Een onafhankelijke analyse — geen bevestigde onthulling van Brave — meldt dat de scripts collina.js en fireyejs.js stille Web Audio grafieken aanmaakten voor mogelijke apparaatfingerprinting. Omdat de grafieken met de audio uitgang verbonden bleven, konden ze de Bluetooth audiosessie actief houden, ook al was het vo...
Research answer

Create a landscape editorial hero image for this Studio Global article: What did Brave disclose about AliExpress’s use of hidden, obfuscated Web Audio processes—specifically the Alibaba anti-fraud scripts collina. Article summary: I could not verify that Brave itself published this disclosure. The technical account appears to originate with an independent investigation, so the claims should be treated as a reported analysis—not an official finding. Topic tags: general, general web, government, academic, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, wate
Een onafhankelijke analyse meldt dat twee sterk versleuteld ogende Alibaba-beveiligingsscripts op AliExpress — collina.js en fireyejs.js — verborgen Web Audio-grafieken aanmaakten. De grafieken zouden niet hoorbaar zijn geweest doordat de uiteindelijke versterking op nul stond. Toch bleven ze verbonden met AudioContext.destination, waardoor de browser mogelijk de audiosessie actief hield en apparaatspecifieke meetgegevens kon produceren.
De kwestie moet wel in perspectief worden geplaatst. Het beschikbare materiaal bevestigt niet dat Brave de oorspronkelijke onthulling deed. Ook is er geen bewijs van een erkenning door Alibaba of van een toezichthouder die heeft vastgesteld dat deze werkwijze onwettig was.
De analyse begon met een praktisch Bluetooth-probleem. Een koptelefoon met multipoint — een functie waarmee één headset met meerdere apparaten verbonden kan zijn — schakelde niet terug naar een telefoon zolang een AliExpress-tabblad openstond.
Door de AudioContext-API van de browser te instrumenteren, werden naar verluidt twee verborgen audiocontexten gevonden die actief bleven. De aanmaak ervan werd teruggeleid naar de AWSC-beveiligingsdirectory van Alibaba en de scriptfamilies collina.js en fireyejs.js.
Volgens de analyse bestond de audioketen uit een bekende golfvorm, analyse- en verwerkingsknooppunten, een versterkingsstap met waarde nul en een verbinding met de audio-uitgang. Vereenvoudigd ziet dat er zo uit:
oscillator → analyser/verwerking → gain 0 → AudioContext.destination
Een gain-waarde van nul voorkomt dat de gebruiker het signaal hoort, maar betekent niet noodzakelijk dat de browser de audiografiek niet verwerkt. Omdat de grafiek met de uitgang verbonden blijft, kunnen de browser of het besturingssysteem de pagina blijven behandelen alsof er een actieve audiosessie is. Dat biedt een plausibele verklaring voor het Bluetooth-effect, al bewijst het aangeleverde materiaal niet dat elke browser, elk besturingssysteem of elke headset zich zo gedraagt.
De manier waarop Web Audio een signaal rendert, kan licht verschillen per apparaat en softwareomgeving. Die verschillen kunnen voortkomen uit de browser, het besturingssysteem, audiobibliotheken, stuurprogramma’s, hardware en numerieke verwerking.
Een script kan het gerenderde resultaat meten en de afwijkingen gebruiken als onderdeel van een apparaatfingerprint. De twee scripts werden in de analyse omschreven als anti-misbruik- of antifraude-code. De audio-informatie zou kunnen worden gecombineerd met signalen uit onder meer canvas, WebGL, scherm, browser en hardware.
Zo’n combinatie kan het eenvoudiger maken om een terugkerende browser of een terugkerend apparaat te herkennen. De code aan de gebruikerskant laat echter niet zien hoe de resultaten aan een identiteit werden gekoppeld, hoe lang ze werden bewaard of met wie ze werden gedeeld.
Het onderscheid tussen de verschillende begrippen is belangrijk:
Dat zijn verschillende voorwaarden. Een stille audiografiek kan nog altijd berekeningen uitvoeren en, afhankelijk van de implementatie, een meetbaar renderresultaat opleveren.
De dempfunctie van een tabblad of website is doorgaans gericht op hoorbare uitvoer. Zo’n functie stopt niet automatisch alle JavaScript, pauzeert niet noodzakelijk elke AudioContext, verbreekt niet per definitie de verbinding tussen de audioknooppunten en laat ook niet altijd de audiosessie van het besturingssysteem los.
Daarom hoeft het dempen van een AliExpress-tabblad dit specifieke probleem niet op te lossen. Er was geen aanwijzing voor een verborgen liedje, video of hoorbare opname. Het gemelde probleem draaide om een met de uitgang verbonden Web Audio-grafiek die actief bleef terwijl de versterking op nul stond.
Een browser kan ervoor kiezen om strengere beperkingen op te leggen aan stille audiografieken die met de uitgang verbonden zijn. Dat zou echter een keuze in de browserimplementatie zijn en niet de normale betekenis van een dempknop.
Artikel 5, lid 3, van de Europese ePrivacy-richtlijn gaat over het opslaan van informatie op de eindapparatuur van een gebruiker of het verkrijgen van toegang tot informatie die daar al is opgeslagen. Daarop bestaan specifieke uitzonderingen. De technische richtsnoeren van de European Data Protection Board (EDPB) bekijken nieuwe trackingmethoden aan de hand van drie vragen: is er sprake van informatie, betreft het eindapparatuur, en voert een partij handelingen uit om informatie op te slaan of te benaderen? 17
Dat maakt apparaatfingerprinting tot een serieuze privacykwestie. Of artikel 5, lid 3, ook op precies deze audiotechniek van toepassing is, vereist een gedetailleerde beoordeling van wat de scripts benaderen, welke informatie wordt geproduceerd en waarvoor die bewerking wordt gebruikt. De EDPB-richtsnoeren zijn geen uitspraak over de scripts van AliExpress, en de aangeleverde bronnen stellen niet vast dat de scripts de EU-wetgeving hebben overtreden.
Als een fingerprint een persoon of apparaat afzonderlijk herkenbaar kan maken, kunnen daarnaast verplichtingen uit de AVG een rol spelen. Denk aan transparantie, een rechtsgrond, doelbinding, dataminimalisatie, bewaartermijnen en beveiliging. Het label ‘antifraude’ bewijst op zichzelf niet dat een uitzondering binnen de ePrivacy-regels van toepassing is; daarvoor zijn onder meer de noodzaak en de nationale uitvoering van de regels van belang.
Brave heeft fingerprintingbescherming beschreven die signalen van onder meer canvas en Web Audio beperkt of randomiseert. 15 Dat kan audi fingerprints minder betrouwbaar maken, maar is niet hetzelfde als de garantie dat elk antifraudescript wordt geblokkeerd of dat er helemaal geen audiografiek wordt aangemaakt.
Er werd ook een uitspraak aan Brave toegeschreven waarin het bedrijf zou hebben gezegd dat de genoemde AliExpress-scripts door zijn bescherming werden geblokkeerd. Het aangeleverde materiaal bevat echter geen primaire Brave-publicatie die die specifieke claim bevestigt.
De beschikbare informatie stelt niet vast of de standaardbescherming van Firefox deze specifieke scripts blokkeert. Sterkere anti-fingerprintinginstellingen kunnen de waarde van apparaatsignalen verminderen, maar gebruikers moeten er niet van uitgaan dat algemene privacyinstellingen elk op maat gemaakt antifraudescript verhinderen.
Een netwerkblokkade is directer: als collina.js en fireyejs.js niet worden geladen, kunnen de scripts de gemelde audiocontexten niet aanmaken. Een door de gemeenschap gedeelde filter gebruikte regels voor de relevante AliExpress-AWSC-paden:
||assets.aliexpress-media.com/g/AWSC/uab/*/collina.js$script,domain=aliexpress.com
||assets.aliexpress-media.com/g/AWSC/fireyejs/*/fireyejs.js$script,domain=aliexpress.com
Deze regels kunnen verouderen als AliExpress domeinen, paden of bestandsnamen wijzigt. Na het toevoegen van een nieuwe regel moeten bestaande AliExpress-tabbladen mogelijk worden gesloten en opnieuw geopend. Controleer filters daarom tegen de actuele bronpaden en beschouw communityregels niet als permanente oplossingen.
De scripts zouden onderdeel zijn van Alibaba’s anti-misbruikinfrastructuur. Het blokkeren ervan kan daarom gevolgen hebben voor de werking van de website. Mogelijke gevolgen zijn extra verificatie, problemen met inloggen of afrekenen en andere compatibiliteitsproblemen. De beschikbare informatie bewijst niet dat normaal browsen of winkelen altijd mislukt.
Een apart browserprofiel is een praktische manier om het effect te testen. Als het blokkeren van de scripts een noodzakelijke functie verstoort, kan de gebruiker afwegen of die functie het toestaan van de scripts waard is.
De meest verdedigbare conclusie is dan ook beperkter dan sommige koppen suggereren: een onderzoek meldt stille Web Audio-verwerking door twee aan AliExpress gelinkte scripts, mogelijk met een fingerprintingdoel en als neveneffect een verstoorde Bluetooth-audioroutering. Het bewijst niet dat Brave de oorspronkelijke ontdekking deed, maakt niet duidelijk hoe Alibaba de gegevens op de server opsloeg of gebruikte en vormt geen juridische vaststelling van onrechtmatigheid.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Een onafhankelijke analyse — geen bevestigde onthulling van Brave — meldt dat de scripts collina.js en fireyejs.js stille Web Audio grafieken aanmaakten voor mogelijke apparaatfingerprinting.
Een onafhankelijke analyse — geen bevestigde onthulling van Brave — meldt dat de scripts collina.js en fireyejs.js stille Web Audio grafieken aanmaakten voor mogelijke apparaatfingerprinting. Omdat de grafieken met de audio uitgang verbonden bleven, konden ze de Bluetooth audiosessie actief houden, ook al was het volume op nul gezet.
uBlock Origin kan de genoemde scripts blokkeren, maar dat kan extra controles, inlogproblemen of problemen bij het afrekenen veroorzaken.