Un’indagine indipendente, non una rivelazione verificata di Brave, ha segnalato che gli script collina.js e fireyejs.js di AliExpress creavano grafici Web Audio a guadagno zero, potenzialmente utili per il fingerprint... Disattivare l’audio di una scheda non interrompe necessariamente JavaScript, l’AudioContext o la...
Research answer

Create a landscape editorial hero image for this Studio Global article: What did Brave disclose about AliExpress’s use of hidden, obfuscated Web Audio processes—specifically the Alibaba anti-fraud scripts collina. Article summary: I could not verify that Brave itself published this disclosure. The technical account appears to originate with an independent investigation, so the claims should be treated as a reported analysis—not an official finding. Topic tags: general, general web, government, academic, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, wate
Un’indagine indipendente ha riferito che due script di sicurezza Alibaba fortemente offuscati, utilizzati su AliExpress — collina.js e fireyejs.js — creavano grafici di elaborazione Web Audio nascosti. I grafici sarebbero rimasti inudibili perché il guadagno finale era impostato a zero, ma risultavano comunque collegati a AudioContext.destination. In questo modo il browser poteva mantenere attiva la sessione audio e produrre dati di rendering specifici del dispositivo.
È importante non andare oltre le prove disponibili: il materiale fornito non verifica che la segnalazione originale sia partita da Brave e non dimostra né un’ammissione di Alibaba né una decisione di un’autorità che abbia dichiarato illegale la pratica.
L’indagine è partita da un problema molto concreto: cuffie Bluetooth multipoint — cioè capaci di restare associate a più dispositivi — non tornavano a riprodurre l’audio dello smartphone mentre una scheda di AliExpress rimaneva aperta. Analizzando il funzionamento dell’API AudioContext, l’investigatore avrebbe individuato due contesti audio nascosti ancora in esecuzione. La loro origine è stata ricondotta alla directory di sicurezza AWSC di Alibaba e alle famiglie di script collina.js e fireyejs.js.
Secondo l’analisi, la catena audio utilizzava una forma d’onda nota, nodi di analisi ed elaborazione, uno stadio con guadagno nullo e un collegamento all’uscita audio. In forma semplificata:
oscillatore → analisi/elaborazione → guadagno 0 → AudioContext.destination
Un nodo con guadagno pari a zero impedisce al segnale di diventare udibile, ma non necessariamente interrompe l’elaborazione del grafico. Finché il grafico resta collegato alla destinazione audio, il browser o il sistema operativo possono continuare a considerare attiva la sessione audio. Questo offre una spiegazione plausibile per il problema di instradamento Bluetooth, anche se il materiale disponibile non dimostra che il comportamento si verifichi con ogni browser, sistema operativo o modello di cuffie.
Il rendering Web Audio può variare leggermente a seconda dell’ambiente software e hardware. Le differenze possono dipendere dal browser, dal sistema operativo, dalle librerie audio, dai driver, dai componenti hardware e dai calcoli numerici eseguiti localmente. Uno script può misurare il risultato del rendering e usare queste variazioni come elemento di un’impronta digitale del dispositivo.
L’indagine ha descritto i due script come componenti anti-abuso o antifrode e ha riferito che la misurazione audio poteva essere combinata con altri segnali, tra cui canvas, WebGL, caratteristiche dello schermo, informazioni sul browser e dati relativi all’hardware. L’insieme può rendere più semplice riconoscere un browser o un dispositivo già visto, ma il solo codice lato client non permette di stabilire come i risultati siano stati memorizzati, associati a un’identità, conservati o condivisi.
La distinzione fondamentale è questa:
Sono condizioni diverse. Un grafico audio silenzioso può comunque eseguire calcoli e, a seconda dell’implementazione, produrre un risultato di rendering misurabile.
I comandi per silenziare una scheda o un sito agiscono in genere sull’uscita udibile. Non interrompono necessariamente il JavaScript della pagina, non sospendono ogni AudioContext, non scollegano tutti i nodi e non rilasciano per forza la sessione audio gestita dal sistema operativo.
Per questo silenziare una scheda di AliExpress potrebbe non risolvere il problema specifico. Non si tratta di una prova della presenza di una canzone, di un video o di una registrazione nascosta: il problema segnalato riguarda un grafico Web Audio collegato all’uscita che sarebbe rimasto attivo anche con il guadagno impostato a zero.
Un browser potrebbe applicare restrizioni più severe ai grafici collegati all’uscita ma privi di suono. Sarebbe però una scelta di implementazione del browser, non il comportamento normalmente associato al semplice comando di silenziamento.
L’articolo 5, paragrafo 3, della direttiva ePrivacy riguarda la memorizzazione di informazioni sul dispositivo dell’utente o l’accesso a informazioni già presenti nel suo dispositivo, salvo specifiche eccezioni. Le linee guida tecniche dell’European Data Protection Board (EDPB) valutano le nuove tecniche di tracciamento attraverso tre domande: esiste un’informazione, riguarda un’apparecchiatura terminale e un soggetto esegue operazioni di memorizzazione o accesso? 17
Questo quadro rende il fingerprinting dei dispositivi una questione seria sul piano della privacy. Applicare l’articolo 5, paragrafo 3, a questa specifica tecnica audio richiederebbe però un esame dettagliato di ciò a cui accedono gli script, delle informazioni prodotte e del modo in cui l’operazione viene utilizzata. Le linee guida dell’EDPB non sono una decisione sugli script di AliExpress e le fonti disponibili non dimostrano che abbiano violato il diritto dell’Unione europea.
Se l’impronta risultante può individuare o rendere riconoscibile una persona o un dispositivo, possono emergere anche ulteriori questioni legate al GDPR: trasparenza, base giuridica, limitazione delle finalità, minimizzazione dei dati, tempi di conservazione e sicurezza. Definire un meccanismo “antifrode” non dimostra automaticamente che si applichi un’eccezione prevista dalla normativa ePrivacy: resterebbero da valutare la necessità dell’operazione e le relative norme nazionali di attuazione.
Brave ha descritto pubblicamente sistemi di difesa dal fingerprinting che riducono o randomizzano i segnali esposti dalle API, comprese quelle Canvas e Web Audio. 15 Protezioni di questo tipo possono rendere meno affidabili le impronte audio, ma non equivalgono alla garanzia che ogni script antifrode venga bloccato o che nessun grafico audio venga creato.
Alcune segnalazioni hanno attribuito a Brave una dichiarazione secondo cui gli script di AliExpress individuati sarebbero stati bloccati dalle sue protezioni. Il materiale fornito, tuttavia, non include un post ufficiale di Brave che confermi questa affermazione specifica.
Le prove disponibili non stabiliscono se le impostazioni predefinite di Firefox blocchino proprio questi script di prima parte. Configurazioni più rigide contro il fingerprinting possono ridurre l’utilità dei segnali associati al dispositivo, ma non è prudente presumere che le impostazioni generiche sulla privacy impediscano il caricamento di ogni script antifrode personalizzato.
Il blocco a livello di rete è più diretto: se collina.js e fireyejs.js non vengono caricati, gli script non possono creare i contesti audio descritti. Un filtro pubblicato dalla community usa regole associate ai percorsi AWSC di AliExpress:
||assets.aliexpress-media.com/g/AWSC/uab/*/collina.js$script,domain=aliexpress.com
||assets.aliexpress-media.com/g/AWSC/fireyejs/*/fireyejs.js$script,domain=aliexpress.com
Le regole potrebbero diventare obsolete se AliExpress modificasse domini, percorsi o nomi dei file. Dopo aver aggiunto un nuovo filtro potrebbe inoltre essere necessario chiudere e riaprire le schede di AliExpress. È consigliabile verificare le regole confrontandole con i percorsi delle risorse attualmente utilizzati, senza considerare i filtri della community come permanenti.
Gli script sono stati descritti come parte dell’infrastruttura anti-abuso di Alibaba. Bloccarli potrebbe quindi modificare il comportamento del sito. Tra le possibili conseguenze figurano verifiche aggiuntive, problemi di accesso o di pagamento e incompatibilità varie; le prove disponibili non dimostrano però che la navigazione ordinaria o gli acquisti falliscano sempre.
Per valutare l’effetto, può essere utile usare un profilo del browser separato. Se il blocco compromette una funzione necessaria, l’utente può decidere se quella funzionalità valga il compromesso di consentire gli script sul sito.
La conclusione più solida è più circoscritta dei titoli più allarmistici: un’indagine ha segnalato l’uso di elaborazioni Web Audio silenziose da parte di due script associati ad AliExpress, con una possibile finalità di fingerprinting e un effetto collaterale sull’instradamento Bluetooth. Non ha dimostrato che la scoperta originale sia stata fatta da Brave, non ha chiarito come Alibaba utilizzi o conservi i dati lato server e non costituisce una decisione legale.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Un’indagine indipendente, non una rivelazione verificata di Brave, ha segnalato che gli script collina.js e fireyejs.js di AliExpress creavano grafici Web Audio a guadagno zero, potenzialmente utili per il fingerprint...
Un’indagine indipendente, non una rivelazione verificata di Brave, ha segnalato che gli script collina.js e fireyejs.js di AliExpress creavano grafici Web Audio a guadagno zero, potenzialmente utili per il fingerprint... Disattivare l’audio di una scheda non interrompe necessariamente JavaScript, l’AudioContext o la sessione audio del sistema operativo.
Brave può ridurre l’efficacia del fingerprinting, mentre uBlock Origin può bloccare direttamente gli script; tuttavia, il blocco potrebbe causare verifiche aggiuntive o problemi durante accesso e pagamento.