Незалежне розслідування, а не підтверджене розкриття Brave, виявило на AliExpress скрипти collina.js і fireyejs.js, які створювали беззвучні Web Audio графи, потенційно придатні для фіксації цифрового відбитка пристрою. Проблему помітили через те, що Bluetooth навушники з підтримкою multipoint не перемикали звук наз...
Research answer

Create a landscape editorial hero image for this Studio Global article: What did Brave disclose about AliExpress’s use of hidden, obfuscated Web Audio processes—specifically the Alibaba anti-fraud scripts collina. Article summary: I could not verify that Brave itself published this disclosure. The technical account appears to originate with an independent investigation, so the claims should be treated as a reported analysis—not an official finding. Topic tags: general, general web, government, academic, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, wate
Коли Bluetooth-навушники з підтримкою multipoint раптом відмовляються перемикати звук зі смартфона, першою підозрою зазвичай стає музика або відео, що десь залишилися запущеними. Але в описаному випадку причиною, за даними незалежного розслідування, могли бути два приховані аудіографи на сторінці AliExpress.
Важливе уточнення: надані матеріали не підтверджують, що саме Brave першим оприлюднив цю історію. Також вони не містять визнання Alibaba чи висновку регулятора про незаконність практики.
Проблему помітили під час розслідування несправності Bluetooth: навушники з multipoint не хотіли повертати аудіопідключення до телефона, якщо вкладка AliExpress залишалася відкритою. Перехоплення викликів API AudioContext нібито показало два приховані аудіоконтексти, що продовжували працювати у фоновому режимі.
Їхнє створення пов’язали з обфускованими скриптами Alibaba з каталогу AWSC — collina.js і fireyejs.js. У спрощеному вигляді виявлений ланцюжок мав такий вигляд:
осцилятор → аналіз і обробка → Gain 0 → AudioContext.destination
Нульове підсилення робить сигнал нечутним для користувача, але не обов’язково припиняє обробку аудіографа. Оскільки граф залишався під’єднаним до AudioContext.destination, браузер або операційна система могли й надалі вважати, що сторінка використовує активну аудіосесію. Це правдоподібно пояснює проблеми з маршрутизацією Bluetooth, хоча надані дані не доводять, що такий ефект виникатиме на кожному браузері, комп’ютері чи комплекті навушників.
Рендеринг Web Audio трохи відрізняється залежно від браузера, операційної системи, аудіобібліотек, драйверів, апаратного забезпечення та особливостей числових обчислень. Якщо подати через аудіостек відомий сигнал, а потім виміряти результат, можна отримати набір характеристик, притаманних конкретному середовищу.
Розслідування описало ці скрипти як частину антизловживальної або антифрод-інфраструктури Alibaba. За його даними, аудіовимірювання могло поєднуватися з іншими сигналами — даними canvas і WebGL, параметрами екрана, браузера та апаратного забезпечення. Таке поєднання здатне полегшити розпізнавання браузера або пристрою, який уже відвідував сайт.
Водночас клієнтський код сам по собі не показує, як саме результат зберігали на сервері, чи пов’язували його з конкретною особою, скільки часу утримували або кому передавали.
Тут важливо не плутати три різні речі:
Отже, «тихий» аудіограф усе одно може виконувати обчислення та, залежно від реалізації, створювати вимірюваний результат.
Звичайне вимкнення звуку вкладки або сайту переважно стосується чутного виходу. Воно не обов’язково:
AudioContext;destination;Саме тому заглушення вкладки AliExpress могло не усунути проблему. Йшлося не про приховану пісню, відео чи запис розмови, а про активний Web Audio-граф, під’єднаний до виходу, навіть коли його підсилення дорівнювало нулю.
Браузер може запровадити суворішу поведінку для таких графів, але це вже питання конкретної реалізації браузера, а не стандартного значення функції вимкнення звуку.
Стаття 5(3) Директиви ЄС про приватність і електронні комунікації (ePrivacy Directive) регулює зберігання інформації на кінцевому обладнанні користувача або отримання доступу до інформації, яка вже там зберігається. Винятки існують, але вони стосуються конкретних умов.
Технічні настанови Європейської ради із захисту даних (EDPB) пропонують оцінювати такі технології за трьома питаннями: чи є це інформацією, чи стосується операція кінцевого обладнання, і чи відбувається зберігання або доступ до даних. 17
У такій рамці збирання специфічних для пристрою результатів рендерингу є серйозним питанням приватності та може мати ознаки fingerprinting — формування цифрового відбитка. Але застосування статті 5(3) саме до цієї аудіотехніки потребувало б окремого аналізу: потрібно встановити, до яких даних зверталися скрипти, яку інформацію вони отримували та як використовували результат.
Настанови EDPB не є рішенням щодо скриптів AliExpress, а надані джерела не доводять порушення ними законодавства ЄС. Якщо такий відбиток дає змогу виокремити людину або пристрій, додатково можуть виникнути питання за GDPR — щодо прозорості, правової підстави, обмеження мети, мінімізації, строків зберігання та безпеки даних.
Саме по собі позначення механізму як «антифрод» не доводить, що він автоматично підпадає під виняток із вимоги про згоду. Значення матимуть необхідність такого збору та конкретні національні правила застосування директиви.
Brave описував захист від fingerprinting, який зменшує або рандомізує сигнали, доступні через API, зокрема canvas і Web Audio. Це може зробити аудіовідбиток менш надійним, але не гарантує, що кожен спеціально створений антифрод-скрипт буде заблокований або що аудіограф узагалі не створиться. 15
Деякі повідомлення приписували Brave заяву, що його захист блокує саме виявлені скрипти AliExpress. Однак у наданих матеріалах немає первинної публікації Brave, яка б підтверджувала це конкретне твердження.
Наявні докази не встановлюють, чи блокують стандартні налаштування Firefox саме ці сторонні скрипти. Посилені режими захисту від fingerprinting можуть зменшити користь сигналів для розпізнавання пристрою, але не варто вважати, що загальні налаштування приватності зупинять кожен спеціалізований антифрод-код.
Найпряміший спосіб — не дати скриптам завантажитися. Для uBlock Origin публікували такі користувацькі правила, що відповідають шляхам AWSC на AliExpress:
||assets.aliexpress-media.com/g/AWSC/uab/*/collina.js$script,domain=aliexpress.com
||assets.aliexpress-media.com/g/AWSC/fireyejs/*/fireyejs.js$script,domain=aliexpress.com
Щоб додати їх, відкрийте панель uBlock Origin, перейдіть до My filters, вставте правила та застосуйте зміни. Уже відкриті вкладки AliExpress, імовірно, доведеться закрити й відкрити знову.
Фільтри спільноти можуть застаріти, якщо AliExpress змінить домен, шлях або назву файлу. Тому їх не слід сприймати як постійне рішення — краще перевіряти актуальні мережеві запити.
Оскільки скрипти пов’язують з антизловживальною інфраструктурою Alibaba, їхнє блокування може вплинути на роботу сайту. Потенційні наслідки — додаткові CAPTCHA, труднощі зі входом або оформленням замовлення та інші проблеми сумісності. Водночас надані матеріали не доводять, що звичайний перегляд сторінок чи покупки завжди перестануть працювати.
Практичний варіант — перевірити блокування в окремому профілі браузера. Якщо після цього перестане працювати потрібна функція, користувач зможе сам вирішити, чи варта вона компромісу.
Найобережніший висновок такий: розслідування повідомило про беззвучну Web Audio-обробку двома скриптами, пов’язаними з AliExpress, із можливою метою fingerprinting і побічним ефектом для Bluetooth-маршрутизації. Але це не підтверджує офіційного розкриття Brave, не показує, як Alibaba зберігала чи використовувала дані на сервері, і не є юридичним висновком про незаконність практики.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Незалежне розслідування, а не підтверджене розкриття Brave, виявило на AliExpress скрипти collina.js і fireyejs.js, які створювали беззвучні Web Audio графи, потенційно придатні для фіксації цифрового відбитка пристрою.
Незалежне розслідування, а не підтверджене розкриття Brave, виявило на AliExpress скрипти collina.js і fireyejs.js, які створювали беззвучні Web Audio графи, потенційно придатні для фіксації цифрового відбитка пристрою. Проблему помітили через те, що Bluetooth навушники з підтримкою multipoint не перемикали звук назад на телефон, поки вкладка AliExpress залишалася відкритою.
Вимкнення звуку вкладки не обов’язково зупиняє JavaScript або від’єднує AudioContext від системного аудіовиходу; блокування скриптів через uBlock Origin може допомогти, але здатне спричинити додаткові перевірки чи про...