Riippumaton tutkinta – ei vahvistettu Brave julkistus – kertoo AliExpressin collina.js ja fireyejs.js skriptien luoneen nollavahvistuksella toimivia Web Audio graafeja, jotka saattoivat tunnistaa laitteen ja pitää Blu... Välilehden mykistäminen ei välttämättä pysäytä JavaScriptiä, keskeytä AudioContextia tai irrota...
Research answer

Create a landscape editorial hero image for this Studio Global article: What did Brave disclose about AliExpress’s use of hidden, obfuscated Web Audio processes—specifically the Alibaba anti-fraud scripts collina. Article summary: I could not verify that Brave itself published this disclosure. The technical account appears to originate with an independent investigation, so the claims should be treated as a reported analysis—not an official finding. Topic tags: general, general web, government, academic, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, wate
AliExpressin verkkosivulla toimivien kahden Alibaba-skriptin väitetään pyörittäneen selaimessa äänetöntä Web Audio -käsittelyä. Riippumattoman tutkinnan mukaan collina.js ja fireyejs.js loivat piilotettuja äänigraafeja, joiden lopullinen vahvistus oli asetettu nollaan. Graafit olivat näin käyttäjälle kuulumattomia, mutta ne pysyivät yhteydessä AudioContext.destination-kohteeseen. Tämä saattoi pitää selaimen ja käyttöjärjestelmän äänisession aktiivisena sekä tuottaa laitekohtaisesti vaihtelevaa dataa.
Väitteitä on kuitenkin syytä rajata. Käytettävissä oleva aineisto ei vahvista, että Brave olisi tehnyt alkuperäisen paljastuksen. Se ei myöskään osoita, että Alibaba olisi myöntänyt menettelyn tai että viranomainen olisi todennut sen lainvastaiseksi.
Tutkinta sai alkunsa käytännön ongelmasta: multipoint-kuulokkeet eivät vaihtaneet äänentoistoa takaisin puhelimeen, kun AliExpress-välilehti oli avoinna. Selaimen AudioContext-rajapinnan toiminnan seuraaminen paljasti kaksi käynnissä olevaa, piilotettua äänikontekstia. Niiden jäljet johtivat Alibaban AWSC-turvahakemistoon ja skriptiperheisiin collina.js ja fireyejs.js.
Raportoitu ääniketju oli yksinkertaistettuna seuraavanlainen:
oskillaattori → analysointi/käsittely → vahvistus 0 → AudioContext.destination
Nollavahvistus estää äänen kuulumisen, mutta se ei välttämättä estä selainta käsittelemästä koko äänigraafia. Kun graafi on edelleen yhdistetty äänilähtöön, selain tai käyttöjärjestelmä voi tulkita sivulla olevan aktiivinen äänisessio. Tämä tarjoaa uskottavan selityksen Bluetooth-ongelmalle, mutta aineisto ei osoita, että vaikutus ilmenisi kaikilla selaimilla, käyttöjärjestelmillä tai kuulokkeilla.
Web Audio -rajapinnan tuottama lopputulos voi vaihdella hieman laitteesta ja ohjelmistoympäristöstä riippuen. Eroihin voivat vaikuttaa selain, käyttöjärjestelmä, äänikirjastot, ajurit, laitteisto ja numeerinen käsittely.
Skripti voi mitata renderöidyn signaalin ja käyttää pieniä eroja osana laitteen tai selaimen sormenjälkeä. Tutkinnan mukaan kyse oli Alibaban väärinkäytösten ja petosten torjuntaan liittyvästä koodista, ja äänimittauksia voitiin yhdistää esimerkiksi canvas- ja WebGL-renderöintiin sekä selain-, näyttö- ja laitteistotietoihin.
Tällainen yhdistelmä voi helpottaa palaavan selaimen tai laitteen tunnistamista. Selainpuolen havainnot eivät kuitenkaan kerro, miten tuloksia palvelimella säilytettiin, yhdistettiin henkilöön, säilytettiin ajan kuluessa tai jaettiin eteenpäin.
Oleellinen ero on tämä:
Kyse on siis eri asioista. Äänetönkin äänigraafi voi suorittaa laskentaa ja paljastaa mitattavissa olevan renderöintituloksen.
Välilehden tai sivuston mykistys kohdistuu yleensä kuuluvaan ääneen. Se ei välttämättä pysäytä sivun JavaScript-koodia, keskeytä kaikkia AudioContext-konteksteja, irrota niiden solmuja tai vapauta käyttöjärjestelmän äänisessiota.
Siksi AliExpress-välilehden mykistäminen ei välttämättä ratkaise tätä ongelmaa. Kyse ei ollut piilotetusta musiikista, videosta tai kuuluvasta äänityksestä, vaan nollavahvistuksella toimivasta Web Audio -graafista, joka pysyi yhteydessä äänilähtöön.
Selain voisi rajoittaa tällaisia hiljaisia, äänilähtöön yhdistettyjä graafeja nykyistä voimakkaammin. Se olisi kuitenkin selaimen toteutusratkaisu, ei mykistyspainikkeen tavanomainen merkitys.
EU:n sähköisen viestinnän tietosuojadirektiivin 5 artiklan 3 kohta koskee tietojen tallentamista käyttäjän päätelaitteelle tai päätelaitteelle jo tallennettujen tietojen käyttöä. Poikkeukset ovat rajattuja. Euroopan tietosuojaneuvoston eli EDPB:n teknisissä ohjeissa uusia seurantamenetelmiä tarkastellaan kolmen kysymyksen kautta: onko kyseessä tieto, liittyykö toiminta päätelaitteeseen ja tapahtuuko tallennusta tai käyttöä. 17
Tämän kehyksen perusteella laitteiden sormenjälkien muodostaminen on vakava yksityisyydensuojaongelma. Juuri tämän äänitekniikan soveltaminen 5 artiklan 3 kohtaan vaatisi kuitenkin yksityiskohtaisen teknisen ja oikeudellisen arvioinnin: mitä skriptit käyttävät, mitä tietoa syntyy ja miten sitä hyödynnetään.
EDPB:n ohje ei ole ratkaisu AliExpressin skripteistä, eikä käytettävissä oleva aineisto osoita niiden rikkoneen EU-lainsäädäntöä. Jos syntyvä sormenjälki pystyy yksilöimään henkilön tai laitteen, esiin voi nousta myös yleisen tietosuoja-asetuksen mukaisia kysymyksiä. Niihin kuuluvat muun muassa avoimuus, käsittelyn oikeusperuste, käyttötarkoituksen rajaaminen, tietojen minimointi, säilytysajat ja tietoturva.
Se, että koodia kuvataan petosten torjunnaksi, ei yksin todista ePrivacy-poikkeuksen soveltuvan. Arvioinnissa ratkaisevat muun muassa tarpeellisuus ja kansallinen täytäntöönpano.
Brave on kuvannut sormenjälkien torjuntaa, jossa selaimen rajapinnoista paljastuvia signaaleja vähennetään tai satunnaistetaan. Suojaus koskee muun muassa canvas- ja Web Audio -rajapintoja. 15
Tällainen suojaus voi tehdä äänisormenjäljestä epäluotettavamman, mutta se ei takaa, että jokainen räätälöity väärinkäytösten torjuntaskripti estyy tai ettei äänigraafia luoda lainkaan.
Braven nimiin on myös pantu väite, että sen suojaukset estivät juuri nämä AliExpressin skriptit. Käytettävissä oleva aineisto ei kuitenkaan sisällä Braven ensisijaista julkaisua, joka vahvistaisi tämän yksittäisen väitteen.
Aineisto ei vahvista, estävätkö Firefoxin oletusasetukset juuri nämä ensimmäisen osapuolen skriptit. Tehokkaammat sormenjälkien torjunta-asetukset voivat vähentää laitetason signaalien hyödyntämistä, mutta käyttäjän ei pitäisi olettaa yleisten yksityisyysasetusten estävän jokaista räätälöityä petostentorjuntaskriptiä.
Verkkotason esto on suoraviivaisempi ratkaisu: jos collina.js ja fireyejs.js eivät lataudu, ne eivät voi luoda raportoitua äänikontekstia. Yhteisön julkaisemissa suodatussäännöissä osutaan AliExpressin AWSC-polkujen skripteihin:
||assets.aliexpress-media.com/g/AWSC/uab/*/collina.js$script,domain=aliexpress.com
||assets.aliexpress-media.com/g/AWSC/fireyejs/*/fireyejs.js$script,domain=aliexpress.com
Säännöt voivat vanhentua, jos AliExpress vaihtaa verkkotunnuksia, polkuja tai tiedostonimiä. Jo avoinna olevat AliExpress-välilehdet on mahdollisesti suljettava ja avattava uudelleen, jotta uusi esto tulee voimaan. Yhteisön sääntöjä kannattaa verrata senhetkisiin resurssipolkuihin eikä pitää niitä pysyvinä ratkaisuina.
Koska skriptien on raportoitu kuuluvan Alibaban väärinkäytösten torjunnan infrastruktuuriin, niiden estäminen voi vaikuttaa sivuston toimintaan. Seurauksena voi olla lisätarkistuksia, kirjautumis- tai maksamiseen liittyviä ongelmia tai muuta yhteensopimattomuutta. Aineisto ei kuitenkaan osoita, että tavallinen selailu tai ostosten tekeminen aina epäonnistuisi.
Käytännöllinen tapa testata vaikutusta on käyttää erillistä selainprofiilia. Jos esto rikkoo tarpeellisen toiminnon, käyttäjä voi arvioida, onko toiminto sen arvoinen, että skriptit sallitaan kyseisellä sivustolla.
Varovaisin johtopäätös on näin ollen otsikkoversioita kapeampi: tutkinta raportoi AliExpressiin yhdistettyjen skriptien käyttäneen äänetöntä Web Audio -käsittelyä, jolla saattoi olla sormenjälkien muodostamiseen liittyvä tarkoitus ja Bluetooth-äänireitin sivuvaikutus. Se ei todistanut Braven tehneen alkuperäistä paljastusta, ei selvittänyt, miten Alibaba mahdollisesti käsitteli tai säilytti tiedot palvelimellaan eikä muodostanut oikeudellista päätöstä toiminnan lainvastaisuudesta.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Riippumaton tutkinta – ei vahvistettu Brave julkistus – kertoo AliExpressin collina.js ja fireyejs.js skriptien luoneen nollavahvistuksella toimivia Web Audio graafeja, jotka saattoivat tunnistaa laitteen ja pitää Blu...
Riippumaton tutkinta – ei vahvistettu Brave julkistus – kertoo AliExpressin collina.js ja fireyejs.js skriptien luoneen nollavahvistuksella toimivia Web Audio graafeja, jotka saattoivat tunnistaa laitteen ja pitää Blu... Välilehden mykistäminen ei välttämättä pysäytä JavaScriptiä, keskeytä AudioContextia tai irrota äänigraafia käyttöjärjestelmän äänilähdöstä.
Skriptit voi estää esimerkiksi uBlock Originilla, mutta seurauksena voi olla lisätarkistuksia tai ongelmia AliExpressiin kirjautumisessa ja kassalla.