Una investigación independiente —no una divulgación verificada de Brave— informó que los scripts collina.js y fireyejs.js creaban gráficos Web Audio con volumen cero, capaces de generar señales para fingerprinting y m... Silenciar una pestaña no necesariamente detiene el código JavaScript ni desconecta un AudioConte...
Respuesta de investigación

Create a landscape editorial hero image for this Studio Global article: What did Brave disclose about AliExpress’s use of hidden, obfuscated Web Audio processes—specifically the Alibaba anti-fraud scripts collina. Article summary: I could not verify that Brave itself published this disclosure. The technical account appears to originate with an independent investigation, so the claims should be treated as a reported analysis—not an official finding. Topic tags: general, general web, government, academic, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, wate
Una investigación independiente informó que dos scripts de seguridad de Alibaba utilizados en AliExpress —collina.js y fireyejs.js— creaban gráficos de procesamiento Web Audio ocultos. Según el análisis, eran inaudibles porque la ganancia final estaba ajustada a cero, pero seguían conectados a AudioContext.destination. Eso podía mantener activa la sesión de audio del navegador y producir datos de renderizado específicos de cada dispositivo.
Conviene no exagerar el alcance del hallazgo: las pruebas disponibles no verifican que Brave realizara la divulgación original, ni demuestran que Alibaba haya admitido la práctica o que un regulador haya determinado que fuera ilegal.
La investigación comenzó con un inconveniente muy concreto: unos auriculares Bluetooth con conexión multipunto no volvían a cambiar el audio al teléfono mientras una pestaña de AliExpress permanecía abierta. Al instrumentar la API AudioContext del navegador, el investigador habría detectado dos contextos de audio ocultos y activos.
La creación de esos contextos se rastreó hasta el directorio de seguridad AWSC de Alibaba y a las familias de scripts collina.js y fireyejs.js.
La cadena de audio descrita en el análisis utilizaba una forma de onda conocida, nodos de análisis y procesamiento, una etapa de ganancia cero y una conexión con la salida de audio. Simplificada, quedaría así:
oscilador → análisis/procesamiento → ganancia 0 → AudioContext.destination
Un nodo con ganancia cero evita que el usuario escuche la señal, pero no necesariamente impide que el navegador procese el gráfico. Como este seguía conectado al destino de audio, el navegador o el sistema operativo podían continuar tratando la página como una sesión de audio activa. Eso ofrece una explicación plausible para el efecto sobre el enrutamiento Bluetooth, aunque las pruebas disponibles no establecen que ocurra con todos los navegadores, sistemas operativos o auriculares.
El renderizado de Web Audio puede variar ligeramente entre dispositivos y entornos de software. Las diferencias pueden proceder del navegador, el sistema operativo, las bibliotecas de audio, los controladores, el hardware o el procesamiento numérico.
Un script puede medir el resultado renderizado y utilizar esas variaciones como un componente de la huella digital del dispositivo. La investigación describió ambos scripts como código de protección contra abusos o fraude y señaló que la medición de audio podía combinarse con otras señales, como canvas, WebGL, datos de pantalla, características del navegador y parámetros relacionados con el hardware.
Esa combinación puede facilitar el reconocimiento de un navegador o dispositivo que regresa al sitio. Sin embargo, el código ejecutado en el cliente no permite saber por sí solo cómo se almacenaron los resultados, si se asociaron con una identidad, cuánto tiempo se conservaron o con quién se compartieron.
La diferencia clave es la siguiente:
Son condiciones distintas. Un gráfico de audio silencioso todavía puede realizar cálculos y, según su implementación, generar un resultado de renderizado medible.
Los controles para silenciar una pestaña o un sitio suelen actuar sobre la salida audible. No necesariamente detienen el JavaScript de la página, suspenden todos los AudioContext, desconectan sus nodos o liberan la sesión de audio del sistema operativo.
Por eso, silenciar una pestaña de AliExpress podría no resolver este problema concreto. El episodio no apunta a una canción, un vídeo oculto ni una grabación audible, sino a los efectos secundarios de un gráfico Web Audio conectado a la salida, que permanecía activo aunque su ganancia estuviera fijada en cero.
Un navegador podría imponer restricciones más estrictas a los gráficos silenciosos conectados a la salida, pero esa sería una decisión de implementación del navegador, no el comportamiento habitual de un control de silencio.
El artículo 5(3) de la Directiva europea de privacidad electrónica —ePrivacy— regula el almacenamiento de información en el equipo terminal del usuario o el acceso a información ya almacenada allí, salvo determinadas excepciones. Las directrices técnicas del Comité Europeo de Protección de Datos (EDPB) analizan las nuevas técnicas de seguimiento a partir de tres preguntas: si existe información, si interviene un equipo terminal y si una entidad realiza operaciones de almacenamiento o acceso. 17
Este marco convierte el fingerprinting de dispositivos en una cuestión relevante de privacidad. No obstante, aplicar el artículo 5(3) a esta técnica de audio concreta exigiría examinar con detalle qué consultan los scripts, qué información producen y cómo se utiliza la operación. Las directrices del EDPB no son una resolución sobre los scripts de AliExpress, y las fuentes disponibles no demuestran que infringieran la legislación europea.
Si la huella resultante permite distinguir a una persona o un dispositivo, también pueden surgir obligaciones relacionadas con el Reglamento General de Protección de Datos (RGPD), como transparencia, base jurídica, limitación de la finalidad, minimización, conservación y seguridad. Describir un mecanismo como «antifraude» no demuestra por sí mismo que se aplique una excepción de ePrivacy: seguirían siendo relevantes la necesidad de la operación y la legislación nacional correspondiente.
Brave ha descrito públicamente defensas contra el fingerprinting que reducen o aleatorizan las señales expuestas a través de distintas API, incluidas canvas y Web Audio. 15 Ese tipo de protección puede hacer menos fiables las huellas de audio, pero no equivale a garantizar que todos los scripts antifraude sean bloqueados ni que nunca se cree un gráfico de audio.
Algunos informes atribuyeron a Brave una afirmación según la cual sus protecciones bloqueaban los scripts de AliExpress identificados. Sin embargo, el material disponible no incluye una publicación primaria de Brave que confirme específicamente esa afirmación.
Las pruebas proporcionadas no establecen si las protecciones predeterminadas de Firefox bloquean estos scripts concretos de primera parte. Configuraciones más estrictas contra el fingerprinting pueden reducir la utilidad de las señales del dispositivo, pero no conviene asumir que los ajustes generales de privacidad impedirán la carga de cualquier script antifraude personalizado.
Un bloqueo a nivel de red es más directo: si collina.js y fireyejs.js no se cargan, los scripts no pueden crear los contextos de audio descritos. Un filtro publicado por la comunidad utiliza reglas que coinciden con las rutas AWSC relevantes:
||assets.aliexpress-media.com/g/AWSC/uab/*/collina.js$script,domain=aliexpress.com
||assets.aliexpress-media.com/g/AWSC/fireyejs/*/fireyejs.js$script,domain=aliexpress.com
Estas reglas podrían quedar desactualizadas si AliExpress cambia de dominio, ruta o nombre de archivo. También puede ser necesario cerrar y volver a abrir las pestañas existentes de AliExpress para que una regla nueva surta efecto. Lo recomendable es comprobar las rutas actuales de los recursos y no tratar los filtros comunitarios como soluciones permanentes.
Los scripts fueron descritos como parte de la infraestructura de Alibaba contra abusos, por lo que bloquearlos podría afectar al funcionamiento del sitio. Entre las posibles consecuencias están recibir verificaciones adicionales o experimentar problemas al iniciar sesión o completar una compra; las pruebas disponibles no demuestran que la navegación o las compras vayan a fallar siempre.
Una opción práctica es probar el bloqueo en un perfil independiente del navegador. Si una función necesaria deja de funcionar, el usuario podrá decidir si esa prestación justifica permitir los scripts en AliExpress.
La conclusión más sólida es más limitada que algunos titulares: una investigación informó de procesamiento Web Audio silencioso por parte de dos scripts asociados a AliExpress, con un posible propósito de fingerprinting y un efecto secundario sobre el enrutamiento Bluetooth. El material disponible no prueba que Brave realizara el hallazgo original, no establece cómo Alibaba utilizó o conservó los datos en sus servidores y no constituye una declaración de ilegalidad por parte de un regulador.
Studio Global AI
Esta página incluye una respuesta respaldada por fuentes que puede continuar dentro de Studio Global.
Una investigación independiente —no una divulgación verificada de Brave— informó que los scripts collina.js y fireyejs.js creaban gráficos Web Audio con volumen cero, capaces de generar señales para fingerprinting y m...
Una investigación independiente —no una divulgación verificada de Brave— informó que los scripts collina.js y fireyejs.js creaban gráficos Web Audio con volumen cero, capaces de generar señales para fingerprinting y m... Silenciar una pestaña no necesariamente detiene el código JavaScript ni desconecta un AudioContext del sistema de sonido.
Bloquear los scripts con uBlock Origin puede reducir la actividad, aunque también podría provocar verificaciones adicionales o problemas al iniciar sesión y pagar.