AliExpress выдали Bluetooth-наушники.
Разработчик под ником m-c-tech столкнулся со странной проблемой: стоило открыть AliExpress на компьютере, как его Bluetooth-наушники переставали переключаться на телефон.
Закрываешь вкладку - всё снова работает.
Он решил
разобраться и обнаружил, что главная страница AliExpress запускает два скрытых аудиопроцесса через Web Audio API.
Скрипты генерируют специальный звуковой сигнал, анализируют результат его обработки, а затем обнуляют громкость. Пользователь ничего не слышит, но браузер продолжает держать аудиоканал активным. Поэтому не помогало даже отключение звука во вкладке - для наушников компьютер всё равно выглядел как источник воспроизведения.
Зачем интернет-магазину бесшумно запускать аудио? Это один из элементов цифрового отпечатка устройства. Вместе с ним скрипты AliExpress собирают данные о Canvas, WebGL, параметрах экрана, процессоре, памяти, WebRTC, движениях мыши и других характеристиках браузера. Такая комбинация позволяет отличать одно устройство от другого даже без cookies.
Вероятнее всего, система входит в защитный контур Alibaba и используется для борьбы с ботами, поддельными аккаунтами, мошенническими платежами и злоупотреблением купонами. При этом разработчик честно признаёт:
увидеть, как именно Alibaba использует и сколько хранит полученные данные, со стороны браузера невозможно.
И важное уточнение: AliExpress не записывает разговоры и не получает доступ к микрофону. Более того,
разработчик Firefox, дополнительно изучивший находку, отметил, что один только аудиоотпечаток в современных браузерах почти бесполезен. Но в сочетании с десятками других параметров он становится частью полноценного отпечатка устройства.
Борьба с мошенниками - нормальная задача для любого маркетплейса. Но здесь антифрод незаметно запускается уже на главной странице, собирает широкий набор характеристик устройства и даже вмешивается в работу Bluetooth-наушников.
Пользователю об этом не сообщают, согласия не спрашивают, а обычное отключение звука не помогает.
И вот это уже важный вопрос ко всей современной интернет-индустрии. Под видом безопасности сайты получают всё больше возможностей незаметно идентифицировать человека без cookies.
Формально вас не подслушивают и не взламывают. Но ваш компьютер всё равно превращают в источник данных, причём без понятного контроля с вашей стороны.
AliExpress просто не повезло: скрытый механизм оказался настолько навязчивым, что его случайно выдали Bluetooth-наушники.
Сколько сайтов делают то же самое, не оставляя никаких заметных следов, - вопрос открытый.
Шурыгин.IT - про технологии без иллюзий
Обсуждение 0
Обсуждение не доступно в веб-версии. Чтобы написать комментарий, перейдите в приложение Telegram.
Обсудить в Telegram