近日,有安全研究人员发现,阿里旗下跨境电商平台 AliExpress(全球速卖通)网页中存在一类特殊的浏览器端检测机制。该机制通过调用 WebAudio 浏览器音频接口,对设备运行特征进行分析,并可能将相关结果用于设备指纹识别。
此次发现并非源于传统意义上的“监听”。研究人员表示,页面并没有调用麦克风采集用户声音,而是由网页自身生成测试音频信号,再利用浏览器和设备硬件对该信号进行处理,通过分析处理结果中的细微差异,形成设备特征。
据研究人员描述,事件起因是一场蓝牙耳机异常。
在电脑和手机同时连接支持多设备切换的蓝牙耳机时,打开 AliExpress 页面后,电脑端突然持续占用音频通道,导致手机播放的音乐被中断。
值得注意的是,当时网页并没有播放视频、音乐等明显音频内容,关闭浏览器标签页后,耳机连接状态才恢复正常。
进一步排查发现,AliExpress 页面后台启动了 WebAudio 相关处理程序。由于浏览器仍维持音频上下文运行状态,操作系统可能会判断该网页正在使用音频设备,从而影响蓝牙设备切换、系统休眠等功能。
WebAudio 指的是浏览器提供的一套音频处理接口,主要用于网页游戏、在线音乐、视频处理等场景。
在此次分析中,网页会生成固定的音频测试信号,并让浏览器完成一系列计算处理。
由于不同设备存在差异:
最终输出结果可能出现微小变化。
这些变化经过计算后,可以作为设备识别参数之一。
类似技术被称为“音频指纹”(Audio Fingerprinting),属于浏览器指纹技术的一部分。
安全研究人员指出,音频特征通常不会单独用于识别设备,而是会与其他浏览器环境信息结合。
可能参与分析的数据包括:
单个参数通常无法准确区分用户,但多个特征组合后,可以形成具有较高区分度的设备画像。
这类技术常被用于:
目前公开分析显示,该技术并不等同于通过麦克风监听用户,也无法直接获取用户语音内容。
不过,设备指纹技术长期以来存在隐私争议。
原因在于,传统 Cookie 可以被删除,而设备指纹依赖硬件、软件和浏览器环境特征,即使用户清理浏览记录,也可能仍然被识别为同一设备。
因此,外界关注的问题主要集中在:
目前,仅通过网页代码和脚本行为,无法确认相关数据最终如何存储、分析以及具体用途。
普通用户可以通过以下方式减少浏览器指纹暴露:
部分拦截规则可以阻止相关脚本运行,但由于安全检测功能可能与登录、支付、验证码流程相关,屏蔽后可能导致部分功能异常。
随着互联网业务的发展,网页已经从简单的信息展示页面,逐渐演变为能够运行复杂程序的平台。
从 Canvas、WebGL 到 WebAudio,越来越多浏览器能力正在成为设备识别的重要数据来源。
对于平台而言,这类技术可以提升安全能力;对于用户而言,如何在安全、防欺诈和隐私保护之间取得平衡,将成为未来互联网生态持续讨论的问题。
