Một điều tra độc lập—chưa được xác minh là do Brave công bố—cho rằng hai tập lệnh collina.js và fireyejs.js của AliExpress tạo đồ thị Web Audio với âm lượng bằng 0, có thể fingerprint thiết bị và giữ phiên âm thanh Bl... Nút tắt tiếng tab thường chỉ ngăn âm thanh nghe được, không nhất thiết dừng JavaScript, ngắt Aud...
Câu trả lời nghiên cứu

Create a landscape editorial hero image for this Studio Global article: What did Brave disclose about AliExpress’s use of hidden, obfuscated Web Audio processes—specifically the Alibaba anti-fraud scripts collina. Article summary: I could not verify that Brave itself published this disclosure. The technical account appears to originate with an independent investigation, so the claims should be treated as a reported analysis—not an official finding. Topic tags: general, general web, government, academic, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, wate
Một cuộc điều tra độc lập cho biết hai tập lệnh bảo mật được làm rối mạnh của Alibaba trên AliExpress—collina.js và fireyejs.js—đã tạo các đồ thị xử lý Web Audio ẩn. Âm thanh được cho là không thể nghe thấy vì mức khuếch đại cuối cùng được đặt về 0, nhưng đồ thị vẫn kết nối với AudioContext.destination. Điều này có thể khiến phiên âm thanh của trình duyệt tiếp tục hoạt động và tạo ra dữ liệu kết xuất đặc trưng cho từng thiết bị.
Tuy nhiên, không nên diễn giải sự việc quá mức. Các tài liệu được cung cấp chưa xác minh Brave là bên phát hiện ban đầu, cũng không cho thấy Alibaba thừa nhận hoạt động này hay cơ quan quản lý đã kết luận đây là hành vi trái pháp luật.
Cuộc điều tra khởi nguồn từ một vấn đề rất đời thường: tai nghe Bluetooth hỗ trợ kết nối đa điểm không chịu chuyển âm thanh trở lại điện thoại khi một tab AliExpress vẫn đang mở. Sau khi theo dõi API AudioContext của trình duyệt, nhà nghiên cứu được cho là đã phát hiện hai ngữ cảnh âm thanh đang chạy nhưng bị ẩn. Việc tạo chúng được truy nguyên về thư mục bảo mật AWSC của Alibaba và hai họ tập lệnh có tên collina.js cùng fireyejs.js.
Chuỗi xử lý âm thanh được báo cáo gồm một dạng sóng biết trước, các nút phân tích và xử lý, một tầng khuếch đại bằng 0, rồi kết nối đến đầu ra âm thanh:
oscillator → analyser/xử lý → gain 0 → AudioContext.destination
Nút gain bằng 0 ngăn người dùng nghe thấy tín hiệu, nhưng không nhất thiết ngăn trình duyệt xử lý đồ thị. Vì đồ thị vẫn nối với đầu ra, trình duyệt hoặc hệ điều hành có thể tiếp tục coi trang web là đang sử dụng một phiên âm thanh. Đây là lời giải thích hợp lý cho hiện tượng định tuyến Bluetooth, dù bằng chứng hiện có chưa cho thấy mọi trình duyệt, hệ điều hành hay mẫu tai nghe đều sẽ phản ứng giống nhau.
Kết quả kết xuất Web Audio có thể khác nhau đôi chút giữa các thiết bị và môi trường phần mềm. Khác biệt này có thể đến từ trình duyệt, hệ điều hành, thư viện âm thanh, driver, phần cứng và cách xử lý số học.
Một tập lệnh có thể đo kết quả kết xuất rồi dùng những sai khác đó như một thành phần của device fingerprint—dấu vân tay thiết bị. Cuộc điều tra mô tả hai tập lệnh là mã chống lạm dụng hoặc chống gian lận, đồng thời cho biết phép đo âm thanh có thể được kết hợp với các tín hiệu khác như canvas, WebGL, thông tin màn hình, trình duyệt và phần cứng. Việc kết hợp nhiều tín hiệu giúp nhận ra một trình duyệt hoặc thiết bị quay lại dễ hơn, nhưng bằng chứng phía máy khách không cho biết chắc dữ liệu được lưu trữ, ghép với danh tính, giữ lại trong bao lâu hay chia sẻ trên máy chủ như thế nào.
Điểm cần phân biệt là:
Đây là ba điều kiện khác nhau. Một đồ thị âm thanh “im lặng” vẫn có thể thực hiện phép tính và, tùy cách triển khai, tạo ra kết quả kết xuất có thể đo lường.
Nút tắt tiếng tab hoặc website thường chỉ nhắm đến phần âm thanh phát ra mà người dùng có thể nghe. Nó không nhất thiết dừng JavaScript, đình chỉ mọi AudioContext, ngắt các nút trong đồ thị hay giải phóng phiên âm thanh ở cấp hệ điều hành.
Vì vậy, tắt tiếng tab AliExpress có thể không khắc phục được sự cố này. Vấn đề được báo cáo không phải là một bài hát, video ẩn hay bản ghi âm bí mật, mà là tác động phụ của một đồ thị Web Audio vẫn kết nối với đầu ra dù gain đã đặt về 0.
Trình duyệt hoàn toàn có thể áp dụng hạn chế mạnh hơn với những đồ thị âm thanh nối đến đầu ra nhưng không phát ra tiếng. Tuy nhiên, đó là lựa chọn trong cách trình duyệt triển khai, không phải ý nghĩa thông thường của nút “tắt tiếng”.
Điều 5(3) của Chỉ thị ePrivacy của Liên minh châu Âu điều chỉnh việc lưu thông tin trên thiết bị đầu cuối của người dùng hoặc truy cập thông tin đã được lưu trên thiết bị đó, với một số ngoại lệ cụ thể. Hướng dẫn kỹ thuật của Ủy ban Bảo vệ Dữ liệu châu Âu (EDPB) xem xét các kỹ thuật theo dõi mới thông qua ba câu hỏi: có thông tin hay không, hoạt động có liên quan đến thiết bị đầu cuối hay không, và một tổ chức có thực hiện thao tác lưu trữ hoặc truy cập hay không. 17
Theo khung này, fingerprint thiết bị là một vấn đề quyền riêng tư nghiêm trọng. Dù vậy, để áp dụng Điều 5(3) vào kỹ thuật âm thanh cụ thể này cần đánh giá chi tiết tập lệnh đã truy cập gì, tạo ra loại thông tin nào và hoạt động đó được sử dụng ra sao. Hướng dẫn EDPB không phải phán quyết về các tập lệnh của AliExpress, còn những nguồn được cung cấp chưa chứng minh chúng vi phạm luật EU.
Nếu fingerprint tạo ra có thể nhận diện hoặc phân biệt một cá nhân hay thiết bị cụ thể, các câu hỏi theo quy định bảo vệ dữ liệu cũng có thể phát sinh, chẳng hạn tính minh bạch, cơ sở pháp lý, giới hạn mục đích, giảm thiểu dữ liệu, thời hạn lưu trữ và bảo mật. Việc gọi mã này là “chống gian lận” không tự động chứng minh rằng nó được miễn yêu cầu theo ePrivacy; vẫn cần xem xét tính cần thiết và luật triển khai tại từng quốc gia.
Brave từng mô tả các cơ chế chống fingerprinting nhằm giảm hoặc ngẫu nhiên hóa những tín hiệu mà API cung cấp, trong đó có canvas và Web Audio. 15 Cách bảo vệ này có thể khiến fingerprint âm thanh kém đáng tin cậy hơn, nhưng không đồng nghĩa với việc mọi tập lệnh chống lạm dụng đều bị chặn hoặc không bao giờ tạo được đồ thị âm thanh.
Một số bài viết cũng dẫn lời Brave nói rằng các tập lệnh AliExpress được xác định đã bị cơ chế bảo vệ của trình duyệt chặn. Tuy nhiên, tài liệu được cung cấp không bao gồm bài đăng chính thức từ Brave để xác nhận riêng tuyên bố này.
Bằng chứng hiện có chưa xác định liệu cơ chế bảo vệ mặc định của Firefox có chặn chính xác các tập lệnh bên thứ nhất này hay không. Cấu hình chống fingerprinting mạnh hơn có thể làm giảm giá trị của các tín hiệu nhận diện thiết bị, nhưng người dùng không nên mặc định rằng mọi thiết lập riêng tư chung đều ngăn được các tập lệnh chống gian lận được thiết kế riêng.
Chặn ở cấp mạng là biện pháp trực tiếp hơn: nếu collina.js và fireyejs.js không được tải, chúng không thể tạo các AudioContext như báo cáo. Một bộ lọc do cộng đồng đăng tải sử dụng các quy tắc khớp với đường dẫn AWSC liên quan:
||assets.aliexpress-media.com/g/AWSC/uab/*/collina.js$script,domain=aliexpress.com
||assets.aliexpress-media.com/g/AWSC/fireyejs/*/fireyejs.js$script,domain=aliexpress.com
Các quy tắc này có thể lỗi thời nếu AliExpress thay đổi tên miền, đường dẫn hoặc tên tệp. Những tab AliExpress đang mở cũng có thể cần được đóng rồi mở lại để quy tắc mới có hiệu lực. Người dùng nên kiểm tra bộ lọc theo đường dẫn tài nguyên hiện tại, thay vì xem các quy tắc cộng đồng là giải pháp vĩnh viễn.
Các tập lệnh được cho là một phần trong hạ tầng chống lạm dụng của Alibaba. Vì thế, chặn chúng có thể ảnh hưởng đến hoạt động của website. Hậu quả có thể gồm yêu cầu xác minh bổ sung, lỗi đăng nhập hoặc thanh toán, cùng các vấn đề tương thích khác; bằng chứng hiện có chưa cho thấy việc duyệt web hay mua hàng thông thường sẽ luôn thất bại.
Một cách thực tế để thử là dùng hồ sơ trình duyệt riêng. Nếu việc chặn tập lệnh làm hỏng chức năng cần thiết, người dùng có thể cân nhắc liệu chức năng đó có đáng để cho phép AliExpress tiếp tục tải các mã liên quan hay không.
Kết luận thận trọng nhất cũng là kết luận chính xác nhất: một cuộc điều tra đã báo cáo việc hai tập lệnh liên quan đến AliExpress chạy xử lý Web Audio không phát ra tiếng, có thể phục vụ fingerprint và gây tác động phụ đến định tuyến Bluetooth. Báo cáo này chưa chứng minh Brave là bên phát hiện ban đầu, chưa cho biết Alibaba sử dụng hoặc lưu dữ liệu ở máy chủ như thế nào, và cũng không phải kết luận pháp lý rằng hoạt động này là bất hợp pháp.
Studio Global AI
Trang này bao gồm câu trả lời dựa trên nguồn mà bạn có thể tiếp tục bên trong Studio Global.
Một điều tra độc lập—chưa được xác minh là do Brave công bố—cho rằng hai tập lệnh collina.js và fireyejs.js của AliExpress tạo đồ thị Web Audio với âm lượng bằng 0, có thể fingerprint thiết bị và giữ phiên âm thanh Bl...
Một điều tra độc lập—chưa được xác minh là do Brave công bố—cho rằng hai tập lệnh collina.js và fireyejs.js của AliExpress tạo đồ thị Web Audio với âm lượng bằng 0, có thể fingerprint thiết bị và giữ phiên âm thanh Bl... Nút tắt tiếng tab thường chỉ ngăn âm thanh nghe được, không nhất thiết dừng JavaScript, ngắt AudioContext hoặc giải phóng phiên âm thanh của hệ điều hành.
Người dùng có thể giảm hoạt động này bằng các cơ chế chống fingerprinting của Brave hoặc bộ lọc uBlock Origin, nhưng việc chặn tập lệnh chống gian lận có thể gây thêm CAPTCHA, lỗi đăng nhập hoặc trục trặc khi thanh toán.