Nezávislá analýza – nikoli ověřené odhalení ze strany Brave – popsala skripty collina.js a fireyejs.js, které měly vytvářet Web Audio grafy s nulovou hlasitostí a využívat je k otisku zařízení. Při otevřeném AliExpressu se některým uživatelům údajně nedařilo přepnout multipoint Bluetooth sluchátka zpět na telefon.
Research answer

Create a landscape editorial hero image for this Studio Global article: What did Brave disclose about AliExpress’s use of hidden, obfuscated Web Audio processes—specifically the Alibaba anti-fraud scripts collina. Article summary: I could not verify that Brave itself published this disclosure. The technical account appears to originate with an independent investigation, so the claims should be treated as a reported analysis—not an official finding. Topic tags: general, general web, government, academic, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, wate
Nezávislé šetření popsalo dva silně znečitelněné bezpečnostní skripty Alibaba, collina.js a fireyejs.js, které se načítaly na AliExpressu. Podle analýzy vytvářely skryté grafy Web Audio. Výsledný signál měl nulovou úroveň, takže ho uživatel neslyšel, grafy však zůstávaly připojené k AudioContext.destination. To mohlo udržovat aktivní zvukovou relaci prohlížeče a vytvářet data specifická pro konkrétní zařízení.
Je ale důležité nepřehánět závěry. Dostupné podklady nepotvrzují, že původní odhalení zveřejnil Brave. Neprokazují ani přiznání společnosti Alibaba nebo rozhodnutí regulátora, podle něhož by tato praxe byla nezákonná.
Vyšetřování začalo praktickým problémem s Bluetooth: multipoint sluchátka se po otevření karty AliExpressu nechtěla přepnout zpět na telefon. Po sledování rozhraní AudioContext se údajně objevily dva spuštěné, skryté zvukové kontexty. Jejich vznik vedl do bezpečnostního adresáře Alibaba AWSC a ke skriptům collina.js a fireyejs.js.
Popsaný zvukový řetězec používal známý průběh signálu, analytické a zpracovatelské uzly, fázi s nulovým zesílením a připojení k výstupu zvuku. Zjednodušeně vypadal takto:
oscilátor → analýza/zpracování → zesílení 0 → AudioContext.destination
Uzel s nulovým zesílením zabrání slyšitelnému výstupu, nemusí však zastavit samotné zpracování v prohlížeči. Pokud graf zůstane připojený k výstupu, prohlížeč nebo operační systém může stránku dál považovat za zdroj aktivního zvuku. To nabízí možné vysvětlení potíží s přesměrováním Bluetooth audia, dostupné podklady však neukazují, že by se takto choval každý prohlížeč, operační systém nebo model sluchátek.
Výsledky vykreslování zvuku se mohou mezi zařízeními a softwarovými prostředími mírně lišit. Rozdíly může způsobovat prohlížeč, operační systém, zvukové knihovny, ovladače, hardware i způsob numerického zpracování. Skript může výsledek změřit a použít ho jako jednu ze součástí otisku zařízení.
Analýza oba skripty označila za součást mechanismů proti zneužití a podvodům. Podle ní lze měření zvuku kombinovat s dalšími signály, například z canvasu, WebGL, parametrů obrazovky, prohlížeče a hardwaru. Taková kombinace může usnadnit rozpoznání vracejícího se prohlížeče nebo zařízení. Samotný kód na straně klienta ale neprokazuje, jak byly výsledky ukládány, s čím byly spojovány, jak dlouho se uchovávaly ani komu byly předávány.
Rozhodující je proto rozlišovat tři různé věci:
Tiché neznamená totéž co neaktivní. Zvukový graf může dál provádět výpočty a podle konkrétní implementace poskytovat měřitelný výsledek.
Ovládání ztlumení karty nebo webu se obvykle zaměřuje na slyšitelný výstup. Nemusí zastavit JavaScript, pozastavit každý AudioContext, odpojit jeho uzly ani uvolnit zvukovou relaci operačního systému.
Proto nemusí ztlumení karty AliExpressu tento konkrétní problém vyřešit. Nešlo o důkaz skryté písničky, videa nebo nahrávání zvuku. Popsaným mechanismem byl aktivní graf Web Audio připojený k výstupu, i když měl nastavené nulové zesílení.
Prohlížeč by mohl u podobných grafů uplatňovat přísnější omezení, ale šlo by o konkrétní rozhodnutí jeho tvůrců, nikoli o běžný význam funkce „ztlumit kartu“.
Článek 5 odst. 3 směrnice EU o soukromí a elektronických komunikacích (ePrivacy) upravuje ukládání informací do koncového zařízení uživatele nebo přístup k informacím, které jsou v něm již uložené. Výjimky existují pro konkrétní účely. Technické pokyny Evropského sboru pro ochranu osobních údajů (EDPB) posuzují nové metody sledování podle tří otázek: zda jde o informaci, zda se týká koncového zařízení a zda dochází k uložení nebo přístupu. 17
Fingerprinting zařízení je proto závažnou otázkou ochrany soukromí. U této konkrétní audio techniky by však bylo nutné detailně vyhodnotit, k jakým údajům skripty přistupují, jaký výsledek vytvářejí a jak je následně používají. Pokyny EDPB nejsou rozhodnutím týkajícím se skriptů AliExpressu a předložené zdroje nepotvrzují, že skripty porušily právo EU.
Pokud výsledný otisk dokáže odlišit konkrétní osobu nebo zařízení, mohou vzniknout také otázky podle GDPR. Patří mezi ně transparentnost, právní titul zpracování, omezení účelu, minimalizace údajů, doba uchování a zabezpečení. Označení mechanismu za „ochranu proti podvodům“ samo o sobě neprokazuje, že se uplatní výjimka z ePrivacy; rozhodující by byla jeho nezbytnost a příslušná vnitrostátní úprava.
Brave popsal ochrany proti fingerprintingu, které omezují nebo náhodně upravují signály dostupné přes některá API, včetně canvasu a Web Audio. 15 Taková ochrana může ztížit vytváření spolehlivého audio otisku, neznamená však záruku, že zablokuje každý skript proti zneužití nebo že zabrání samotnému vytvoření zvukového grafu.
Některé zprávy Brave připisovaly tvrzení, že jeho ochrany konkrétní skripty AliExpressu blokují. Předložené podklady ale neobsahují primární vyjádření Brave, které by tento konkrétní údaj potvrzovalo.
Dostupné důkazy neprokazují, zda výchozí ochrany Firefoxu blokují právě tyto skripty první strany. Přísnější nastavení proti fingerprintingu může snížit použitelnost signálů pro identifikaci zařízení, uživatelé by však neměli automaticky předpokládat, že běžné nastavení soukromí zabrání načtení každého vlastního skriptu proti podvodům.
Přímější cestou je zablokovat síťové požadavky. Pokud se collina.js a fireyejs.js nenačtou, nemohou vytvořit popsané zvukové kontexty. Komunitní filtr používá pravidla odpovídající příslušným cestám AliExpressu AWSC:
||assets.aliexpress-media.com/g/AWSC/uab/*/collina.js$script,domain=aliexpress.com
||assets.aliexpress-media.com/g/AWSC/fireyejs/*/fireyejs.js$script,domain=aliexpress.com
Pravidla mohou zestárnout, pokud AliExpress změní domény, cesty nebo názvy souborů. Po jejich přidání může být také nutné zavřít všechny existující karty AliExpressu a otevřít web znovu. Komunitní filtry proto není vhodné považovat za trvalé řešení; jejich účinnost je třeba ověřit proti aktuálním cestám zdrojů.
Skripty byly popsány jako součást infrastruktury Alibaba pro boj proti zneužití, takže jejich blokování může ovlivnit chování webu. Může vést k častějším kontrolám, problémům s přihlášením nebo placením či k jiným potížím s kompatibilitou. Z dostupných podkladů ale nevyplývá, že by po zablokování vždy selhalo běžné prohlížení nebo nakupování.
Praktické je otestovat změnu v samostatném profilu prohlížeče. Pokud blokování naruší potřebnou funkci, uživatel se může rozhodnout, zda mu tato funkce stojí za povolení skriptů na daném webu.
Nejopatrnější závěr je užší než některé titulky, které se kolem případu objevily: nezávislá analýza popsala tiché zpracování Web Audio dvěma skripty spojenými s AliExpressem, jejich možný účel v podobě fingerprintingu a vedlejší dopad na přesměrování Bluetooth audia. Neprokázala však, že původní odhalení zveřejnil Brave, jak Alibaba data na serveru používala nebo uchovávala, ani že šlo o právně potvrzené porušení předpisů.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Nezávislá analýza – nikoli ověřené odhalení ze strany Brave – popsala skripty collina.js a fireyejs.js, které měly vytvářet Web Audio grafy s nulovou hlasitostí a využívat je k otisku zařízení.
Nezávislá analýza – nikoli ověřené odhalení ze strany Brave – popsala skripty collina.js a fireyejs.js, které měly vytvářet Web Audio grafy s nulovou hlasitostí a využívat je k otisku zařízení. Při otevřeném AliExpressu se některým uživatelům údajně nedařilo přepnout multipoint Bluetooth sluchátka zpět na telefon.
Ztlumení panelu nemusí zastavit JavaScript ani odpojit AudioContext od systémového zvukového výstupu.