AliExpress заподозрили в тайном шпионаже за пользователями через проигрывание звука с нулевой громкостью
Главная страница AliExpress может тайно использовать звуковую подсистему браузера для идентификации посетителей. На это обратил внимание исследователь в своём блоге.
«Пока была открыта вкладка AliExpress, беззвучный аудиопоток удерживал соединение с компьютером и не давал наушникам переключиться на смартфон. Не помогало даже отключение звука во вкладке — а закрытие сайта проблему сразу снимало», — сообщает «Код Дурова».
На главной странице AliExpress подгружаются два скрипта из системы защиты Alibaba AWSC — collina.js и fireyejs.js. Они создают в браузере два WebAudio-графа, которые генерируют пилообразный сигнал, анализируют его обработку системой и через специальный узел с нулевой громкостью выводят на системный аудиовыход. Пользователь ничего не слышит, но включение аудиоконтекста браузером выглядит как воспроизведение звука. Отключить такой звук привычной кнопкой во вкладке нельзя, так как на странице нет обычного медиаэлемента.
Предполагается, что с помощью этого скрипта может идентифицировать пользователей. У каждого устройства есть небольшие различия в том, как процессор, звуковая карта и браузер обрабатывают один и тот же аудиофайл. Скрипты AliExpress измеряют эти микровариации и превращают их в устойчивый цифровой «отпечаток», по которому устройство можно узнавать между визитами без cookies и запроса разрешений. Полученное значение объединяется с другими фингерпринтами и вместе даёт более надёжный идентификатор.
Полностью выключить эту схему средствами браузера в один клик нельзя, но её можно заблокировать. Автор находки предлагает готовый рецепт для расширения uBlock Origin: открыть в его панели «Мои фильтры» и добавить два правила, отсекающие collina.js и fireyejs.js на домене assets.aliexpress-media.com при заходе на aliexpress.com.
Подписывайтесь на наш Telegram-канал, чтобы быть в курсе всех новостей и событий Рунета.