Investigasi independen—bukan pengungkapan Brave yang telah terverifikasi—melaporkan bahwa skrip collina.js dan fireyejs.js membuat graf Web Audio dengan volume nol yang berpotensi digunakan untuk fingerprinting perang... Tombol mute pada tab atau situs tidak selalu menghentikan JavaScript, menangguhkan AudioContext,...
Jawaban penelitian

Create a landscape editorial hero image for this Studio Global article: What did Brave disclose about AliExpress’s use of hidden, obfuscated Web Audio processes—specifically the Alibaba anti-fraud scripts collina. Article summary: I could not verify that Brave itself published this disclosure. The technical account appears to originate with an independent investigation, so the claims should be treated as a reported analysis—not an official finding. Topic tags: general, general web, government, academic, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, wate
Sebuah investigasi independen melaporkan bahwa dua skrip keamanan Alibaba yang sangat disamarkan di AliExpress—collina.js dan fireyejs.js—membuat graf pemrosesan Web Audio tersembunyi. Suaranya dilaporkan tidak terdengar karena penguatan akhir diatur ke nol, tetapi graf tersebut tetap terhubung ke AudioContext.destination. Akibatnya, sesi audio di browser mungkin tetap aktif dan menghasilkan data rendering yang khas untuk perangkat tertentu.
Namun, temuan ini perlu dibaca secara proporsional. Bukti yang tersedia tidak memverifikasi bahwa Brave merupakan pihak yang pertama mengungkapnya. Bukti tersebut juga tidak menunjukkan adanya pengakuan dari Alibaba atau putusan regulator bahwa praktik ini melanggar hukum.
Investigasi bermula dari masalah praktis pada headphone Bluetooth multipoint: perangkat tidak mau mengalihkan audio kembali ke ponsel ketika tab AliExpress masih terbuka. Setelah API AudioContext dipantau, peneliti dilaporkan menemukan dua konteks audio tersembunyi yang masih berjalan. Pembuatan keduanya ditelusuri ke direktori keamanan AWSC milik Alibaba dan keluarga skrip collina.js serta fireyejs.js.
Rangkaian audio yang dilaporkan menggunakan bentuk gelombang yang telah ditentukan, node analisis dan pemrosesan, tahap penguatan nol, lalu koneksi ke tujuan audio. Secara sederhana, alurnya seperti ini:
oscillator → analyser/pemrosesan → gain 0 → AudioContext.destination
Node dengan penguatan nol mencegah suara terdengar, tetapi tidak selalu menghentikan browser memproses graf tersebut. Karena graf tetap terhubung ke tujuan audio, browser atau sistem operasi dapat menganggap halaman masih memiliki sesi audio aktif. Hal ini menjadi penjelasan yang masuk akal untuk gangguan pengalihan Bluetooth, meski materi yang tersedia tidak membuktikan bahwa semua browser, sistem operasi, atau headset akan berperilaku sama.
Hasil rendering Web Audio dapat sedikit berbeda antara satu perangkat dan perangkat lain. Perbedaan itu bisa dipengaruhi browser, sistem operasi, pustaka audio, driver, perangkat keras, serta pemrosesan numerik. Skrip kemudian dapat mengukur hasil rendering tersebut dan menjadikannya salah satu komponen fingerprint perangkat.
Investigasi tersebut mengategorikan kedua skrip sebagai bagian dari kode anti-penyalahgunaan atau anti-penipuan. Pengukuran audio dilaporkan dapat digabungkan dengan sinyal lain, seperti rendering canvas dan WebGL, ukuran layar, karakteristik browser, serta informasi terkait perangkat keras. Kombinasi semacam ini dapat membantu mengenali browser atau perangkat yang pernah kembali mengakses situs. Namun, bukti dari sisi klien saja tidak menunjukkan bagaimana hasilnya disimpan, dicocokkan dengan identitas, berapa lama dipertahankan, atau dibagikan.
Perbedaan pentingnya adalah sebagai berikut:
Ketiganya bukan hal yang sama. Graf audio yang senyap tetap dapat melakukan komputasi dan, bergantung pada implementasinya, menghasilkan data rendering yang bisa diukur.
Kontrol mute pada tab atau situs umumnya ditujukan untuk menghentikan keluaran suara yang terdengar. Kontrol tersebut tidak selalu menghentikan JavaScript, menangguhkan setiap AudioContext, memutus node-node audio, atau melepaskan sesi audio di tingkat sistem operasi.
Itulah sebabnya membisukan tab AliExpress belum tentu menyelesaikan masalah ini. Laporan tersebut bukan bukti adanya lagu, video, atau rekaman tersembunyi yang terdengar oleh pengguna. Masalahnya adalah graf Web Audio yang terhubung ke keluaran audio dan tetap aktif meski penguatannya diatur ke nol.
Browser sebenarnya dapat menerapkan pembatasan yang lebih ketat terhadap graf audio yang terhubung ke keluaran tetapi tidak menghasilkan suara. Namun, itu merupakan pilihan implementasi browser, bukan makna umum dari tombol mute.
Pasal 5(3) Direktif ePrivacy mengatur penyimpanan informasi pada perangkat terminal pengguna atau akses ke informasi yang sudah tersimpan di sana, dengan pengecualian tertentu. Pedoman teknis Dewan Perlindungan Data Eropa (EDPB) menilai teknik pelacakan baru melalui tiga pertanyaan: apakah terdapat informasi, apakah prosesnya melibatkan perangkat terminal, serta apakah suatu entitas melakukan penyimpanan atau akses. 17
Kerangka tersebut membuat fingerprinting perangkat menjadi persoalan privasi yang serius. Meski demikian, penerapan Pasal 5(3) terhadap teknik audio tertentu ini tetap memerlukan pemeriksaan teknis dan hukum yang lebih rinci—termasuk informasi apa yang diakses skrip, informasi apa yang dihasilkan, serta bagaimana proses itu digunakan. Pedoman EDPB bukan putusan khusus terhadap skrip AliExpress, dan sumber yang tersedia tidak membuktikan bahwa skrip tersebut melanggar hukum Uni Eropa.
Jika fingerprint yang dihasilkan dapat membedakan atau mengidentifikasi seseorang maupun perangkat tertentu, pertanyaan terkait perlindungan data juga dapat muncul. Di antaranya adalah transparansi, dasar hukum, pembatasan tujuan, minimisasi data, masa penyimpanan, dan keamanan. Menyebut suatu kode sebagai alat anti-penipuan tidak otomatis membuktikan bahwa pengecualian ePrivacy berlaku; aspek kebutuhan dan penerapan hukum nasional tetap relevan.
Brave telah menjelaskan perlindungan fingerprinting yang mengurangi atau mengacak sinyal yang dibuka melalui API, termasuk canvas dan Web Audio. 15 Perlindungan semacam ini dapat membuat fingerprint audio lebih sulit diandalkan, tetapi tidak sama dengan jaminan bahwa setiap skrip anti-penyalahgunaan akan diblokir atau tidak ada graf audio yang dibuat.
Sejumlah laporan juga mengaitkan pernyataan dengan Brave bahwa skrip AliExpress yang teridentifikasi telah diblokir oleh perlindungannya. Namun, materi yang tersedia tidak menyertakan unggahan utama Brave yang mengonfirmasi klaim spesifik tersebut.
Bukti yang tersedia tidak menetapkan apakah perlindungan bawaan Firefox memblokir skrip pihak pertama tertentu ini. Konfigurasi anti-fingerprinting yang lebih ketat dapat mengurangi kegunaan sinyal tingkat perangkat, tetapi pengguna sebaiknya tidak menganggap pengaturan privasi umum akan menghentikan setiap skrip anti-penipuan khusus.
Pemblokiran di tingkat jaringan lebih langsung: jika collina.js dan fireyejs.js tidak dimuat, skrip tersebut tidak dapat membuat konteks audio yang dilaporkan. Filter yang dibagikan komunitas menggunakan aturan untuk mencocokkan jalur AWSC AliExpress berikut:
||assets.aliexpress-media.com/g/AWSC/uab/*/collina.js$script,domain=aliexpress.com
||assets.aliexpress-media.com/g/AWSC/fireyejs/*/fireyejs.js$script,domain=aliexpress.com
Aturan tersebut bisa tidak lagi berlaku jika AliExpress mengubah domain, jalur, atau nama berkas. Tab AliExpress yang sudah terbuka juga mungkin perlu ditutup dan dibuka kembali agar aturan baru diterapkan. Pengguna sebaiknya memeriksa jalur sumber daya terbaru dan tidak menganggap filter komunitas sebagai solusi permanen.
Kedua skrip itu dilaporkan menjadi bagian dari infrastruktur anti-penyalahgunaan Alibaba. Karena itu, pemblokirannya dapat memengaruhi perilaku situs. Kemungkinan dampaknya mencakup verifikasi tambahan, masalah login atau checkout, serta gangguan kompatibilitas lainnya. Namun, bukti yang tersedia tidak menunjukkan bahwa aktivitas browsing atau pembelian biasa pasti akan gagal.
Menggunakan profil browser terpisah dapat menjadi cara praktis untuk menguji dampaknya. Jika pemblokiran membuat fungsi penting tidak berjalan, pengguna dapat menilai apakah fungsi tersebut sepadan dengan izin untuk memuat skrip di situs tersebut.
Kesimpulan paling aman lebih sempit daripada judul-judul yang beredar: sebuah investigasi melaporkan pemrosesan Web Audio tanpa suara oleh dua skrip yang dikaitkan dengan AliExpress, dengan kemungkinan tujuan fingerprinting dan efek samping pada pengalihan audio Bluetooth. Temuan itu belum membuktikan bahwa Brave adalah pihak yang pertama mengungkapnya, belum menjelaskan bagaimana Alibaba menyimpan atau menggunakan data di sisi server, dan bukan merupakan putusan hukum bahwa praktik tersebut ilegal.
Studio Global AI
Halaman ini berisi jawaban yang didukung sumber yang dapat Anda lanjutkan di dalam Studio Global.
Investigasi independen—bukan pengungkapan Brave yang telah terverifikasi—melaporkan bahwa skrip collina.js dan fireyejs.js membuat graf Web Audio dengan volume nol yang berpotensi digunakan untuk fingerprinting perang...
Investigasi independen—bukan pengungkapan Brave yang telah terverifikasi—melaporkan bahwa skrip collina.js dan fireyejs.js membuat graf Web Audio dengan volume nol yang berpotensi digunakan untuk fingerprinting perang... Tombol mute pada tab atau situs tidak selalu menghentikan JavaScript, menangguhkan AudioContext, atau memutus graf audio dari sistem operasi.
uBlock Origin dapat memblokir skrip yang teridentifikasi, tetapi langkah ini berpotensi memicu verifikasi tambahan atau mengganggu fungsi login dan checkout.