En uavhengig undersøkelse – ikke en verifisert avsløring fra Brave – fant at skriptene collina.js og fireyejs.js opprettet Web Audio grafer med null lydstyrke. Grafene kan ha blitt brukt til enhetsfingeravtrykk og samtidig holdt nettleserens lydøkt aktiv, slik at Bluetooth hodetelefoner ikke byttet tilbake til telef...
Research answer

Create a landscape editorial hero image for this Studio Global article: What did Brave disclose about AliExpress’s use of hidden, obfuscated Web Audio processes—specifically the Alibaba anti-fraud scripts collina. Article summary: I could not verify that Brave itself published this disclosure. The technical account appears to originate with an independent investigation, so the claims should be treated as a reported analysis—not an official finding. Topic tags: general, general web, government, academic, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, wate
En uavhengig undersøkelse rapporterte at to kraftig obfuskerte Alibaba-skript på AliExpress – collina.js og fireyejs.js – opprettet skjulte grafer for Web Audio-behandling. Grafene skal ha vært uhørbare fordi den siste forsterkningen var satt til null, men de var fortsatt koblet til AudioContext.destination. Det kan ha holdt nettleserens lydøkt aktiv og produsert enhetsspesifikke gjengivelsesdata.
Det er samtidig viktig å ikke trekke konklusjonene for langt. Materialet som foreligger, bekrefter ikke at Brave sto bak den opprinnelige avsløringen. Det dokumenterer heller ikke en innrømmelse fra Alibaba eller et vedtak fra en tilsynsmyndighet om at praksisen var ulovlig.
Undersøkelsen startet med et konkret Bluetooth-problem: Hodetelefoner med multipoint-funksjon ville ikke bytte lyd tilbake til en telefon mens en AliExpress-fane sto åpen. Ved å overvåke nettleserens AudioContext-API ble det ifølge undersøkelsen oppdaget to skjulte lydkontekster som fortsatt kjørte. Opprettelsen av dem ble sporet til Alibaba AWSCs sikkerhetskatalog og skriptfamiliene collina.js og fireyejs.js.
Den rapporterte lydkjeden brukte en kjent bølgeform, analyse- og prosesseringsnoder, et trinn med null forsterkning og en tilkobling til lydutgangen. Forenklet så kjeden slik ut:
oscillator → analyser/prosessering → gain 0 → AudioContext.destination
En forsterkning på null hindrer hørbar lyd, men hindrer ikke nødvendigvis nettleseren i å behandle grafen. Når grafen fortsatt er koblet til utgangen, kan nettleseren eller operativsystemet fortsette å oppfatte siden som om den har en aktiv lydøkt. Det gir en mulig forklaring på Bluetooth-problemet, selv om materialet ikke viser at alle nettlesere, operativsystemer eller hodetelefoner vil oppføre seg slik.
Gjengivelse av lyd i nettleseren kan variere litt mellom ulike enheter og programvaremiljøer. Forskjellene kan skyldes nettleser, operativsystem, lydbiblioteker, drivere, maskinvare og numerisk behandling. Et skript kan måle det gjengitte resultatet og bruke variasjonene som én del av et digitalt enhetsfingeravtrykk.
Undersøkelsen beskrev skriptene som anti-misbruks- eller anti-svindelkode og rapporterte at lydmålingen kunne kombineres med andre signaler, blant annet fra canvas, WebGL, skjerm, nettleser og maskinvarerelaterte egenskaper. En slik kombinasjon kan gjøre det enklere å kjenne igjen en nettleser eller enhet som har besøkt tjenesten tidligere. Klientkoden alene viser imidlertid ikke hvordan resultatene ble lagret, koblet til en identitet, oppbevart eller delt.
Det avgjørende skillet er derfor:
Dette er tre forskjellige forhold. En lydløs graf kan fortsatt utføre beregninger og, avhengig av implementasjonen, gi et målbart gjengivelsesresultat.
Demping av en fane eller et nettsted retter seg vanligvis mot hørbar lyd. Det stopper ikke nødvendigvis JavaScript, setter ikke automatisk alle AudioContext-objekter på pause, kobler ikke fra lydnoder eller frigir operativsystemets lydøkt.
Derfor er det ikke sikkert at det hjelper å dempe en AliExpress-fane i akkurat dette tilfellet. Det rapporterte problemet var ikke tegn på en skjult sang, video eller et hørbart opptak. Det handlet om en Web Audio-graf som var koblet til utgangen og fortsatt aktiv selv om forsterkningen var satt til null.
En nettleser kan velge å innføre strengere begrensninger for lydgrafer som er koblet til utgangen uten å produsere hørbar lyd. Det vil i så fall være et valg i nettleserens implementasjon, ikke den normale betydningen av en dempefunksjon.
Artikkel 5(3) i EUs ePrivacy-direktiv gjelder lagring av informasjon på brukerens terminalutstyr, eller tilgang til informasjon som allerede er lagret der, med enkelte særskilte unntak. Det europeiske personvernrådets (EDPB) tekniske retningslinjer vurderer nye former for sporing gjennom tre spørsmål: om det finnes informasjon, om den gjelder terminalutstyr, og om en aktør utfører lagring eller tilgang. 17
Dette gjør enhetsfingeravtrykk til et alvorlig personvernspørsmål. Å avgjøre om akkurat denne lydteknikken faller inn under artikkel 5(3), krever likevel en detaljert vurdering av hva skriptene får tilgang til, hvilken informasjon som produseres og hvordan operasjonen brukes. EDPBs retningslinjer er ikke en avgjørelse om AliExpress-skriptene, og kildene som foreligger, fastslår ikke at skriptene brøt EU-retten.
Hvis et resultat kan skille ut en bestemt person eller enhet, kan også flere spørsmål etter personvernforordningen (GDPR) oppstå. Det kan blant annet gjelde åpenhet, behandlingsgrunnlag, formålsbegrensning, dataminimering, lagringstid og sikkerhet. At kode beskrives som anti-svindel, beviser ikke i seg selv at et unntak i ePrivacy-reglene gjelder. Nødvendighet og nasjonal gjennomføring av reglene må fortsatt vurderes.
Brave har offentlig beskrevet beskyttelse mot fingeravtrykk som reduserer eller randomiserer signaler som API-er eksponerer, blant annet fra canvas og Web Audio. 15 Slik beskyttelse kan gjøre lydfingeravtrykk mindre pålitelige, men er ikke det samme som en garanti for at alle anti-misbruksskript blokkeres eller at ingen lydgraf opprettes.
Det er også blitt hevdet at Brave skal ha sagt at de aktuelle AliExpress-skriptene ble blokkert av nettleserens beskyttelse. Materialet som foreligger, inneholder imidlertid ikke et primært Brave-innlegg som bekrefter akkurat denne påstanden.
Kildene fastslår ikke om Firefoxs standardinnstillinger blokkerer disse bestemte førstepartsskriptene. Strengere innstillinger mot fingeravtrykk kan redusere nytten av signaler på enhetsnivå, men brukere bør ikke anta at generelle personverninnstillinger hindrer alle spesialtilpassede anti-svindelskript i å lastes inn.
Blokkering på nettverksnivå er mer direkte: Hvis collina.js og fireyejs.js ikke lastes inn, kan skriptene heller ikke opprette de rapporterte lydkontekstene. Et fellesskapslaget filter brukte regler som traff de aktuelle AliExpress AWSC-stiene:
||assets.aliexpress-media.com/g/AWSC/uab/*/collina.js$script,domain=aliexpress.com
||assets.aliexpress-media.com/g/AWSC/fireyejs/*/fireyejs.js$script,domain=aliexpress.com
Reglene kan bli utdaterte dersom AliExpress endrer domener, filstier eller filnavn. Åpne AliExpress-faner må også lukkes og åpnes på nytt før en ny blokkeringsregel trer i kraft. Brukere bør kontrollere filtrene mot de aktuelle ressursstiene og ikke se på fellesskapsregler som permanente løsninger.
Skriptene skal være en del av Alibabas infrastruktur mot misbruk, og blokkering kan derfor påvirke hvordan nettstedet fungerer. Mulige følger er ekstra verifisering, problemer med innlogging eller betaling og andre kompatibilitetsfeil. Materialet viser ikke at vanlig surfing eller kjøp alltid vil mislykkes.
En separat nettleserprofil er en praktisk måte å teste virkningen på. Hvis blokkeringen ødelegger en nødvendig funksjon, kan brukeren vurdere om funksjonen er verdt å tillate på nettstedet.
Den sikreste konklusjonen er mer avgrenset enn de mest bastante overskriftene: En undersøkelse rapporterte lydløs Web Audio-behandling fra to AliExpress-tilknyttede skript, med mulig formål om fingeravtrykk og en bieffekt som påvirket Bluetooth-ruting. Den beviser ikke at Brave sto bak den opprinnelige oppdagelsen, viser ikke hvordan Alibaba brukte eller lagret dataene på serversiden, og utgjør ikke en juridisk avgjørelse.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
En uavhengig undersøkelse – ikke en verifisert avsløring fra Brave – fant at skriptene collina.js og fireyejs.js opprettet Web Audio grafer med null lydstyrke.
En uavhengig undersøkelse – ikke en verifisert avsløring fra Brave – fant at skriptene collina.js og fireyejs.js opprettet Web Audio grafer med null lydstyrke. Grafene kan ha blitt brukt til enhetsfingeravtrykk og samtidig holdt nettleserens lydøkt aktiv, slik at Bluetooth hodetelefoner ikke byttet tilbake til telefonen.
Vanlig demping av fanen stopper ikke nødvendigvis JavaScript eller kobler fra en aktiv AudioContext; uBlock Origin kan blokkere skriptene, men det kan påvirke innlogging og betaling.