독립 조사에서 알리익스프레스의 collina.js와 fireyejs.js가 게인을 0으로 설정한 Web Audio 그래프를 실행했으며, 이 과정이 기기 지문 측정과 관련 있을 가능성이 제기됐다. 오디오 그래프가 AudioContext.destination에 연결된 상태라면 소리가 들리지 않아도 브라우저와 운영체제가 오디오 세션을 활성 상태로 유지할 수 있어, 멀티포인트 블루투스 전환을 방해했을 가능성이 있다.
연구 답변

Create a landscape editorial hero image for this Studio Global article: What did Brave disclose about AliExpress’s use of hidden, obfuscated Web Audio processes—specifically the Alibaba anti-fraud scripts collina. Article summary: I could not verify that Brave itself published this disclosure. The technical account appears to originate with an independent investigation, so the claims should be treated as a reported analysis—not an official finding. Topic tags: general, general web, government, academic, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, wate
알리익스프레스 웹페이지를 열어둔 동안 멀티포인트 블루투스 헤드폰이 휴대전화로 오디오를 넘기지 않는 현상이 발생했다는 제보를 계기로, 페이지 내부에서 보이지 않는 Web Audio 처리가 실행되고 있었다는 독립 조사가 나왔다. 조사 대상은 알리바바의 AWSC 보안 디렉터리에서 확인된 난독화 스크립트 collina.js와 fireyejs.js다. 두 스크립트가 기기 지문 측정에 사용됐을 가능성과 함께, 오디오 경로를 붙잡아 블루투스 전환을 방해했을 가능성이 제기됐다.
다만 이 사안을 브레이브가 최초로 공개했다고 단정할 근거는 제공된 자료에서 확인되지 않는다. 알리바바의 공식 인정이나 규제기관의 위법 판단이 나온 것도 아니다.
조사는 실용적인 블루투스 문제에서 출발했다. 알리익스프레스 탭을 열어둔 상태에서 멀티포인트 헤드폰이 휴대전화로 오디오를 다시 전환하지 않았고, 브라우저의 AudioContext API를 추적하자 실행 중인 숨겨진 오디오 컨텍스트 두 개가 발견됐다는 설명이다. 생성 주체는 알리바바 AWSC 보안 디렉터리의 collina.js와 fireyejs.js 계열 스크립트로 추적됐다.
보고된 오디오 처리 구조는 알려진 파형을 생성한 뒤 분석·처리 노드를 통과시키고, 마지막에 게인을 0으로 낮춘 다음 오디오 출력 목적지에 연결하는 방식이었다.
oscillator → analyser/processing → gain 0 → AudioContext.destination
게인 0은 사용자가 신호를 듣지 못하게 할 뿐, 브라우저가 해당 그래프를 처리하지 않는다는 뜻은 아니다. 그래프가 AudioContext.destination에 연결돼 있으면 브라우저나 운영체제가 페이지의 오디오 세션을 활성 상태로 판단할 수 있다. 이것이 블루투스 오디오 경로가 휴대전화로 돌아오지 않은 현상을 설명할 수 있는 유력한 가설이지만, 모든 브라우저·운영체제·헤드셋에서 동일하게 재현된다는 점까지 입증된 것은 아니다.
Web Audio 렌더링 결과는 기기와 소프트웨어 환경에 따라 미세하게 달라질 수 있다. 브라우저, 운영체제, 오디오 라이브러리, 드라이버, 하드웨어, 수치 연산 방식 등이 차이를 만드는 요인이다. 웹페이지의 스크립트는 같은 파형을 기기에서 처리한 결과를 측정해, 이런 미세한 차이를 기기 지문의 한 요소로 활용할 수 있다.
이번 조사에서는 두 스크립트가 안티어뷰즈 또는 안티프로드 코드의 일부로 보이며, 오디오 측정값을 캔버스·WebGL 렌더링, 화면 정보, 브라우저 및 하드웨어 관련 신호와 결합할 수 있다고 분석했다. 여러 신호를 함께 사용하면 같은 브라우저나 기기를 다시 인식하기 쉬워질 수 있다. 그러나 클라이언트에서 확인한 코드만으로는 그 결과가 서버에 어떻게 저장됐는지, 특정 신원과 연결됐는지, 얼마 동안 보관됐는지, 제3자와 공유됐는지까지 알 수 없다.
핵심은 다음 세 가지를 구분하는 것이다.
즉, 무음 오디오 그래프도 계산을 수행할 수 있고 구현 방식에 따라 측정 가능한 렌더링 결과를 노출할 수 있다.
탭 음소거나 사이트 음소거 기능은 일반적으로 사용자가 들을 수 있는 출력만 차단한다. 페이지의 자바스크립트 실행을 중단하거나 모든 AudioContext를 일시 정지하고, 오디오 노드 연결을 끊고, 운영체제의 오디오 세션을 해제하는 기능까지 자동으로 수행하는 것은 아니다.
따라서 알리익스프레스 탭을 음소거해도 이번 현상이 해결되지 않을 수 있다. 이는 숨겨진 음악이나 동영상이 재생됐다는 뜻이 아니라, 게인을 0으로 설정했지만 시스템 출력에 연결된 Web Audio 그래프가 계속 실행됐다는 분석이다.
브라우저가 무음 상태의 출력 연결 그래프를 더 강하게 제한할 수는 있지만, 이는 브라우저의 구현 정책에 해당하며 일반적인 ‘음소거’ 기능의 의미와는 별개다.
유럽연합 ePrivacy 지침 제5조 3항은 이용자 단말 장비에 정보를 저장하거나, 이미 저장된 정보에 접근하는 행위를 규율한다. 다만 법에서 정한 특정 예외가 적용될 수 있다. 유럽 데이터보호위원회(EDPB)의 기술 지침은 새로운 추적 기술이 이 범위에 들어오는지 판단할 때 세 가지 질문을 제시한다. 정보가 존재하는지, 이용자의 단말 장비가 관련되는지, 그리고 저장 또는 접근 행위가 있었는지다. 17
이 기준에서 보면 기기 지문은 중요한 개인정보보호 쟁점이다. 하지만 이번 오디오 기법에 ePrivacy 지침 제5조 3항이 구체적으로 적용되는지는 스크립트가 어떤 정보에 접근했는지, 어떤 결과를 생성했는지, 그 결과가 실제로 어떻게 사용됐는지를 따져야 한다. EDPB 지침은 알리익스프레스의 스크립트에 대한 판결이 아니며, 제공된 자료 역시 해당 코드가 EU 법을 위반했다고 확정하지 않는다.
생성된 지문이 특정 사람이나 기기를 식별하거나 지속적으로 구별할 수 있다면, 투명성, 법적 근거, 목적 제한, 데이터 최소화, 보관 기간, 보안 같은 추가적인 데이터보호 의무도 검토 대상이 될 수 있다. 코드를 ‘안티프로드’ 용도라고 부르는 것만으로 ePrivacy 지침의 예외 적용이 자동으로 인정되는 것은 아니다. 필요성과 각 회원국의 법 집행 기준을 별도로 따져야 한다.
브레이브는 캔버스와 Web Audio API 등을 통해 노출되는 지문 신호를 줄이거나 무작위화하는 지문 방어 기능을 공개해 왔다. 15 이런 보호 기능은 오디오 지문을 안정적으로 만드는 일을 어렵게 할 수 있지만, 모든 맞춤형 안티프로드 스크립트가 차단되거나 오디오 그래프 자체가 절대 생성되지 않는다는 보장은 아니다.
일부 보도는 브레이브가 문제의 알리익스프레스 스크립트가 자사 보호 기능으로 차단된다고 밝혔다고 전했지만, 제공된 자료에는 해당 주장을 확인하는 브레이브의 1차 게시물이 포함돼 있지 않다.
제공된 근거만으로는 파이어폭스의 기본 보호 기능이 이번에 확인된 특정 퍼스트파티 스크립트를 차단하는지 확인할 수 없다. 더 강한 안티핑거프린팅 설정은 기기 수준 신호의 유용성을 낮출 수 있지만, 일반적인 개인정보보호 설정만으로 모든 맞춤형 안티프로드 스크립트의 로딩을 막을 수 있다고 가정해서는 안 된다.
가장 직접적인 방법은 관련 스크립트가 아예 로드되지 않도록 네트워크에서 차단하는 것이다. collina.js와 fireyejs.js가 실행되지 않으면 보고된 오디오 컨텍스트도 생성할 수 없다. 커뮤니티에는 다음과 같은 uBlock Origin 사용자 필터가 공유됐다.
||assets.aliexpress-media.com/g/AWSC/uab/*/collina.js$script,domain=aliexpress.com
||assets.aliexpress-media.com/g/AWSC/fireyejs/*/fireyejs.js$script,domain=aliexpress.com
필터를 추가한 뒤에는 기존 알리익스프레스 탭을 닫고 다시 열어야 새 규칙이 적용될 수 있다. 알리익스프레스가 도메인, 경로 또는 파일 이름을 변경하면 커뮤니티 필터가 작동하지 않을 수도 있으므로, 현재 리소스 경로와 대조해 사용해야 한다.
두 스크립트는 알리바바의 어뷰즈·안티프로드 인프라 일부로 보고됐기 때문에 차단하면 사이트 동작에 영향을 줄 수 있다. 추가 본인확인, 로그인 또는 결제 오류, 호환성 문제 등이 생길 가능성이 있지만, 일반적인 검색이나 구매가 항상 실패한다는 점까지 입증된 것은 아니다.
효과를 확인하려면 별도의 브라우저 프로필에서 먼저 테스트하는 방법이 현실적이다. 차단으로 필요한 기능이 고장 난다면, 해당 사이트에서 그 기능을 허용할지 사용자가 판단할 수 있다.
가장 신중한 결론은 헤드라인보다 좁다. 독립 조사는 알리익스프레스와 연관된 두 스크립트가 무음 Web Audio 처리를 실행했으며, 그 목적이 기기 지문 측정일 가능성과 블루투스 오디오 경로를 붙잡는 부작용이 있었다고 보고했다. 그러나 브레이브가 최초 공개자였다는 점, 알리바바가 서버 측에서 데이터를 어떻게 사용·보관했는지, 해당 행위가 불법이라는 규제기관의 판단까지 확인된 것은 아니다.
Studio Global AI
이 페이지에는 Studio Global 내에서 계속할 수 있는 소스 기반 답변이 포함되어 있습니다.
독립 조사에서 알리익스프레스의 collina.js와 fireyejs.js가 게인을 0으로 설정한 Web Audio 그래프를 실행했으며, 이 과정이 기기 지문 측정과 관련 있을 가능성이 제기됐다.
독립 조사에서 알리익스프레스의 collina.js와 fireyejs.js가 게인을 0으로 설정한 Web Audio 그래프를 실행했으며, 이 과정이 기기 지문 측정과 관련 있을 가능성이 제기됐다. 오디오 그래프가 AudioContext.destination에 연결된 상태라면 소리가 들리지 않아도 브라우저와 운영체제가 오디오 세션을 활성 상태로 유지할 수 있어, 멀티포인트 블루투스 전환을 방해했을 가능성이 있다.
uBlock Origin으로 관련 스크립트를 차단할 수 있지만, 알리바바의 안티프로드 기능과 연관됐을 가능성이 있어 로그인·결제 과정에서 추가 인증이나 호환성 문제가 생길 수 있다.