Технологическое сообщество выразило обеспокоенность методами идентификации пользователей на платформе AliExpress. Исследователи обнаружили, что скрипты безопасности маркетплейса используют технологию создания аудиоотпечатков (Audio Fingerprinting), что приводит к техническим сбоям в работе беспроводных периферийных устройств. Данный инцидент вновь поднял вопрос о допустимых границах отслеживания активности в сети без явного согласия посетителей.
Технические детали конфликта с Multipoint Bluetooth Audio
Проблема была выявлена в ходе анализа работы браузеров Chrome и Firefox. Пользователи заметили, что при посещении веб-страниц AliExpress прекращается передача звука через Bluetooth-наушники, поддерживающие технологию Multipoint Bluetooth Audio. Особенность заключается в том, что воспроизведение аудио восстанавливается немедленно после закрытия вкладки с сайтом. Технический анализ показал, что причиной становится чрезмерная активность API браузера, вызываемая внутренними инструментами безопасности площадки.
Специалисты установили, что за сбои отвечают два ключевых компонента системы Alibaba:
- Скрипт collina.js, отвечающий за сбор данных о конфигурации системы.
- Скрипт fireyejs.js, используемый для защиты от автоматизированных запросов.
- Два скрытых графа WebAudio, которые создаются в фоновом режиме для формирования уникального идентификатора устройства.
Механизмы скрытой идентификации и методы защиты
Использование WebAudio-отпечатков является продвинутым методом браузерного фингерпринтинга. В отличие от традиционных файлов cookie, этот метод позволяет идентифицировать пользователя по уникальным особенностям обработки звукового сигнала его аппаратным обеспечением. Скрипты Alibaba сильно обфусцированы (запутаны), что затрудняет их первичный анализ, однако исследователям удалось подтвердить, что фоновая генерация аудиографов монополизирует аудиоканал браузера, блокируя возможность воспроизведения контента из других источников.
Для предотвращения нежелательной активности специалисты рекомендуют использовать инструменты блокировки контента. В частности, расширение uBlock Origin позволяет внести указанные скрипты в «черный список», что восстанавливает корректную работу Bluetooth-соединений без потери основной функциональности сайта для большинства регионов.
Данный инцидент демонстрирует растущую сложность систем антифрод-защиты крупных ритейлеров, которые в погоне за безопасностью могут нарушать пользовательский опыт и конфиденциальность. Ожидается, что разработчики браузеров в ближайших обновлениях могут внедрить дополнительные ограничения на использование WebAudio API для предотвращения подобной скрытой активности сторонних сценариев.