gik|iewicz

szukaj
AliExpress po cichu fingerprintuje przeglądarki i psuje Bluetooth

AliExpress po cichu fingerprintuje przeglądarki i psuje Bluetooth

AliExpress według doniesień użytkowników uruchamia ukryty fingerprinting WebAudio bezpośrednio na swojej stronie – a skutkiem ubocznym jest rozłączanie połączeń Bluetooth multipoint. Otwarcie sklepu w przeglądarce potrafi przerwać transmisję audio do słuchawek połączonych jednocześnie z dwoma urządzeniami.

TL;DR: Skrypt fingerprintingu WebAudio na stronie AliExpress generuje niesłyszalny sygnał audio przez OfflineAudioContext. W rezultacie system audio systemu przełącza się w tryb odtwarzania, co rozłącza aktywne połączenie multipoint na słuchawkach Bluetooth. Użytkownik nie dostaje żadnej informacji, że strona wykonała operację na silniku audio.

Na czym polega fingerprinting WebAudio na stronie AliExpress?

Fingerprinting WebAudio to technika identyfikacji przeglądarki, która wykorzystuje API AudioContext do wygenerowania unikalnego sygnatułu urządzenia. Strona tworzy ukryty kontekst audio, przetwarza przez niego sygnał testowy, a następnie odczytuje drobne różnice w wyniku obliczeń zmiennoprzecinkowych. Te różnice wynikają ze sprzętowej i programowej implementacji silnika audio, dlatego tworzą stabilny identyfikator. AliExpress podobno wykonuje tę operację bez żadnej zgody użytkownika.

Technika jest znana od lat w branży anty-fraud. Co więcej, nie wymaga uprawnień – w przeciwieństwie do mikrofonu czy kamery, API audio działa po cichu. Specyfikację Web Audio API utrzymuje W3C Web Audio Working Group, a dokumentacja OfflineAudioContext na MDN opisuje ten interfejs jako narzędzie renderowania dźwięku bez odtwarzania.

Dlaczego fingerprinting WebAudio psuje Bluetooth multipoint?

Bluetooth multipoint to funkcja słuchawek, które utrzymują aktywne połączenie z dwoma urządzeniami naraz, na przykład laptopem i telefonem. Problem pojawia się w momencie, gdy przeglądarka tworzy AudioContext – system operacyjny uznaje to za żądanie odtwarzania dźwięku i przełącza profil słuchawek z energooszczędnego na strumieniowy.

To przełączenie profilu potrafi zerwać drugie połączenie. W rezultacie użytkownik trzyma słuchawki na uszach, a dźwięk z telefonu znika bez ostrzeżenia. Zatem sam fingerprint nie jest tu problemem – problemem jest efekt uboczny aktywacji silnika audio.

Jakie są objawy u użytkowników?

Zgłoszenia opisują powtarzalny scenariusz. Przede wszystkim problem występuje przy wejściu na stronę sklepu, nie przy innych czynnościach:

  • rozłączenie drugiego urządzenia z multipoint tuż po załadowaniu strony
  • przełączenie słuchawek w tryb połączenia z jednym hostem
  • brak jakiegokolwiek dźwięku odtwarzanego przez stronę – kontekst audio jest niemy
  • powrót do normalnej pracy dopiero po ręcznym ponownym sparowaniu
  • problem nie występuje przy blokadzie skryptów na stronie
  • identyczne zachowanie w Chrome i innych przeglądarkach opartych na Chromium

Czym jest OfflineAudioContext i dlaczego to istotne?

OfflineAudioContext to wariant API WebAudio służący do renderowania dźwięku bez odtwarzania go na wyjściu. W teorii nie powinien dotykać sprzętowego stacka audio. Jednakże implementacje w przeglądarkach potrafią mimo to sygnalizować systemowi aktywność audio, co uruchamia opisany mechanizm przełączania profilu Bluetooth. Właśnie ten typ kontekstu jest standardowym narzędziem fingerprintingu, ponieważ wynik renderowania różni się minimalnie między urządzeniami. Sprawdzenie, czy dany browser blokuje takie konteksty, warto wykonać w narzędziach deweloperskich.

Jak sprawdzić, czy strona wykonuje fingerprinting audio?

Najprostsza metoda to otwarcie zakładki Audio w narzędziach deweloperskich Chrome – pokazuje ona wszystkie aktywne AudioContexty na stronie. Jeśli strona handlowa utrzymuje kontekst audio bez odtwarzania czegokolwiek, to mocny sygnał ostrzegawczy. Ponadto rozszerzenia blokujące fingerprinting, np. te wbudowane w Firefox z trybem strict, ograniczają dostęp do tego API. Warto sprawdzić także ustawienia prywatności przeglądarki, ponieważ Chrome oferuje ograniczenia dla powiązanych z fingerprintingiem sygnałów.

Niezależnym testem odporności przeglądarki jest narzędzie Cover Your Tracks od EFF, które sprawdza m.in. sygnaturę WebAudio i pokazuje, na ile unikalny jest Twój browser. Więcej o technikach śledzenia w przeglądarkach piszę w kontekście większych trendów – podobne mechanizmy omawiam przy okazji narzędzi takich jak Manus AI, które również operują na poziomie systemu użytkownika.

Jak zablokować fingerprinting WebAudio w przeglądarce?

Najskuteczniejszą obroną jest uniemożliwienie stronie utworzenia AudioContext bez zgody użytkownika. Firefox w trybie strict blokuje lub losuje sygnały audio zwracane przez API, co unieważnia sam fingerprint – szczegóły opisuje dokumentacja ochrony przed fingerprintingiem Firefoksa. Z kolei Chrome oferuje ograniczenia sygnałów powiązanych ze śledzeniem w ustawieniach prywatności, choć nie eliminują one samego kontekstu audio. Dodatkowo rozszerzenia blokujące skrypty potrafią zatrzymać fingerprinting jeszcze przed wykonaniem kodu.

Sprawdź, które rozwiązanie działa na Twoim sprzęcie:

  • tryb strict w Firefoksie (about:preferences#privacy)
  • rozszerzenie blokujące skrypty z możliwością blokady JS per strona
  • w Chrome: ustawienia prywatności i ograniczenie sygnałów śledzących
  • ręczna blokada JavaScript dla domeny sklepu w ustawieniach witryny
  • weryfikacja w zakładce Audio w DevTools po każdej zmianie konfiguracji

Warto jednak pamiętać, że blokada JavaScript potrafi zepsuć funkcjonalność sklepu. Dlatego sensownym kompromisem jest blokowanie skryptów tylko na stronach, na których problem się powtarza.

Czy to problem przeglądarki, systemu czy słuchawek?

Winę dzieli cała warstwa pośrednia. Przeglądarka sygnalizuje systemowi aktywność audio mimo użycia OfflineAudioContext, który teoretycznie nie powinien dotykać sprzętowego wyjścia. System operacyjny z kolei interpretuje ten sygnał jako start odtwarzania i przełącza profil Bluetooth na strumieniowy. Na końcu firmware słuchawek decyduje, jak zareagować na zmianę profilu – część modeli zrywa drugie połączenie multipoint, a część utrzymuje je w tle.

Zatem nie istnieje jeden podmiot, który mógłby naprawić problem pojedynczą poprawką. Co więcej, identyczne zachowanie w przeglądarkach opartych na Chromium wskazuje na wspólną implementację silnika audio, a nie na błąd konkretnego producenta słuchawek. Wobec tego użytkownik musi radzić sobie sam, póki strony handlowe nie zmienią zachowania.

Czy fingerprinting audio jest legalny?

API WebAudio działa bez pytania użytkownika o jakiekolwiek uprawnienia – w przeciwieństwie do mikrofonu czy kamery. Fingerprinting jest więc technicznie legalny w większości jurysdykcji, bo nie odczytuje danych wrażliwych, a jedynie sygnaturę implementacji silnika audio. Jednakże w kontekście RODO taka sygnatura może stanowić dane osobowe, jeśli pozwala zidentyfikować użytkownika w sposób trwały.

AliExpress, jako strona handlowa, ma motywację anty-fraud – fingerprinting pomaga wykrywać boty i oszustwa płatnicze. Mimo to brak jakiejkolwiek informacji o tej aktywności pozostaje co najmniej kwestią etyczną. Użytkownik nie dostaje sygnału, że strona wykonała operację na silniku audio, a skutkiem ubocznym jest zerwane połączenie z telefonem.

Jakie słuchawki są najbardziej narażone?

Problem dotyka przede wszystkim sprzętu z aktywnym multipoint, czyli słuchawek utrzymujących połączenie z dwoma hostami naraz. Na przykład modele klasy biznesowej oraz popularne słuchawki TWS z funkcją podwójnego połączenia reagują rozłączeniem drugiego urządzenia po przełączeniu profilu. Z kolei słuchawki bez multipoint w ogóle nie wykazują objawu, bo nie mają drugiego połączenia do zerwania.

Lista czynników zwiększających ryzyko:

  • aktywny Bluetooth multipoint z dwoma sparowanymi hostami
  • przeglądarka oparta na Chromium (Chrome, Edge, Brave)
  • profil A2DP wymagający przełączenia z trybu idle
  • firmware słuchawek rygorystycznie zarządzający energią
  • regularne zakupy na stronach z agresywnym anty-fraud

Jeśli słuchawki rozłączają się wyłącznie przy wejściu na konkretną stronę sklepu, a przy zablokowanych skryptach problem znika – to niemal pewny objaw opisywanego mechanizmu.

Czym różni się fingerprinting audio od innych technik śledzenia?

Fingerprinting audio nie zostawia plików cookie ani lokalnego magazynu – identyfikator powstaje po stronie serwera na podstawie sygnatury urządzenia. Wyczyszczenie danych przeglądarki nie zmienia więc nic, bo sygnatura zależy od sprzętowej i programowej implementacji silnika audio. To odróżnia ją od klasycznego śledzenia cookie, które użytkownik może usunąć jednym kliknięciem.

Ponadto fingerprint działa między przeglądarkami na tym samym urządzeniu, jeśli implementacja audio jest wspólna. Właśnie dlatego technika jest tak ceniona w branży anty-fraud – odporność na czyszczenie danych. Podobne mechanizmy działające na poziomie systemu użytkownika opisuję szerzej w kontekście narzędzi takich jak Manus AI, a szersze tło zmian w łączności bezprzewodowej omawiam w podsumowaniu MWC 2026.

Często zadawane pytania

Czy fingerprinting WebAudio odtwarza dźwięk słyszalny dla użytkownika?

Nie – kontekst audio na stronie sklepu jest całkowicie niemy, a zgłoszenia użytkowników opisują brak jakiegokolwiek dźwięku odtwarzanego przez stronę. Problemem jest sama aktywacja silnika audio, która przełącza profil Bluetooth i zrywa drugie połączenie multipoint.

Czy zmiana słuchawek rozwiąże problem?

Niekoniecznie, bo objaw występuje w przeglądarkach opartych na Chromium niezależnie od modelu słuchawek. Skuteczniejszą drogą jest blokada skryptów na stronie sklepu – zgłoszenia potwierdzają, że przy zablokowanych skryptach problem znika całkowicie.

Czy Firefox chroni przed tym fingerprintingiem?

Tak, tryb strict w Firefoksie ogranicza dostęp do API audio i losuje zwracane sygnały, co unieważnia sam fingerprint. W rezultacie silnik audio nie sygnalizuje systemowi aktywności odtwarzania i połączenie multipoint pozostaje nienaruszone.

Czy można wykryć fingerprinting bez narzędzi deweloperskich?

Najprostszym wskaźnikiem jest samo zachowanie sprzętu – jeśli słuchawki multipoint tracą drugie połączenie tuż po załadowaniu strony sklepu, to mocny sygnał. Potwierdzeniem jest zakładka Audio w DevTools Chrome, która pokazuje aktywne AudioContexty na stronie.

Podsumowanie

Sprawa AliExpress pokazuje, że pozornie niewinna technika anty-fraud potrafi realnie psuć sprzęt użytkownika. Kluczowe wnioski:

  • fingerprinting WebAudio działa bez uprawnień i bez jakiejkolwiek informacji dla użytkownika
  • efekt uboczny aktywacji silnika audio zrywa połączenie Bluetooth multipoint
  • blokada skryptów na stronie eliminuje problem całkowicie
  • Firefox w trybie strict jest obecnie najskuteczniejszą ochroną po stronie przeglądarki
  • responsywność leży po stronie całego łańcucha: przeglądarki, systemu i firmware słuchawek

Jeśli słuchawki rozłączają się przy zakupach online, sprawdź zakładkę Audio w DevTools i przetestuj blokadę skryptów na stronie sklepu. Daj znać w komentarzach, jaki sprzęt i jaka przeglądarka wykazują ten objaw u Ciebie – im więcej zgłoszeń, tym łatwiej ustalić, które implementacje audio odpowiadają za problem.

Autor: Grzegorz Kikiewicz – programista i analityk technologii webowych, od lat pisze o prywatności, mechanizmach śledzenia i bezpieczeństwie przeglądarek na blogu gikiewicz.eu. Śledzi rozwój standardów W3C i praktyki anty-fraud w e-commerce.