Článek
Pokud jste někdy navštívili stránku AliExpress, vaše zařízení mohlo být sledováno tímto způsobem. Jeden vývojář si všiml minulého července, že jeho Bluetooth sluchátka odmítala přepínat z jednoho zařízení na druhé, zatímco záložka AliExpress zůstávala otevřená. Při zkoumání kódu stránky objevil dva skripty, collina.js a fireyejs.js. Tyto používají WebAudio API prohlížeče k generování zvukového signálu při nulové hlasitosti. Prohlížeč zpracovává tento signál i když je záložka ztlumená; Zvukový kanál je pak aktivní na pozadí. Audio hardware a procesor každého zařízení posílají tento signál zpět trochu odlišně. Tato varianta vytváří stabilní identifikátor, aniž by byla na zařízení uložena jakákoli data. Prohlížeč Brave tuto zvláštnost potvrdil nedávno. Tento typ zvukového podpisu blokuje už více než šest let.
Skripty z AliExpressu sbírají mnohem víc než jen zvuk
Vývojář za tímto objevem po tomto incidentu zkontroloval kód stránky. Oba skripty sbírají mnohem více než jen audio fingerprinting, včetně grafických dat přes Canvas a WebGL, konfiguraci hardwaru zařízení, informací z WebRTC a pohybů myši a prstů na obrazovce.
Skripty také zkoumají dostupnou hardwarovou paměť, rozměry obrazovky a síťové informace, aby zúžily tento jedinečný identifikátor. Tyto dva scénáře jsou záměrně zakryté. Nespecializovaný uživatel internetu je tedy nemůže číst přímo. Firefox také blokuje tento typ otisku prstu díky vlastní technologii proti sledování. Mikrofon není potřeba, protože zvukový signál pochází přímo z prohlížeče. Loni několik uživatelů Redditu podezřívalo AliExpress z „odposlouchávání“ jejich konverzací, aniž by to mohli dokázat. V této fázi vyšetřování nebylo zveřejněno žádné prohlášení od AliExpress ani její mateřské společnosti Alibaba k těmto scénářům.
Google povolil otisk reklam v roce 2025
Od roku 2019 Google tuto praxi na svých reklamních sítích zakázal, protože společnost věří, že je v rozporu s volbou uživatelů internetu. V únoru 2025 změnila přístup a nyní umožňuje inzerentům používat otisky prstů k cílení reklam.
Před pár dny, týden předtím, než se objevili skripty z AliExpressu, Brave posílil vlastní ochrany, přičemž identifikátory WebGL byly pro všechny uživatele prohlížeče totožné. Tato aktualizace byla ve verzi 1.93 prohlížeče. Podle Brave byla většina volání těchto grafických funkcí spíše pro obkreslování než pro zobrazení obsahu. Tato náhodnost se liší podle relace a navštíveného místa. Stabilní identifikátor je proto obtížnější rekonstruovat.





