En oberoende granskning – inte en verifierad avslöjandeartikel från Brave – uppger att AliExpress skripten collina.js och fireyejs.js skapade Web Audio grafer med noll förstärkning. Ljudet ska ha varit ohörbart, men graferna förblev anslutna till webbläsarens ljudutgång och kunde därför påverka växlingen mellan Blue...
Research answer

Create a landscape editorial hero image for this Studio Global article: What did Brave disclose about AliExpress’s use of hidden, obfuscated Web Audio processes—specifically the Alibaba anti-fraud scripts collina. Article summary: I could not verify that Brave itself published this disclosure. The technical account appears to originate with an independent investigation, so the claims should be treated as a reported analysis—not an official finding. Topic tags: general, general web, government, academic, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, wate
En oberoende granskning rapporterar att två kraftigt obfuskerade säkerhetsskript från Alibaba, collina.js och fireyejs.js, används på AliExpress för att skapa dolda Web Audio-grafer. Graferna ska ha varit ohörbara eftersom den sista förstärkningsnivån sattes till noll, men de förblev anslutna till AudioContext.destination. Det kan ha hållit webbläsarens ljudsession aktiv och samtidigt gett fram enhetsspecifika renderingsdata.
Det finns dock skäl att hålla rubrikerna i schack: materialet verifierar inte att Brave stod bakom det ursprungliga avslöjandet. Det visar inte heller att Alibaba har medgett användningen eller att någon tillsynsmyndighet har slagit fast att metoden är olaglig.
Utgångspunkten var ett konkret Bluetooth-problem. Multipoint-hörlurar – alltså hörlurar som kan vara anslutna till flera enheter – växlade inte tillbaka till en telefon så länge en AliExpress-flik var öppen.
När webbläsarens AudioContext-API instrumenterades upptäcktes två dolda ljudkontexter som fortfarande körde. De kunde spåras till Alibabas AWSC-katalog för säkerhets- och anti-abuse-funktioner, där skriptfamiljerna collina.js och fireyejs.js ingick.
Den rapporterade ljudkedjan såg i förenklad form ut så här:
oscillator → analys/beräkning → gain 0 → AudioContext.destination
En förstärkning på noll gör signalen ohörbar, men behöver inte stoppa själva beräkningen. Så länge grafen är ansluten till ljudutgången kan webbläsaren eller operativsystemet fortsätta behandla den som en aktiv ljudsession. Det är en möjlig förklaring till Bluetooth-problemet, men materialet visar inte att alla webbläsare, operativsystem eller hörlurar reagerar på samma sätt.
Web Audio-rendering kan skilja sig något mellan olika tekniska miljöer. Skillnaderna kan bero på webbläsare, operativsystem, ljudbibliotek, drivrutiner, hårdvara och numerisk bearbetning.
Genom att mäta resultatet av en känd signal kan ett skript använda dessa variationer som en del av ett så kallat enhetsfingeravtryck. Granskningen beskriver skripten som anti-abuse- eller bedrägeribekämpningskod och uppger att ljudmätningen kan kombineras med andra signaler, exempelvis data från canvas och WebGL samt information om skärm, webbläsare och hårdvara.
En sådan kombination kan göra det lättare att känna igen en webbläsare eller enhet som återkommer. Klientkoden räcker däremot inte för att fastställa hur resultaten lagras, kopplas till en identitet, sparas över tid eller delas.
Skillnaden mellan tre ofta sammanblandade begrepp är viktig:
En ljudgraf kan alltså vara tyst och ändå utföra beräkningar som ger ett mätbart resultat.
När en flik eller webbplats stängs av riktas åtgärden normalt mot det hörbara ljudet. Den stoppar inte automatiskt sidans JavaScript, pausar alla AudioContext-objekt, kopplar bort ljudnoder eller frigör operativsystemets ljudsession.
Det förklarar varför ljudavstängning av en AliExpress-flik inte nödvändigtvis löser just detta problem. Det rapporterade fallet handlade inte om en dold låt, video eller inspelning, utan om en utgångsansluten Web Audio-graf som fortsatte vara aktiv trots att förstärkningen var noll.
En webbläsare skulle kunna införa striktare regler för tysta grafer som ändå är anslutna till utgången. Det vore dock ett särskilt implementeringsval och inte den normala innebörden av att stänga av ljudet i en flik.
Artikel 5.3 i EU:s ePrivacy-direktiv reglerar lagring av information i användarens terminalutrustning, eller åtkomst till information som redan finns där, med vissa särskilda undantag. Europeiska dataskyddsstyrelsens, EDPB:s, tekniska vägledning analyserar nya spårningsmetoder utifrån tre frågor: om det finns information, om den rör terminalutrustning och om någon utför en lagrings- eller åtkomstoperation. 17
Det gör enhetsfingeravtryckning till en allvarlig integritetsfråga. Men om just den här ljudtekniken omfattas av artikel 5.3 kräver en detaljerad bedömning av vad skripten får åtkomst till, vilken information som skapas och hur operationen används. EDPB:s vägledning är inte ett beslut om AliExpress-skripten, och källmaterialet fastställer inte att de bryter mot EU-rätten.
Om ett fingeravtryck kan särskilja en viss person eller enhet kan även frågor enligt dataskyddsförordningen GDPR aktualiseras. Det kan handla om transparens, rättslig grund, ändamålsbegränsning, uppgiftsminimering, lagringstid och säkerhet.
Att kalla en teknik för bedrägeribekämpning visar inte i sig att ett undantag från samtyckeskraven gäller. Bedömningen beror bland annat på om behandlingen verkligen är nödvändig och på hur reglerna har genomförts nationellt.
Brave har beskrivit integritetsskydd som minskar eller randomiserar signaler som webbläsarens API:er exponerar, bland annat från canvas och Web Audio. 15 Ett sådant skydd kan göra ljudfingeravtryck mindre tillförlitliga, men är inte samma sak som en garanti för att varje specialanpassat anti-abuse-skript blockeras eller att ingen ljudgraf skapas.
Det har också rapporterats att Brave uppgett att de identifierade AliExpress-skripten blockeras av webbläsarens skydd. Det tillgängliga materialet innehåller dock inget primärt Brave-inlägg som bekräftar just det påståendet.
Källmaterialet fastställer inte om Firefoxs standardinställningar blockerar dessa specifika förstapartsskript. Starkare anti-fingerprinting-inställningar kan minska värdet av signaler på enhetsnivå, men användare bör inte utgå från att allmänna integritetsinställningar stoppar varje specialbyggt bedrägeribekämpningsskript.
Den mer direkta metoden är att blockera nätverksanropen. Om collina.js och fireyejs.js inte laddas kan de inte skapa de rapporterade ljudkontexterna. En community-publicerad filterregel använder följande matchningar för relevanta AWSC-sökvägar:
||assets.aliexpress-media.com/g/AWSC/uab/*/collina.js$script,domain=aliexpress.com
||assets.aliexpress-media.com/g/AWSC/fireyejs/*/fireyejs.js$script,domain=aliexpress.com
Reglerna kan bli inaktuella om AliExpress byter domän, sökväg eller filnamn. Öppna AliExpress-flikar kan också behöva stängas och öppnas på nytt innan en ny regel börjar gälla. Kontrollera därför aktuella resursvägar i stället för att se community-regler som permanenta lösningar.
Skripten har rapporterats ingå i Alibabas infrastruktur mot missbruk och bedrägerier. Om de blockeras kan webbplatsen därför kräva fler verifieringar eller ge upphov till problem vid inloggning och betalning. Det tillgängliga materialet visar inte att vanlig surfning eller köp alltid slutar fungera.
En separat webbläsarprofil är ett praktiskt sätt att testa effekten. Om blockeringen påverkar en viktig funktion kan användaren ta ställning till om funktionen är värd att tillåta på just den webbplatsen.
Den säkraste slutsatsen är därmed mer avgränsad än de mest långtgående rubrikerna: en granskning rapporterar tyst Web Audio-bearbetning i två AliExpress-associerade skript, med möjlig användning för fingeravtryckning och en sidoeffekt som påverkar Bluetooth-ljud. Den bevisar inte att Brave gjorde det ursprungliga avslöjandet, visar inte hur Alibaba använde eller sparade uppgifterna på serversidan och utgör inte ett juridiskt konstaterande av att metoden är olaglig.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
En oberoende granskning – inte en verifierad avslöjandeartikel från Brave – uppger att AliExpress skripten collina.js och fireyejs.js skapade Web Audio grafer med noll förstärkning.
En oberoende granskning – inte en verifierad avslöjandeartikel från Brave – uppger att AliExpress skripten collina.js och fireyejs.js skapade Web Audio grafer med noll förstärkning. Ljudet ska ha varit ohörbart, men graferna förblev anslutna till webbläsarens ljudutgång och kunde därför påverka växlingen mellan Bluetooth enheter.
Web Audio mätningar kan bidra till ett enhetsfingeravtryck, men det tillgängliga materialet visar inte hur Alibaba lagrade, kopplade eller använde resultaten på serversidan.