חקירה עצמאית — ולא חשיפה מאומתת של Brave — דיווחה כי הסקריפטים collina.js ו fireyejs.js של AliExpress יצרו גרפי Web Audio בעוצמה אפסית, שעשויים לשמש לזיהוי המכשיר ולשמור את נתיב האודיו של Bluetooth פעיל. השתקת לשונית אינה בהכרח עוצרת JavaScript או מנתקת את AudioContext ממערכת ההפעלה.
Research answer

Create a landscape editorial hero image for this Studio Global article: What did Brave disclose about AliExpress’s use of hidden, obfuscated Web Audio processes—specifically the Alibaba anti-fraud scripts collina. Article summary: I could not verify that Brave itself published this disclosure. The technical account appears to originate with an independent investigation, so the claims should be treated as a reported analysis—not an official finding. Topic tags: general, general web, government, academic, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, wate
חקירה עצמאית דיווחה כי שני סקריפטי אבטחה obfuscated של Alibaba, המופעלים באתר AliExpress — collina.js ו־fireyejs.js — יצרו גרפי עיבוד מוסתרים של Web Audio. לפי הדיווח, הגרפים לא הפיקו צליל נשמע משום שההגבר הסופי שלהם הוגדר לאפס, אך הם עדיין נותרו מחוברים ל־AudioContext.destination. מצב כזה עשוי להשאיר את סשן האודיו של הדפדפן פעיל ולייצר נתוני רינדור ייחודיים למכשיר.
חשוב לסייג את הכותרות הדרמטיות: החומרים שסופקו אינם מאמתים ש־Brave הייתה זו שחשפה את הפרשה המקורית, ואינם מציגים הודאה מצד Alibaba או קביעה רגולטורית שלפיה ההתנהלות הייתה בלתי חוקית.
החקירה החלה מתקלה יומיומית למדי: אוזניות Bluetooth התומכות בחיבור multipoint — חיבור לכמה מכשירים במקביל — לא חזרו להעביר את השמע לטלפון כל עוד לשונית של AliExpress נשארה פתוחה. בדיקה של ממשק AudioContext בדפדפן חשפה, לפי הדיווח, שני הקשרי אודיו פעילים ומוסתרים. יצירתם שויכה לספריית האבטחה AWSC של Alibaba ולמשפחות הסקריפטים collina.js ו־fireyejs.js.
שרשרת האודיו שדווחה כללה גל ידוע מראש, רכיבי ניתוח ועיבוד, שלב הגבר בעוצמה אפס וחיבור ליציאת האודיו. בפישוט:
oscillator → analyser/processing → gain 0 → AudioContext.destination
רכיב הגבר שמוגדר לאפס מונע צליל נשמע, אך לא בהכרח מונע מהדפדפן לעבד את הגרף. כל עוד הגרף מחובר ליציאה, הדפדפן או מערכת ההפעלה עשויים להמשיך להתייחס לדף כאילו יש בו סשן אודיו פעיל. זהו הסבר אפשרי להתנהגות האוזניות, אך החומרים שסופקו אינם מוכיחים שהתופעה מתרחשת בכל דפדפן, מערכת הפעלה או דגם אוזניות.
רינדור באמצעות Web Audio עשוי להשתנות מעט ממכשיר למכשיר ומסביבת תוכנה אחת לאחרת. ההבדלים יכולים לנבוע מהדפדפן, ממערכת ההפעלה, מספריות האודיו, מהדרייברים, מהחומרה ומאופן החישוב המספרי.
סקריפט יכול למדוד את תוצאת הרינדור ולהשתמש בה כאחד המרכיבים של טביעת אצבע דיגיטלית — רצף מאפיינים שמסייע לזהות דפדפן או מכשיר שחוזר לאתר. החקירה תיארה את שני הסקריפטים כרכיבי מניעת ניצול לרעה או מניעת הונאות, ודיווחה כי מדידת האודיו עשויה להשתלב עם אותות נוספים, בהם Canvas, WebGL, פרטי מסך, פרטי דפדפן ומידע הקשור לחומרה.
שילוב כזה עשוי להקל על זיהויו של דפדפן או מכשיר חוזר. עם זאת, הראיות בצד הלקוח לבדן אינן מבהירות כיצד התוצאות נשמרו בשרת, כיצד שויכו לזהות מסוימת, כמה זמן נשמרו או עם מי שותפו.
ההבדל החשוב הוא בין שלושה מצבים:
אלה תנאים שונים. גרף אודיו שקט עדיין יכול לבצע חישובים, ובתלות במימוש גם לחשוף תוצאת רינדור שניתנת למדידה.
כפתורי השתקה של לשונית או אתר מיועדים בדרך כלל למנוע פלט נשמע. הם לא בהכרח עוצרים את קוד ה־JavaScript של הדף, משעים כל AudioContext, מנתקים את רכיבי הגרף או משחררים את סשן האודיו של מערכת ההפעלה.
לכן השתקת לשונית AliExpress עשויה שלא לפתור את הבעיה. לפי הדיווח, לא מדובר בשיר, בסרטון או בהקלטה חבויים, אלא בתופעת לוואי של גרף Web Audio המחובר ליציאה ונשאר פעיל גם כשההגבר שלו מוגדר לאפס.
דפדפן יכול לבחור להטיל מגבלות מחמירות יותר על גרפים שקטים המחוברים ליציאה, אך זו תהיה החלטת מימוש של הדפדפן — לא המשמעות הרגילה של כפתור השתקה.
סעיף 5(3) בדירקטיבת ePrivacy של האיחוד האירופי עוסק באחסון מידע בציוד הקצה של המשתמש או בגישה למידע שכבר מאוחסן בו, בכפוף לחריגים מוגדרים. ההנחיות הטכניות של ה־EDPB, המועצה האירופית להגנת מידע, בוחנות טכנולוגיות מעקב חדשות באמצעות שלוש שאלות: האם קיים מידע, האם הפעולה מערבת ציוד קצה, והאם בוצעה פעולת אחסון או גישה. 17
המסגרת הזו הופכת טביעת אצבע של מכשיר לסוגיה רצינית בתחום הפרטיות. עם זאת, כדי לקבוע אם סעיף 5(3) חל על טכניקת האודיו הספציפית הזו נדרשת בחינה מפורטת של מה שהסקריפטים ניגשים אליו, איזה מידע נוצר וכיצד נעשה בו שימוש. ההנחיות של EDPB אינן פסק דין בעניין הסקריפטים של AliExpress, והמקורות שסופקו אינם מוכיחים שהסקריפטים הפרו את חוקי האיחוד האירופי.
אם טביעת האצבע שנוצרה יכולה להבחין בין אדם או מכשיר מסוימים, עשויות להתעורר גם שאלות לפי דיני הגנת המידע: שקיפות, בסיס חוקי, הגבלת מטרה, צמצום מידע, תקופת שמירה ואבטחה. העובדה שמנגנון מסוים מוגדר כ״נגד הונאות״ אינה מוכיחה כשלעצמה שחל עליו חריג בדירקטיבת ePrivacy; עדיין יש לבחון את נחיצותו ואת היישום המקומי של הדין.
Brave תיארה בפומבי מנגנוני הגנה מפני טביעת אצבע שמצמצמים או משנים באופן אקראי אותות שנחשפים דרך ממשקי API, ובהם Canvas ו־Web Audio. הגנה כזו עשויה להפוך טביעות אצבע קוליות לפחות אמינות, אך היא אינה שקולה להבטחה שכל סקריפט נגד הונאות ייחסם או שלא ייווצר כלל גרף אודיו. 15
לפי דיווחים, Brave גם מסרה שהסקריפטים שזוהו ב־AliExpress נחסמו על ידי ההגנות שלה. עם זאת, החומרים שסופקו אינם כוללים פוסט רשמי של Brave שמאשר את הטענה הספציפית הזו.
הראיות שסופקו אינן קובעות אם הגנות ברירת המחדל של Firefox חוסמות את הסקריפטים המסוימים האלה. הגדרות מחמירות יותר נגד טביעת אצבע עשויות לצמצם את התועלת של אותות ברמת המכשיר, אך אין להניח שהגדרות פרטיות כלליות ימנעו טעינה של כל סקריפט מותאם נגד הונאות.
חסימה ברמת הרשת היא פעולה ישירה יותר: אם collina.js ו־fireyejs.js אינם נטענים, הם אינם יכולים ליצור את הקשרי האודיו שתוארו. מסנן שפורסם בקהילה כלל כללים התואמים לנתיבים הרלוונטיים של AWSC באתר AliExpress:
||assets.aliexpress-media.com/g/AWSC/uab/*/collina.js$script,domain=aliexpress.com
||assets.aliexpress-media.com/g/AWSC/fireyejs/*/fireyejs.js$script,domain=aliexpress.com
הכללים עלולים להתיישן אם AliExpress תשנה דומיינים, נתיבים או שמות קבצים. ייתכן שגם יהיה צורך לסגור ולפתוח מחדש לשוניות קיימות של AliExpress כדי שכלל חסימה חדש ייכנס לתוקף. מומלץ לבדוק את המסננים מול נתיבי המשאבים העדכניים, ולא לראות בכללים קהילתיים פתרון קבוע.
הסקריפטים דווחו כחלק מתשתית מניעת ניצול לרעה של Alibaba, ולכן חסימתם עלולה להשפיע על פעילות האתר. תוצאות אפשריות כוללות אימות נוסף, תקלות בהתחברות או בקופה ובעיות תאימות אחרות; החומרים שסופקו אינם מוכיחים שגלישה רגילה או רכישות ייכשלו תמיד.
דרך מעשית לבדוק את ההשפעה היא להשתמש בפרופיל דפדפן נפרד. אם חסימת הסקריפטים פוגעת בפונקציה נחוצה, המשתמש יכול להחליט אם הנוחות הזו מצדיקה את מתן ההרשאה לאתר.
המסקנה המדויקת יותר צנועה מהכותרות שרצו ברשת: חקירה דיווחה על עיבוד Web Audio שקט באמצעות שני סקריפטים הקשורים ל־AliExpress, עם אפשרות לשימוש בטביעת אצבע של המכשיר ותופעת לוואי של הפרעה לניתוב Bluetooth. היא לא הוכיחה ש־Brave פרסמה את החשיפה המקורית, לא קבעה כיצד Alibaba השתמשה בנתונים או שמרה אותם בצד השרת, ולא היוותה קביעה משפטית שלפיה ההתנהלות בלתי חוקית.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
חקירה עצמאית — ולא חשיפה מאומתת של Brave — דיווחה כי הסקריפטים collina.js ו fireyejs.js של AliExpress יצרו גרפי Web Audio בעוצמה אפסית, שעשויים לשמש לזיהוי המכשיר ולשמור את נתיב האודיו של Bluetooth פעיל.
חקירה עצמאית — ולא חשיפה מאומתת של Brave — דיווחה כי הסקריפטים collina.js ו fireyejs.js של AliExpress יצרו גרפי Web Audio בעוצמה אפסית, שעשויים לשמש לזיהוי המכשיר ולשמור את נתיב האודיו של Bluetooth פעיל. השתקת לשונית אינה בהכרח עוצרת JavaScript או מנתקת את AudioContext ממערכת ההפעלה.
חסימת הסקריפטים באמצעות uBlock Origin עשויה לפתור את הבעיה, אך עלולה לגרום לבדיקות נוספות, תקלות התחברות או בעיות בקופה.