用于防止欺诈、检测自动化机器人以及进行风险评估,但隐私倡导者对此表达了强烈担忧,认为用户不仅对这种追踪毫不知情,也缺乏必要的控制权。
在事件曝光后,主打隐私保护的Brave浏览器率先对该行为进行了约束。Brave官方表示,其浏览器已经屏蔽了速卖通负责音频追踪的脚本,并指出Brave在过去六年多里一直内置防音频指纹识别的保护机制。其原理是通过主动改变特定的浏览器输出,让网站接收到不一致的指纹信号,从而破坏追踪标识的稳定性。对于使用其他浏览器的用户,虽然可以通过uBlock Origin等内容拦截插件来阻止此类脚本,但这有可能会导致速卖通网站上部分依赖同类代码的安全或防欺诈功能失效。这一事件再次凸显了当今网络生态中的核心矛盾:企业亟需更多手段来识别网络中的可疑活动,而用户及浏览器开发商则坚决要求对未经明确同意的底层设备追踪工具设定严格界限。



