獨立調查——而非已核實的 Brave 官方披露——指 AliExpress 的 collina.js 及 fireyejs.js 建立零音量 Web Audio 圖,可能用於裝置指紋識別,亦可能令藍牙音訊路由一直保持活躍。 將分頁或網站靜音,未必會停止 JavaScript、暫停 AudioContext,或者切斷與系統音訊輸出的連接。
研究答案

Create a landscape editorial hero image for this Studio Global article: What did Brave disclose about AliExpress’s use of hidden, obfuscated Web Audio processes—specifically the Alibaba anti-fraud scripts collina. Article summary: I could not verify that Brave itself published this disclosure. The technical account appears to originate with an independent investigation, so the claims should be treated as a reported analysis—not an official finding. Topic tags: general, general web, government, academic, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, wate
有獨立調查發現,AliExpress 使用的兩個高度混淆 Alibaba 安全腳本——collina.js 及 fireyejs.js——據報會建立隱藏的 Web Audio 處理圖。由於最後的增益(gain)被設為零,使用者聽不到任何聲音;不過,音訊圖仍然連接到 AudioContext.destination,瀏覽器可能因此繼續維持音訊工作階段,並產生具裝置特色的渲染數據。
不過,這宗事件不宜講得過火。現有證據未能證實 Brave 是最初披露事件的一方,也未證明 Alibaba 曾承認有關做法,更未有監管機構裁定相關做法違法。
調查的起點是一個相當實際的藍牙問題:當 AliExpress 分頁仍然開啟時,多點連接(multipoint)耳機無法將音訊切回手機。研究人員為瀏覽器的 AudioContext API 加入監察後,據報發現兩個正在運作、但頁面上看不見的音訊上下文;再追查便指向 Alibaba AWSC 安全目錄下的 collina.js 及 fireyejs.js 腳本家族。
據報告,相關音訊鏈路使用已知波形,再經過分析及處理節點,最後經過零增益階段,連接到音訊輸出。簡化後大概如下:
oscillator → analyser/processing → gain 0 → AudioContext.destination
零增益會令聲音變成不可聽見,但不一定代表瀏覽器完全停止處理這條音訊圖。只要圖形仍然連接到 destination,瀏覽器或作業系統便可能繼續將頁面視為有一個活躍的音訊工作階段。這可以合理解釋藍牙路由受到影響的現象,但現有材料未能證明所有瀏覽器、作業系統或耳機都會有相同反應。
Web Audio 的渲染結果,在不同裝置及軟件環境下可能出現細微差異。差異來源可以包括瀏覽器、作業系統、音訊函式庫、驅動程式、硬件,以及數值運算方式。網站只要量度輸出結果,就可能將這些差異當成裝置指紋的一部分。
調查將兩個腳本形容為反濫用或反欺詐程式,並報告指音訊量度結果可以與其他訊號合併使用,包括 canvas、WebGL、屏幕資料、瀏覽器資料,以及硬件相關數據。 這類組合有可能更容易辨認回訪中的瀏覽器或裝置,但單靠客戶端程式碼,無法證明結果在伺服器端如何儲存、與甚麼身份配對、保留多久,或者有沒有對外分享。
幾個概念要分清楚:
三者不是同一回事。即使音訊圖完全無聲,仍然可以在背景進行運算,並視乎實作方式產生可量度的渲染結果。
分頁或網站的靜音功能,通常主要針對「可聽見的輸出」。它未必會停止頁面 JavaScript、暫停所有 AudioContext、切斷音訊節點,或者釋放作業系統層面的音訊工作階段。
所以,將 AliExpress 分頁靜音,未必可以解決今次問題。相關報告並不是指頁面暗中播放歌曲、影片,或者錄音;問題是音訊圖雖然增益為零,卻仍然連接到輸出端,可能令瀏覽器及系統一直保留音訊路由。
瀏覽器當然可以選擇對這類「無聲但連接輸出」的音訊圖採取更嚴格限制,但那屬於瀏覽器的實作決定,並不是一般靜音按鈕原本必然具備的功能。
歐盟《電子私隱指令》第 5(3) 條,涵蓋在使用者終端設備儲存資料,或者讀取終端設備內已儲存資料的行為;除非符合特定豁免,一般需要有相應法律基礎。歐洲數據保護委員會(EDPB)的技術指引,則以三個問題分析新興追蹤技術:是否涉及資料、是否涉及終端設備,以及實體是否進行儲存或存取操作。17
按照這個框架,裝置指紋識別確實是嚴肅的私隱議題。不過,要判斷今次特定的音訊技術是否觸及第 5(3) 條,仍要詳細分析腳本究竟存取了甚麼、產生了甚麼資料,以及相關操作如何被使用。EDPB 指引本身不是針對 AliExpress 腳本的裁決,而現有來源亦未能證明有關腳本違反歐盟法律。
如果產生的指紋可以單獨辨認某人或某部裝置,還可能衍生其他數據保障問題,例如透明度、合法處理基礎、目的限制、資料最少化、保留期限及保安措施。「反欺詐」這個用途名稱本身,並不自動代表可以豁免 ePrivacy 要求;是否必要,以及各成員國如何落實相關規定,仍然重要。
Brave 曾公開介紹其指紋防護技術,透過減少或隨機化 API 暴露的訊號來降低追蹤效果,當中包括 canvas 及 Web Audio。15 這類防護可以令音訊指紋較難可靠辨認裝置,但不等於保證所有反濫用腳本都會被攔截,也不等於保證頁面完全不會建立音訊圖。
有報道引述 Brave 表示,相關 AliExpress 腳本已被其防護功能攔截;不過,現有材料沒有提供 Brave 的第一手文章,去確認這項特定說法。
現有證據未能確定 Firefox 的預設防護,是否會攔截這兩個第一方腳本。較強的反指紋設定可能降低裝置訊號的識別價值,但使用者不應假設一般私隱設定可以阻止每一個專門為反欺詐而寫的腳本載入。
網絡層面的封鎖就直接得多:如果 collina.js 及 fireyejs.js 根本無法載入,腳本便不能建立上述音訊上下文。社群發布的過濾規則,曾針對相關 AliExpress AWSC 路徑加入以下內容:
||assets.aliexpress-media.com/g/AWSC/uab/*/collina.js$script,domain=aliexpress.com
||assets.aliexpress-media.com/g/AWSC/fireyejs/*/fireyejs.js$script,domain=aliexpress.com
如果 AliExpress 更改網域、路徑或檔案名稱,這些規則可能很快過時。套用新規則後,現有的 AliExpress 分頁亦可能需要完全關閉,再重新開啟才會生效。使用者應按當時實際載入的資源路徑核對規則,不要將社群過濾器視為永久有效。
據報兩個腳本屬於 Alibaba 的反濫用基礎設施,因此封鎖它們或會影響網站運作。可能出現的情況包括更多驗證、登入或結帳失敗,以及其他兼容性問題;但現有證據未有顯示一般瀏覽或購物一定會失效。
較實際的做法,是先用另一個瀏覽器設定檔測試。如果封鎖腳本後某項必要功能失效,使用者可以自行衡量是否值得為該功能保留腳本載入權限。
最穩妥的結論,比網上流傳的標題版本窄得多:一宗獨立調查報告指兩個與 AliExpress 有關的腳本會進行無聲 Web Audio 處理,可能用於裝置指紋識別,並帶來藍牙音訊路由受干擾的副作用。事件未能證明 Brave 是最初發現者,亦未能確定 Alibaba 在伺服器端如何使用或保留相關資料,更不等同於任何法律或監管裁決。
Studio Global AI
此頁麵包含一個有來源支援的答案,您可以在 Studio Global 內繼續。
獨立調查——而非已核實的 Brave 官方披露——指 AliExpress 的 collina.js 及 fireyejs.js 建立零音量 Web Audio 圖,可能用於裝置指紋識別,亦可能令藍牙音訊路由一直保持活躍。
獨立調查——而非已核實的 Brave 官方披露——指 AliExpress 的 collina.js 及 fireyejs.js 建立零音量 Web Audio 圖,可能用於裝置指紋識別,亦可能令藍牙音訊路由一直保持活躍。 將分頁或網站靜音,未必會停止 JavaScript、暫停 AudioContext,或者切斷與系統音訊輸出的連接。
用 uBlock Origin 封鎖相關腳本可能改善藍牙切換問題,但亦可能觸發更多驗證,或影響登入及結帳功能。