AliExpress利用WebAudio指纹技术静默追踪用户,破坏蓝牙多设备连接

AliExpress利用WebAudio指纹技术静默追踪用户,破坏蓝牙多设备连接

AliExpress静默WebAudio指纹追踪:蓝牙多设备连接意外受损

一名安全研究人员在最新博客中披露了一项令人震惊的发现:全球知名电商平台AliExpress在用户访问其网页时,会在后台静默运行WebAudio指纹脚本。这种技术利用浏览器WebAudio API生成音频信号的微小硬件差异来创建唯一的设备指纹,从而在不使用Cookie的情况下追踪用户身份。更令人意外的是,该脚本还意外导致用户的多点蓝牙耳机连接中断——当用户打开AliExpress页面时,手机上的音频播放会突然停止,蓝牙耳机从手机到电脑的连接会被打断。

WebAudio指纹技术的工作原理

WebAudio指纹是一种新兴的浏览器追踪技术,其核心原理是利用不同设备在音频信号处理中的微小硬件差异来生成唯一标识符。当浏览器执行JavaScript代码生成特定频率的音频信号时,由于声卡、DAC芯片、驱动程序和操作系统之间的差异,最终输出的音频信号会呈现出独特的指纹特征。更为隐蔽的是,WebAudio指纹可以在用户完全不知情的情况下完成——无需点击、无需权限、不产生任何可见或可听的反馈。AliExpress正是利用这种技术,在用户访问其任一页面时静默执行采集。

意外的蓝牙干扰:技术细节分析

研究人员发现,AliExpress的WebAudio脚本在初始化音频上下文时,触发了浏览器音频子系统的状态变更,进而干扰了蓝牙多点连接的音频路由。当用户打开AliExpress页面时,浏览器会创建一个新的AudioContext对象,这个操作会强行激活系统的音频设备。在蓝牙多点连接模式下,这个操作会导致系统重新评估音频路由策略,将蓝牙音频通道从手机切换到电脑,从而中断手机上的音乐播放。即使将标签页静音或关闭系统声音,也无法阻止这个问题,因为问题出在音频设备的路由层面。

隐私合规性与法律风险

WebAudio指纹技术本身处于隐私合规的灰色地带。在欧盟GDPR下,设备指纹被明确视为个人数据,使用设备指纹进行追踪需要获得用户的明确同意。然而,AliExpress的WebAudio指纹脚本在用户访问页面时立即执行,并未等待用户同意。在中国《个人信息保护法》下,类似的行为同样受到严格限制。此外,该脚本在后台静默运行,用户无法通过常规浏览器设置来阻止,这使得其合规性面临严峻挑战。

浏览器厂商的应对与Web API滥用问题

WebAudio指纹技术之所以能够成为有效的追踪手段,根源在于浏览器Web API的设计存在隐私漏洞。Firefox和Safari已经在不同程度上对WebAudio指纹进行了限制。然而,Chrome作为市场份额最大的浏览器,在WebAudio指纹防护方面一直较为保守。隐私倡导者呼吁浏览器厂商采取更积极的措施,包括对AudioContext的创建添加权限提示、在无痕模式下完全禁用WebAudio指纹等。AliExpress这一案例再次凸显了Web API滥用的普遍性和严重性。

用户的应对策略与防护建议

对于普通用户,面对WebAudio指纹追踪并非完全无计可施。使用Firefox并开启增强追踪保护模式可降低指纹精度。安装uBlock Origin或Privacy Badger可阻止已知指纹脚本。使用Brave浏览器自带的指纹保护功能,会对WebAudio API输出进行噪声扰动。最直接的方法是在访问AliExpress后关闭标签页,避免持续暴露于指纹脚本之下。