目前可确认的是一项独立调查,而非已核实的 Brave 官方披露:AliExpress 页面中的 collina.js 和 fireyejs.js 被指创建了零音量 Web Audio 图,可能用于设备指纹识别,并产生蓝牙音频路由副作用。 浏览器的网页或网站静音通常只会压制可听见的声音,不一定会停止 JavaScript、挂起 AudioContext,或释放操作系统的音频会话。
研究答案

Create a landscape editorial hero image for this Studio Global article: What did Brave disclose about AliExpress’s use of hidden, obfuscated Web Audio processes—specifically the Alibaba anti-fraud scripts collina. Article summary: I could not verify that Brave itself published this disclosure. The technical account appears to originate with an independent investigation, so the claims should be treated as a reported analysis—not an official finding. Topic tags: general, general web, government, academic, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, wate
一项独立调查称,AliExpress 页面加载的两段高度混淆 Alibaba 安全脚本——collina.js 和 fireyejs.js——创建了隐藏的 Web Audio 处理图。由于最终增益被设为零,用户听不到任何声音;但这些音频图仍连接到 AudioContext.destination,可能让浏览器和操作系统继续维持音频会话,并生成具有设备差异的渲染数据。
不过,这件事不宜被标题党式地进一步延伸。现有材料无法核实最初披露是否来自 Brave,也没有证明 Alibaba 承认了相关做法,更没有显示监管机构已经认定该做法违法。
调查最初并不是从隐私研究开始,而是源于一个实际问题:当 AliExpress 标签页保持打开时,支持多点连接的蓝牙耳机无法把音频切回手机。研究者对浏览器的 AudioContext API 进行监测后,据称发现了两个正在运行的隐藏音频上下文,并将其来源追溯到 Alibaba AWSC 安全目录下的 collina.js 和 fireyejs.js 脚本家族。
报告描述的音频链路大致如下:
振荡器 → 分析/处理节点 → 增益 0 → AudioContext.destination
增益为零可以阻止声音被用户听见,但不一定会阻止浏览器继续处理整条音频图。只要音频图仍连接到输出端,浏览器或操作系统就可能把页面视为拥有活动中的音频会话。这为蓝牙音频路由受到影响提供了一个合理解释,但现有材料并未证明所有浏览器、操作系统或耳机都会出现同样表现。
换句话说,问题看起来并不是网页偷偷播放了歌曲、视频或录音,而是一个“听不见、但仍在运行”的输出连接型 Web Audio 图,可能让系统一直保留当前音频通道。
不同设备和软件环境在 Web Audio 渲染上可能存在细微差异。这些差异可能来自浏览器、操作系统、音频库、驱动程序、硬件以及底层数值处理过程。网页脚本可以测量已知信号经过本机音频栈后的结果,并把这些差异作为设备指纹的一部分。
调查将这两段脚本描述为反滥用或反欺诈代码,并称音频测量结果可以与 Canvas、WebGL、屏幕参数、浏览器信息以及硬件相关信号结合使用。 多种信号叠加后,网站可能更容易识别再次访问的浏览器或设备。
但仅凭客户端代码,无法确定这些结果在服务器端究竟如何保存、如何与身份匹配、保存多久,或是否被共享。因而,现阶段更准确的说法是“报告称其具备设备指纹识别用途”,而不是已经证明 Alibaba 如何使用这些数据。
这里需要区分三个概念:
这三者并不等价。一个静音的音频图仍然可以执行计算,并且在具体实现下暴露可测量的渲染结果。
浏览器的标签页静音或网站静音功能,通常针对的是可听见的输出。它们不一定会停止网页 JavaScript、挂起每一个 AudioContext、断开音频节点,或者释放操作系统层面的音频会话。
因此,静音 AliExpress 标签页未必能解决这个问题。报告所指的不是隐藏的可听音频,而是一个即使增益设为零、仍连接到音频输出端的 Web Audio 图。
浏览器当然可以选择对这类“静音但连接输出”的音频图实施更严格限制,但那属于浏览器的实现策略,并不是普通“静音”控制通常承诺的功能。
《欧盟电子隐私指令》第 5(3) 条涉及在用户终端设备上存储信息,或访问终端设备中已经存储的信息;除特定例外外,这类操作通常受到同意要求约束。欧洲数据保护委员会(EDPB)的相关技术指南,则从三个问题分析新型追踪技术:是否存在“信息”、操作是否涉及“终端设备”,以及实体是否进行了存储或访问。17
按照这一框架,设备指纹识别显然属于严肃的隐私问题。不过,要判断这项具体音频技术是否触发第 5(3) 条,仍需结合详细技术事实,包括脚本访问了什么、产生了什么信息,以及相关操作究竟如何被使用。EDPB 的技术指南并不是针对 AliExpress 这些脚本的裁决,现有来源也没有证明这些脚本违反了欧盟法律。
如果生成的指纹能够识别或单独区分某个人或某台设备,还可能产生额外的数据保护问题,例如:
把某项技术称为“反欺诈”并不会自动证明它符合电子隐私规则的例外条款。是否确有必要、适用哪个国家的具体实施法律,仍需由专业机构根据事实判断。
Brave 曾公开介绍其反指纹防护机制,包括降低或随机化 Canvas 和 Web Audio 等 API 暴露的可识别信号。15 这类保护可以降低音频指纹的稳定性,但不等于保证所有反滥用脚本都会被拦截,也不等于保证音频图不会被创建。
另有报道援引 Brave 的说法称,Brave 的防护已经拦截了这两段 AliExpress 脚本;但现有材料中没有找到能够确认这一具体说法的 Brave 一手公告。
现有证据无法确认 Firefox 默认防护是否会拦截这两段特定的一方脚本。更严格的反指纹配置可能降低设备级信号的识别价值,但用户不应假定一般隐私设置能够阻止所有定制化反欺诈脚本加载。
从网络层面直接拦截脚本,是更明确的处理方式:如果 collina.js 和 fireyejs.js 没有加载,它们就无法创建报告中所述的音频上下文。社区发布过针对相关 AliExpress AWSC 路径的过滤规则:
||assets.aliexpress-media.com/g/AWSC/uab/*/collina.js$script,domain=aliexpress.com
||assets.aliexpress-media.com/g/AWSC/fireyejs/*/fireyejs.js$script,domain=aliexpress.com
添加规则后,可能需要关闭已有的 AliExpress 标签页,再重新打开网站。由于网站可能改变域名、路径或文件名,这些社区规则也可能过时。用户应根据当前网络请求中的资源路径进行核对,不要把自定义规则视为永久有效的方案。
由于这两段脚本被报告为 Alibaba 反滥用基础设施的一部分,拦截它们可能影响网站行为。潜在后果包括更多验证、登录或结账失败,以及其他兼容性问题;但现有材料并未证明普通浏览或购物一定会失败。
较稳妥的测试方法,是创建一个单独的浏览器配置文件,先观察拦截脚本后哪些功能受到影响。如果某项必要功能无法使用,再决定是否只在 AliExpress 上暂时放行相关资源。
目前最谨慎、也最清晰的结论是:一项调查报告了两个与 AliExpress 相关的脚本运行“无声” Web Audio 处理,并认为它们可能用于设备指纹识别,同时带来了蓝牙音频路由方面的副作用。但这并不能证明最初发现来自 Brave,也不能说明 Alibaba 在服务器端如何保存或使用数据,更不是监管机构已经作出的违法认定。
Studio Global AI
此页面包含一个有来源支持的答案,您可以在 Studio Global 内继续。
目前可确认的是一项独立调查,而非已核实的 Brave 官方披露:AliExpress 页面中的 collina.js 和 fireyejs.js 被指创建了零音量 Web Audio 图,可能用于设备指纹识别,并产生蓝牙音频路由副作用。
目前可确认的是一项独立调查,而非已核实的 Brave 官方披露:AliExpress 页面中的 collina.js 和 fireyejs.js 被指创建了零音量 Web Audio 图,可能用于设备指纹识别,并产生蓝牙音频路由副作用。 浏览器的网页或网站静音通常只会压制可听见的声音,不一定会停止 JavaScript、挂起 AudioContext,或释放操作系统的音频会话。
用户可以通过 Brave 的反指纹保护或 uBlock Origin 自定义规则降低相关活动,但拦截反欺诈脚本可能导致额外验证、登录或结账兼容性问题。