独立調査によれば、AliExpressのcollina.jsとfireyejs.jsは、音量をゼロにしたWeb Audioグラフを作成し、端末指紋の取得やBluetooth音声経路の維持に使われていた可能性があります。ただし、Braveが最初に公表したという点は確認されていません。 タブのミュートは、JavaScriptの実行停止やAudioContextの切断を意味しません。そのため、音が聞こえなくてもブラウザーやOS側の音声セッションが維持される場合があります。
研究の答え

Create a landscape editorial hero image for this Studio Global article: What did Brave disclose about AliExpress’s use of hidden, obfuscated Web Audio processes—specifically the Alibaba anti-fraud scripts collina. Article summary: I could not verify that Brave itself published this disclosure. The technical account appears to originate with an independent investigation, so the claims should be treated as a reported analysis—not an official finding. Topic tags: general, general web, government, academic, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, wate
AliExpressのページを開いている間、マルチポイント対応のBluetoothイヤホンがスマートフォンへ音声を戻さない——。この現象をきっかけに行われた独立調査で、Alibabaのセキュリティ関連スクリプトが、聞こえないWeb Audio処理を実行していたと報告されました。
調査で名前が挙がったのは、AlibabaのAWSCセキュリティディレクトリにある高度に難読化されたcollina.jsとfireyejs.jsです。両スクリプトは、最終段のゲインをゼロにした音声処理グラフを作りながら、AudioContext.destination(音声出力先)への接続を維持していたとされます。これにより、音は聞こえなくてもブラウザーの音声処理が動き続け、端末ごとの描画結果を取得できる可能性があります。
ただし、話を大きく捉えすぎないことも重要です。提供された資料からは、Braveがこの問題を最初に公表したとは確認できません。また、Alibabaが事実を認めたことや、規制当局が違法と判断したことも示されていません。
調査の発端は、AliExpressのタブを開いたままにすると、マルチポイント接続のイヤホンがスマートフォンへ音声を切り替えられなくなるという実用上のトラブルでした。
ブラウザーのAudioContext APIを記録したところ、ページ上で2つの隠れた音声コンテキストが実行中であることが判明。作成元をたどると、AlibabaのAWSCセキュリティ関連ディレクトリにあるcollina.jsとfireyejs.jsに行き着いたといいます。
報告された音声処理の流れは、単純化すると次のようになります。
oscillator → analyser/processing → gain 0 → AudioContext.destination
ゲインをゼロにすれば、ユーザーには信号が聞こえません。しかし、それだけでグラフ全体の処理が止まるとは限りません。出力先への接続が残っているため、ブラウザーやOSがページを「音声セッションを使用中」と扱い、Bluetoothの音声経路を保持する可能性があります。
これはイヤホンの切り替え不具合を説明し得る仕組みですが、すべてのブラウザー、OS、イヤホンで同じ挙動が起きることまで、提供資料が証明しているわけではありません。
Web Audioによる音声レンダリングの結果は、端末やソフトウェア環境によってわずかに変わることがあります。差異を生む要因には、ブラウザー、OS、音声ライブラリー、ドライバー、ハードウェア、数値処理などが含まれます。
ウェブサイト側は、既知の波形を音声処理に通し、出力結果を測定することで、その環境固有の差を端末指紋の一部として利用できます。今回の調査では、これらのスクリプトは不正利用対策や不正検知のコードと説明され、音声情報に加えてCanvas、WebGL、画面、ブラウザー、ハードウェア関連の信号も組み合わせていたと報告されています。
ただし、ブラウザー上の観測だけでは、取得したデータをサーバー側でどのように保存し、個人やアカウントと結び付け、どれだけの期間保持し、第三者と共有したのかまでは分かりません。
ここで区別すべきなのは、次の3つです。
「音が聞こえない」ことは、「計算が行われていない」ことや「追跡に使われていない」ことを意味しません。無音の音声グラフでも、実装次第では処理を実行し、測定可能な結果を生成できます。
一般的なブラウザーのタブミュートやサイトミュートは、主に聞こえる音声の出力を抑える機能です。ページ上のJavaScriptを停止したり、すべてのAudioContextを一時停止したり、ノードを切断したり、OSの音声セッションを解放したりするとは限りません。
そのため、AliExpressのタブをミュートしても、この問題が解消するとは限りません。今回報告されたのは、隠された音楽や動画、録音ではなく、ゲインをゼロにしても音声出力先につながったままのWeb Audioグラフが動作し続けたことによる副作用です。
ブラウザーが、無音で出力先に接続されたグラフに対してより強い制限を設けることは可能です。しかし、それはブラウザー側の実装方針であり、通常の「ミュート」操作が持つ意味とは別の話です。
EUのePrivacy指令第5条3項は、ユーザー端末に情報を保存すること、または端末にすでに保存されている情報へアクセスすることを、一定の例外を除いて規制しています。欧州データ保護委員会(EDPB)の技術指針は、新しい追跡手法がこの規定の対象になるかを、主に次の3点から検討します。17
この枠組みから見ると、端末固有のレンダリング結果を集めて再訪問端末の認識に使う行為は、重大なプライバシー上の論点になります。一方で、今回の音声テストが具体的に第5条3項へ該当するかは、スクリプトが端末内の既存情報へアクセスしたのか、新たに生成した計算結果を取得しただけなのかなど、技術的事実を詳しく確認しなければ判断できません。
EDPBの指針は、AliExpressのスクリプトに対する判決でも、違法性を認定する規制当局の判断でもありません。したがって、今回の資料だけから「EU法違反」と断定することはできません。
生成された指紋が個人や特定の端末を識別できる場合は、GDPR上の論点も生じ得ます。透明性、適法な処理根拠、目的の限定、データ最小化、保存期間、セキュリティなどが問題になります。「不正対策に使う」と説明するだけで、ePrivacy指令上の例外が自動的に適用されるわけではありません。必要性や各国での法制度・運用も関係します。
Braveは、CanvasやWeb AudioなどのAPIから露出する指紋情報を削減・ランダム化するフィンガープリント対策を説明しています。15こうした機能により、音声指紋の再現性を下げられる可能性はありますが、あらゆる不正対策スクリプトの読み込みや実行を阻止することを保証するものではありません。
また、今回のAliExpress関連スクリプトがBraveの保護機能によってブロックされたという説明も報じられていますが、その個別の主張を裏付けるBraveの一次発表は、提供資料には含まれていません。
提供された証拠からは、Firefoxの標準設定が今回のファーストパーティースクリプトをブロックするかどうかは確認できません。より強力なフィンガープリント対策設定は端末識別に使える信号を減らす可能性がありますが、一般的なプライバシー設定だけで、個別に作られた不正対策スクリプトの読み込みまで防げるとは限りません。
より直接的なのは、対象スクリプトそのものをネットワークレベルでブロックする方法です。collina.jsとfireyejs.jsが読み込まれなければ、報告された音声コンテキストを作成することもできません。コミュニティーで公開されたフィルター例は次のとおりです。
||assets.aliexpress-media.com/g/AWSC/uab/*/collina.js$script,domain=aliexpress.com
||assets.aliexpress-media.com/g/AWSC/fireyejs/*/fireyejs.js$script,domain=aliexpress.com
uBlock Originのダッシュボードで「マイフィルター」に追加した後、変更を適用します。すでに開いているAliExpressのタブには新しいルールが反映されない場合があるため、タブを閉じて開き直す必要があります。
ただし、AliExpressがドメイン、パス、ファイル名を変更すれば、これらのルールは古くなります。コミュニティー製のルールを恒久的な解決策と考えず、現在のリソースパスに合っているか確認してください。
対象スクリプトはAlibabaの不正利用・不正アクセス対策基盤の一部と報告されています。そのため、ブロックすると追加の認証、ログインや決済の問題、互換性の低下などが起きる可能性があります。ただし、通常の閲覧や購入が必ず失敗することまで、提供資料は示していません。
影響を確認するには、別のブラウザープロファイルで試すのが現実的です。必要な機能が壊れた場合は、その機能を使うためにスクリプトを許可する価値があるか、個別に判断できます。
現時点で最も妥当な結論は、見出しが示すよりも限定的です。独立調査は、AliExpressに関連する2つのスクリプトが無音のWeb Audio処理を実行し、端末指紋の取得に使われた可能性と、Bluetooth音声切り替えへの副作用を報告しました。しかし、Braveによる公式な最初の開示、Alibabaによるデータの利用・保存方法、EU法違反の確定までは示されていません。
Studio Global AI
このページにはソースに裏付けされた回答が含まれており、Studio Global 内で続行できます。
独立調査によれば、AliExpressのcollina.jsとfireyejs.jsは、音量をゼロにしたWeb Audioグラフを作成し、端末指紋の取得やBluetooth音声経路の維持に使われていた可能性があります。ただし、Braveが最初に公表したという点は確認されていません。
独立調査によれば、AliExpressのcollina.jsとfireyejs.jsは、音量をゼロにしたWeb Audioグラフを作成し、端末指紋の取得やBluetooth音声経路の維持に使われていた可能性があります。ただし、Braveが最初に公表したという点は確認されていません。 タブのミュートは、JavaScriptの実行停止やAudioContextの切断を意味しません。そのため、音が聞こえなくてもブラウザーやOS側の音声セッションが維持される場合があります。