Niezależne śledztwo — a nie potwierdzone ujawnienie Brave — wskazuje, że skrypty AliExpress collina.js i fireyejs.js tworzyły bezgłośne grafy Web Audio, które mogły służyć do fingerprintingu urządzeń i utrzymywać akty... Wyciszenie karty nie musi zatrzymać JavaScriptu ani odłączyć AudioContext od systemowego wyjścia...
Research answer

Create a landscape editorial hero image for this Studio Global article: What did Brave disclose about AliExpress’s use of hidden, obfuscated Web Audio processes—specifically the Alibaba anti-fraud scripts collina. Article summary: I could not verify that Brave itself published this disclosure. The technical account appears to originate with an independent investigation, so the claims should be treated as a reported analysis—not an official finding. Topic tags: general, general web, government, academic, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, wate
Problem zaczynał się od pozornie zwyczajnej usterki: słuchawki Bluetooth obsługujące tryb multipoint nie chciały przełączyć dźwięku z powrotem na telefon, gdy w przeglądarce pozostawała otwarta karta AliExpress. Analiza wykazała, że strona uruchamiała dwa ukryte konteksty audio powiązane ze skryptami Alibaba collina.js i fireyejs.js.
Warto jednak zachować ostrożność w formułowaniu wniosków. Dostępne materiały nie potwierdzają, że to Brave jako pierwsze ujawniło sprawę. Nie ma też dowodu na oficjalne przyznanie się Alibaba ani na decyzję organu regulacyjnego stwierdzającą naruszenie prawa.
Śledztwo rozpoczęło się od problemów ze słuchawkami Bluetooth obsługującymi połączenie z kilkoma urządzeniami. Po przeanalizowaniu interfejsu AudioContext wykryto dwa działające w tle, niewidoczne dla użytkownika konteksty audio. Ich utworzenie powiązano z katalogiem bezpieczeństwa AWSC firmy Alibaba oraz rodzinami skryptów collina.js i fireyejs.js.
Według analizy skrypty budowały łańcuch wykorzystujący znany przebieg fali, węzły analizy i przetwarzania, stopień wzmocnienia ustawiony na zero oraz połączenie z wyjściem audio. W uproszczeniu wyglądało to tak:
oscylator → analiza/przetwarzanie → wzmocnienie 0 → AudioContext.destination
Wzmocnienie równe zero sprawia, że użytkownik nie słyszy sygnału. Nie oznacza jednak automatycznie, że przeglądarka przestaje przetwarzać cały graf. Jeśli graf pozostaje połączony z AudioContext.destination, przeglądarka lub system operacyjny może nadal traktować stronę jako korzystającą z aktywnej sesji audio. To stanowi wiarygodne wyjaśnienie problemu z przekierowaniem dźwięku Bluetooth, ale dostępne dowody nie przesądzają, że identycznie zachowa się każda przeglądarka, wersja systemu i każdy model słuchawek.
Renderowanie dźwięku przez Web Audio może nieznacznie różnić się w zależności od urządzenia i środowiska programowego. Na wynik wpływają między innymi przeglądarka, system operacyjny, biblioteki audio, sterowniki, podzespoły oraz sposób wykonywania obliczeń numerycznych.
Skrypt może zmierzyć wyrenderowany rezultat i wykorzystać te drobne różnice jako jeden z elementów odcisku urządzenia — tzw. fingerprintu. Analiza zaklasyfikowała oba skrypty jako część infrastruktury antynadużyciowej lub antyfraudowej i wskazała, że pomiar audio mógł być łączony z innymi sygnałami, takimi jak dane z canvasu i WebGL, parametry ekranu, przeglądarki oraz sprzętu.
Taki zestaw może ułatwiać rozpoznanie powracającej przeglądarki lub urządzenia. Sam kod działający po stronie klienta nie pokazuje jednak, w jaki sposób wyniki były przechowywane, łączone z konkretną osobą, jak długo je zachowywano ani komu je udostępniano.
Najważniejsze rozróżnienie jest następujące:
To trzy różne sytuacje. Cichy graf audio może nadal wykonywać obliczenia i — zależnie od implementacji — ujawniać mierzalny rezultat renderowania.
Przycisk wyciszenia karty lub witryny zwykle ma jeden cel: powstrzymać słyszalny dźwięk. Nie musi zatrzymywać kodu JavaScript, zawieszać każdego AudioContext, rozłączać jego węzłów ani zwalniać systemowej sesji audio.
Dlatego wyciszenie karty AliExpress mogło nie rozwiązać problemu. Nie chodziło o ukrytą piosenkę, film czy nagranie, lecz o efekt uboczny aktywnego grafu Web Audio połączonego z wyjściem dźwięku — mimo ustawienia wzmocnienia na zero.
Przeglądarka może wprowadzić bardziej rygorystyczne zasady dla bezgłośnych grafów podłączonych do wyjścia, ale byłaby to decyzja dotycząca jej implementacji, a nie standardowe znaczenie funkcji „wycisz kartę”.
Artykuł 5 ust. 3 dyrektywy ePrivacy dotyczy zapisywania informacji na urządzeniu końcowym użytkownika lub uzyskiwania dostępu do informacji już na nim zapisanych. Obowiązują przy tym określone wyjątki. Wytyczne Europejskiej Rady Ochrony Danych (EDPB) analizują nowe techniki śledzenia za pomocą trzech pytań: czy istnieje informacja, czy dotyczy ona urządzenia końcowego oraz czy podmiot wykonuje operację zapisu lub dostępu. 17
Z tej perspektywy fingerprinting urządzeń jest poważnym zagadnieniem dotyczącym prywatności. Ocena, czy konkretny mechanizm audio podlega art. 5 ust. 3, wymagałaby jednak szczegółowej analizy tego, do jakich danych skrypty uzyskują dostęp, jakie informacje wytwarzają i w jaki sposób są one wykorzystywane. Wytyczne EDPB nie są decyzją dotyczącą skryptów AliExpress, a przedstawione źródła nie dowodzą, że naruszyły one unijne prawo.
Jeśli powstały fingerprint pozwala wyróżnić konkretne urządzenie lub osobę, mogą pojawić się także pytania na gruncie RODO: o przejrzystość, podstawę prawną, ograniczenie celu, minimalizację danych, okres przechowywania i bezpieczeństwo. Samo określenie mechanizmu mianem „antyfraudowego” nie dowodzi jeszcze, że zastosowanie ma wyjątek od obowiązku uzyskania zgody. Znaczenie mają jego konieczność oraz przepisy wdrażające dyrektywę w danym państwie.
Brave opisuje mechanizmy ochrony przed fingerprintingiem, które ograniczają lub losowo zmieniają sygnały udostępniane przez interfejsy API, w tym canvas i Web Audio. 15 Taka ochrona może zmniejszyć wiarygodność odcisku audio, ale nie jest równoznaczna z gwarancją, że każdy skrypt antynadużyciowy zostanie zablokowany albo że graf audio w ogóle nie powstanie.
Brave przypisywano również oświadczenie, że wskazane skrypty AliExpress są blokowane przez jego zabezpieczenia. Dostępne materiały nie zawierają jednak pierwotnego wpisu Brave potwierdzającego konkretnie tę informację.
Przedstawione dowody nie rozstrzygają, czy domyślne zabezpieczenia Firefoksa blokują właśnie te skrypty pierwszej strony. Silniejsze ustawienia ochrony przed fingerprintingiem mogą ograniczyć użyteczność sygnałów identyfikujących urządzenie, ale nie należy zakładać, że ogólne ustawienia prywatności zatrzymają każdy niestandardowy skrypt antyfraudowy.
Bardziej bezpośrednią metodą jest blokada sieciowa. Jeśli collina.js i fireyejs.js się nie załadują, nie będą mogły utworzyć opisywanych kontekstów audio. W filtrach własnych uBlock Origin można użyć reguł dopasowanych do odpowiednich ścieżek AWSC:
||assets.aliexpress-media.com/g/AWSC/uab/*/collina.js$script,domain=aliexpress.com
||assets.aliexpress-media.com/g/AWSC/fireyejs/*/fireyejs.js$script,domain=aliexpress.com
Reguły społecznościowe mogą się zestarzeć, jeśli AliExpress zmieni domeny, ścieżki lub nazwy plików. Po ich dodaniu trzeba też zamknąć istniejące karty AliExpress i otworzyć stronę ponownie. Filtry warto weryfikować względem aktualnych adresów zasobów, zamiast traktować je jako rozwiązanie na zawsze.
Skrypty zostały opisane jako element infrastruktury Alibaba służącej do wykrywania nadużyć, dlatego ich zablokowanie może wpłynąć na działanie serwisu. Możliwe skutki to dodatkowa weryfikacja, problemy z logowaniem lub płatnością oraz inne błędy kompatybilności. Dostępne dowody nie pokazują jednak, że zwykłe przeglądanie strony lub zakupy zawsze przestaną działać.
Praktycznym sposobem sprawdzenia skutków jest użycie osobnego profilu przeglądarki. Jeśli blokada uniemożliwi ważną funkcję, użytkownik może sam zdecydować, czy wygoda korzystania z serwisu uzasadnia zezwolenie na działanie tych skryptów.
Najostrożniejszy wniosek jest węższy niż najbardziej sensacyjne nagłówki: niezależna analiza opisała bezgłośne przetwarzanie Web Audio przez dwa skrypty powiązane z AliExpress, z możliwym zastosowaniem do fingerprintingu oraz ubocznym wpływem na przełączanie dźwięku Bluetooth. Nie dowodzi ona, że pierwotne ustalenia opublikowało Brave, nie pokazuje, jak Alibaba wykorzystywała lub przechowywała dane po stronie serwera i nie stanowi prawnego stwierdzenia bezprawności.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Niezależne śledztwo — a nie potwierdzone ujawnienie Brave — wskazuje, że skrypty AliExpress collina.js i fireyejs.js tworzyły bezgłośne grafy Web Audio, które mogły służyć do fingerprintingu urządzeń i utrzymywać akty...
Niezależne śledztwo — a nie potwierdzone ujawnienie Brave — wskazuje, że skrypty AliExpress collina.js i fireyejs.js tworzyły bezgłośne grafy Web Audio, które mogły służyć do fingerprintingu urządzeń i utrzymywać akty... Wyciszenie karty nie musi zatrzymać JavaScriptu ani odłączyć AudioContext od systemowego wyjścia dźwięku; bardziej bezpośrednim rozwiązaniem jest zablokowanie wskazanych skryptów, choć może to pogorszyć działanie strony.