AliExpress a fost surprins rulând în fundal cod care utiliza Web Audio API pentru fingerprinting, o tehnică prin care caracteristicile hardware și software ale unui dispozitiv pot fi combinate pentru identificarea acestuia fără a depinde de cookie-uri. Important de precizat este că platforma nu înregistra sunetul sau microfonul utilizatorului, ci genera și procesa intern un semnal audio fără volum.
Descoperirea a avut loc accidental, după ce un dezvoltator a observat că o pereche de căști Bluetooth multipoint nu mai comuta corect între computer și telefon atunci când AliExpress rămânea deschis într-un tab. Analizarea codului a evidențiat două scripturi obfuscate asociate sistemelor anti-fraudă Alibaba, collina.js și fireyejs.js, care mențineau activă conexiunea cu sistemul audio al sistemului de operare.
Prin analizarea diferențelor foarte mici produse atunci când același semnal este procesat pe configurații diferite, un site poate obține informații specifice despre procesor, hardware-ul audio, sistemul de operare, browser și drivere. Mai mult, simpla dezactivare a sunetului pentru tab nu oprea procesarea, deoarece semnalul continua să fie procesat, chiar dacă utilizatorul nu putea auzi nimic.
Audio fingerprinting reprezenta însă doar o parte din mecanism. Scripturile colectau și date legate de Canvas, WebGL, configurația display-ului și hardware-ului, WebRTC și interacțiunile mouse/touch, ceea ce permite construirea unui profil mai detaliat al dispozitivului.
Astfel de tehnici sunt utilizate inclusiv pentru detectarea fraudelor și boților, însă sunt controversate deoarece funcționează cu foarte puțină transparență pentru utilizator. Brave afirmă că blochează scripturile AliExpress respective și protejează utilizatorii împotriva audio fingerprinting de peste șase ani. Firefox a redus la rândul său drastic eficiența metodei începând cu versiunea 118, anulând analizele Web Audio pentru majoritatea sistemelor.
Via Techspot




Participa si tu la discutie!