Независимое расследование, а не подтверждённое заявление Brave, связало скрипты AliExpress collina.js и fireyejs.js с созданием беззвучных Web Audio графов, которые могли использоваться для отпечатка устройства и удер... Отключение звука вкладки обычно не прекращает работу JavaScript и не отсоединяет AudioContext от...
Ответ на исследование

Create a landscape editorial hero image for this Studio Global article: What did Brave disclose about AliExpress’s use of hidden, obfuscated Web Audio processes—specifically the Alibaba anti-fraud scripts collina. Article summary: I could not verify that Brave itself published this disclosure. The technical account appears to originate with an independent investigation, so the claims should be treated as a reported analysis—not an official finding. Topic tags: general, general web, government, academic, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, wate
На AliExpress обнаружили не скрытую музыку, а работающий «беззвучный» аудиограф. Независимое расследование сообщило, что два сильно обфусцированных скрипта Alibaba — collina.js и fireyejs.js — создавали скрытые графы Web Audio. Их итоговый уровень усиления был установлен на ноль, поэтому пользователь ничего не слышал, однако графы оставались подключены к AudioContext.destination. Это могло поддерживать активной аудиосессию браузера и формировать данные, зависящие от конкретного устройства.
Важно не делать из этой истории более далеко идущих выводов, чем позволяют материалы. Они не подтверждают, что именно Brave первым раскрыла проблему, не содержат признания Alibaba и не свидетельствуют о решении регулятора, признавшего практику незаконной.
Поводом стала вполне бытовая проблема: multipoint-наушники, подключённые одновременно к нескольким устройствам, не хотели переключать звук обратно на телефон, пока в браузере оставалась открыта вкладка AliExpress. После инструментирования API AudioContext исследователь обнаружил два работающих скрытых аудиоконтекста. Их создание связали с каталогом AWSC — инфраструктурой безопасности Alibaba — и семействами скриптов collina.js и fireyejs.js.
Согласно описанию расследования, аудиотракт включал заранее известную форму сигнала, узлы анализа и обработки, регулятор усиления с нулевым значением и подключение к аудиовыходу:
осциллятор → анализатор/обработка → gain 0 → AudioContext.destination
Нулевое усиление не даёт сигналу стать слышимым, но само по себе не останавливает вычисления внутри графа. Пока он подключён к destination, браузер или операционная система могут считать, что страница использует аудиосессию. Это правдоподобно объясняет побочный эффект с маршрутизацией Bluetooth, хотя предоставленные данные не показывают, что одинаковое поведение будет наблюдаться в каждом браузере, на любой операционной системе и с любыми наушниками.
Результат обработки Web Audio немного различается в разных программно-аппаратных средах. На него могут влиять браузер, операционная система, аудиобиблиотеки, драйверы, оборудование и особенности численных вычислений. Скрипт способен измерить получившийся результат и использовать его как один из элементов цифрового отпечатка устройства.
Расследование охарактеризовало эти скрипты как часть антифрод- или антиабуз-инфраструктуры и сообщило, что аудиосигнал мог сочетаться с другими признаками: данными canvas, WebGL, параметрами экрана, браузера и оборудования. Такая комбинация потенциально помогает узнавать уже встречавшийся браузер или девайс. Но клиентский код сам по себе не доказывает, где именно хранились результаты, как они связывались с личностью, сколько сохранялись и передавались ли третьим сторонам.
Здесь важно различать три вещи:
Это не одно и то же. Беззвучный аудиограф всё ещё может выполнять вычисления и, в зависимости от реализации, выдавать измеримый результат.
Обычная функция отключения звука вкладки или сайта рассчитана прежде всего на подавление слышимого вывода. Она не обязана останавливать JavaScript, приостанавливать каждый AudioContext, отсоединять его узлы или освобождать аудиосессию на уровне операционной системы.
Поэтому выключение звука вкладки AliExpress могло не решить проблему. Речь шла не о тайно включённом видео или аудиозаписи, а об активном графе Web Audio, подключённом к выходу и продолжающем работать при нулевом усилении.
Браузер может ввести более жёсткие ограничения для беззвучных графов, подключённых к выходу, но это будет особенностью его реализации, а не обычным смыслом кнопки mute.
Статья 5(3) Директивы ЕС о конфиденциальности и электронных коммуникациях (ePrivacy Directive) регулирует сохранение информации на пользовательском устройстве или получение доступа к уже сохранённой там информации. Для таких операций предусмотрены отдельные исключения. Технические рекомендации Европейского совета по защите данных (EDPB) предлагают оценивать новые методы отслеживания по трём вопросам: есть ли информация, связано ли действие с оконечным оборудованием пользователя и выполняется ли сохранение или доступ к данным. 17
С этой точки зрения fingerprinting устройства представляет серьёзный вопрос о приватности. Однако применить статью 5(3) именно к описанной аудиотехнике можно только после детального анализа: какие сведения получает скрипт, формируется ли новый вычислительный результат, обращается ли он к информации, уже находящейся на устройстве, и как всё это используется. Рекомендации EDPB не являются решением по скриптам AliExpress, а предоставленные источники не подтверждают нарушение ими законодательства ЕС.
Если сформированный отпечаток позволяет выделить конкретного человека или устройство, могут возникнуть и дополнительные вопросы по GDPR: о прозрачности, правовом основании, ограничении целей, минимизации данных, сроках хранения и безопасности. Одной маркировки «антифрод» недостаточно, чтобы автоматически считать механизм освобождённым от требований ePrivacy: значение имеют необходимость такой обработки и нормы конкретной страны ЕС.
Brave описывала защиту от fingerprinting, которая уменьшает или рандомизирует сигналы, доступные через API, включая canvas и Web Audio. 15 Это может сделать ауди отпечаток менее надёжным, но не означает, что браузер гарантированно заблокирует любой антифрод-скрипт или не позволит создать аудиограф.
Некоторые публикации также приписывали Brave заявление о том, что её защита блокирует обнаруженные скрипты AliExpress. Однако в предоставленных материалах нет первичной публикации Brave, подтверждающей именно это утверждение.
Предоставленные данные не устанавливают, блокирует ли Firefox по умолчанию именно эти сторонние или first-party-скрипты. Более строгие настройки защиты от fingerprinting могут снизить ценность сигналов, по которым распознают устройство, но не следует считать, что обычные параметры приватности остановят каждый специально созданный антифрод-механизм.
Более прямой способ — заблокировать загрузку самих файлов. Если collina.js и fireyejs.js не загрузятся, они не смогут создать описанные аудиоконтексты. Для uBlock Origin публиковались такие пользовательские правила:
||assets.aliexpress-media.com/g/AWSC/uab/*/collina.js$script,domain=aliexpress.com
||assets.aliexpress-media.com/g/AWSC/fireyejs/*/fireyejs.js$script,domain=aliexpress.com
Правила могут устареть, если AliExpress изменит домены, пути или имена файлов. После добавления фильтров уже открытые вкладки AliExpress также может потребоваться закрыть и открыть заново. Пользователям стоит проверять актуальные пути ресурсов, а не воспринимать правила сообщества как постоянное решение.
Сообщалось, что скрипты относятся к антиабуз-инфраструктуре Alibaba. Поэтому их блокировка может повлиять на работу сайта: вызвать дополнительные проверки, проблемы со входом или оплатой, ошибки при оформлении заказа и другие несовместимости. При этом представленные материалы не доказывают, что обычный просмотр страниц или покупки обязательно перестанут работать.
Практичный вариант — проверить блокировку в отдельном профиле браузера. Если после этого перестанет работать нужная функция, пользователь сможет решить, оправдывает ли она разрешение этих скриптов именно на AliExpress.
Самый осторожный вывод звучит так: расследование сообщило о скрытой обработке Web Audio двумя связанными с AliExpress скриптами, возможном использовании результата для fingerprinting и побочном эффекте в виде проблем с переключением Bluetooth-аудио. Но оно не доказало, что первоначальное раскрытие принадлежало Brave, не показало, как Alibaba хранила или использовала данные на сервере, и не стало юридическим заключением о незаконности практики.
Studio Global AI
На этой странице есть ответ, подтвержденный источником, который вы можете продолжить внутри Studio Global.
Независимое расследование, а не подтверждённое заявление Brave, связало скрипты AliExpress collina.js и fireyejs.js с созданием беззвучных Web Audio графов, которые могли использоваться для отпечатка устройства и удер...
Независимое расследование, а не подтверждённое заявление Brave, связало скрипты AliExpress collina.js и fireyejs.js с созданием беззвучных Web Audio графов, которые могли использоваться для отпечатка устройства и удер... Отключение звука вкладки обычно не прекращает работу JavaScript и не отсоединяет AudioContext от системного аудиовыхода.
uBlock Origin может заблокировать названные скрипты, но это способно повлиять на проверки безопасности, вход в аккаунт или оформление заказа.