Une enquête indépendante — et non une révélation vérifiée de Brave — affirme que les scripts collina.js et fireyejs.js d’AliExpress créaient des graphes Web Audio à gain nul, potentiellement exploitables pour établir... Couper le son d’un onglet ne suffit pas forcément à arrêter le JavaScript, à suspendre un AudioCo...
Réponse de recherche

Create a landscape editorial hero image for this Studio Global article: What did Brave disclose about AliExpress’s use of hidden, obfuscated Web Audio processes—specifically the Alibaba anti-fraud scripts collina. Article summary: I could not verify that Brave itself published this disclosure. The technical account appears to originate with an independent investigation, so the claims should be treated as a reported analysis—not an official finding. Topic tags: general, general web, government, academic, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, wate
Une enquête indépendante a signalé que deux scripts de sécurité fortement obfusqués utilisés sur AliExpress — collina.js et fireyejs.js — créaient des graphes de traitement Web Audio invisibles pour l’utilisateur. Leur gain final était réglé sur zéro, ce qui les rendait inaudibles, mais les graphes restaient reliés à AudioContext.destination. Le navigateur pouvait ainsi continuer à traiter le signal et à produire des données de rendu propres à l’appareil.
Il faut toutefois se méfier des formulations trop catégoriques. Les éléments disponibles ne permettent pas de vérifier que Brave est à l’origine de la révélation. Ils ne prouvent pas non plus une reconnaissance des faits par Alibaba ni une décision d’une autorité établissant que cette pratique serait illégale.
L’enquête aurait commencé par un problème très concret : des écouteurs Bluetooth multipoint ne repassaient plus automatiquement sur un téléphone lorsqu’un onglet AliExpress restait ouvert. En instrumentant l’API AudioContext du navigateur, l’enquêteur aurait découvert deux contextes audio cachés en fonctionnement. Leur création a été reliée au répertoire de sécurité AWSC d’Alibaba et aux familles de scripts collina.js et fireyejs.js.
Le circuit audio observé aurait utilisé une forme d’onde connue, des nœuds d’analyse et de traitement, un étage de gain nul, puis une connexion vers la sortie audio :
oscillateur → analyse/traitement → gain 0 → AudioContext.destination
Un gain nul empêche le signal d’être audible, mais ne signifie pas nécessairement que le navigateur cesse de calculer le graphe. Tant que celui-ci reste connecté à la destination audio, le navigateur ou le système d’exploitation peut considérer que la page dispose d’une session audio active. Cela fournit une explication plausible au comportement observé avec le routage Bluetooth, sans démontrer que tous les navigateurs, systèmes ou casques réagiront de la même manière.
Le rendu Web Audio peut varier légèrement selon l’environnement utilisé : navigateur, système d’exploitation, bibliothèques audio, pilotes, matériel ou encore opérations numériques. Un script peut mesurer ces différences et les intégrer à une empreinte numérique de l’appareil.
L’enquête décrit les deux scripts comme des composants de lutte contre les abus ou la fraude. Elle indique que la mesure audio pouvait être combinée à d’autres signaux, notamment ceux issus du canvas, de WebGL, de l’écran, du navigateur et du matériel. Un tel ensemble peut faciliter la reconnaissance d’un navigateur ou d’un appareil déjà rencontré. En revanche, le code côté client ne permet pas à lui seul de savoir comment ces résultats ont été stockés, associés à une identité, conservés ou partagés.
La distinction essentielle est la suivante :
Ces trois situations sont différentes. Un graphe audio silencieux peut toujours effectuer des calculs et, selon son implémentation, produire un résultat de rendu mesurable.
Les commandes de mise en sourdine d’un onglet ou d’un site ciblent généralement la sortie audible. Elles n’arrêtent pas nécessairement le JavaScript de la page, ne suspendent pas tous les AudioContext, ne déconnectent pas leurs nœuds et ne libèrent pas automatiquement la session audio du système d’exploitation.
C’est pourquoi couper le son d’un onglet AliExpress peut ne pas résoudre ce problème précis. Rien n’indique ici la présence d’une chanson, d’une vidéo cachée ou d’un enregistrement audible. Le problème rapporté serait plutôt lié à un graphe Web Audio connecté à la sortie, resté actif malgré un gain réglé sur zéro.
Un navigateur pourrait appliquer des restrictions plus strictes aux graphes silencieux reliés à la sortie. Mais ce serait un choix d’implémentation du navigateur, et non le fonctionnement habituel d’une simple commande « couper le son ».
L’article 5, paragraphe 3, de la directive ePrivacy encadre le stockage d’informations sur l’équipement terminal d’un utilisateur ou l’accès à des informations qui y sont déjà stockées, sous réserve d’exceptions précises. Les lignes directrices techniques du Comité européen de la protection des données (EDPB) examinent les nouvelles méthodes de suivi au moyen de trois critères : l’existence d’une information, l’utilisation d’un équipement terminal et l’existence d’une opération de stockage ou d’accès. 17
Ce cadre fait du fingerprinting — ou empreinte numérique — une question sérieuse de protection de la vie privée. Mais son application à cette technique audio particulière nécessiterait une analyse détaillée : quelles informations les scripts consultent-ils exactement ? Quelles données le test produit-il ? Comment l’opération est-elle utilisée ? Les lignes directrices de l’EDPB ne constituent pas une décision visant les scripts d’AliExpress, et les sources disponibles n’établissent pas une violation du droit européen.
Si l’empreinte obtenue permet d’individualiser une personne ou un appareil, d’autres obligations liées à la protection des données peuvent également entrer en jeu : transparence, base légale, limitation des finalités, minimisation, durée de conservation et sécurité. Le fait de présenter un mécanisme comme un outil antifraude ne suffit pas, à lui seul, à démontrer qu’une exception ePrivacy s’applique. Sa nécessité et la législation nationale pertinente devraient encore être examinées.
Brave décrit publiquement des protections contre le fingerprinting qui réduisent ou randomisent les signaux exposés par certaines API, notamment celles du canvas et de Web Audio. 15 Cette approche peut rendre les empreintes audio moins fiables, mais elle ne garantit pas que chaque script antifraude personnalisé sera bloqué ni qu’aucun AudioContext ne sera créé.
Des articles ont également attribué à Brave une déclaration selon laquelle les scripts AliExpress identifiés seraient bloqués par ses protections. Les éléments fournis ne contiennent toutefois pas de publication officielle de Brave confirmant précisément cette affirmation.
Les sources disponibles ne permettent pas d’établir si les protections par défaut de Firefox bloquent ces scripts propriétaires précis. Des réglages antitraceurs plus stricts peuvent réduire l’utilité des signaux liés à l’appareil, mais il ne faut pas supposer que les paramètres généraux de confidentialité empêcheront le chargement de tous les scripts antifraude conçus sur mesure.
Le blocage réseau est plus direct : si collina.js et fireyejs.js ne sont pas chargés, ils ne peuvent pas créer les contextes audio décrits dans l’enquête. Un filtre publié par la communauté cible les chemins AWSC concernés :
||assets.aliexpress-media.com/g/AWSC/uab/*/collina.js$script,domain=aliexpress.com
||assets.aliexpress-media.com/g/AWSC/fireyejs/*/fireyejs.js$script,domain=aliexpress.com
Ces règles pourraient devenir obsolètes si AliExpress modifie ses domaines, ses chemins ou ses noms de fichiers. Après l’ajout d’un filtre, il peut aussi être nécessaire de fermer les onglets AliExpress déjà ouverts et de relancer le site. Il est préférable de vérifier les chemins de ressources actuels plutôt que de considérer ces règles communautaires comme définitives.
Les scripts étant présentés comme des composants de l’infrastructure antifraude ou anti-abus d’Alibaba, leur blocage peut modifier le comportement du site. Cela pourrait entraîner une vérification supplémentaire, des difficultés de connexion ou de paiement, voire des problèmes de compatibilité. Les éléments disponibles ne montrent toutefois pas que la navigation ou les achats échoueront systématiquement.
Pour mesurer l’impact, le plus pratique est de tester le blocage dans un profil de navigateur distinct. Si une fonction nécessaire ne fonctionne plus, l’utilisateur pourra décider s’il préfère la réactiver sur AliExpress ou conserver le filtre.
La conclusion la plus solide est donc plus nuancée que certains titres viraux : une enquête a signalé que deux scripts associés à AliExpress exécutaient un traitement Web Audio silencieux, possiblement destiné au fingerprinting, avec un effet secondaire sur le routage Bluetooth. Elle n’a pas prouvé que Brave était à l’origine de la découverte, n’a pas établi comment Alibaba stockait ou conservait les données côté serveur et ne constitue pas une décision juridique.
Studio Global AI
Cette page comprend une réponse basée sur la source que vous pouvez continuer dans Studio Global.
Une enquête indépendante — et non une révélation vérifiée de Brave — affirme que les scripts collina.js et fireyejs.js d’AliExpress créaient des graphes Web Audio à gain nul, potentiellement exploitables pour établir...
Une enquête indépendante — et non une révélation vérifiée de Brave — affirme que les scripts collina.js et fireyejs.js d’AliExpress créaient des graphes Web Audio à gain nul, potentiellement exploitables pour établir... Couper le son d’un onglet ne suffit pas forcément à arrêter le JavaScript, à suspendre un AudioContext ou à libérer la session audio du système.
Brave peut réduire l’efficacité de ce type d’empreinte, tandis qu’un filtre uBlock Origin peut bloquer directement les scripts concernés, au risque de provoquer des vérifications supplémentaires ou des problèmes de co...