獨立調查指稱 AliExpress 的 collina.js 與 fireyejs.js 建立零音量 Web Audio 圖形,可能用於裝置指紋辨識,並讓藍牙音訊工作階段持續啟用;目前無法確認 Brave 是最初披露者。 分頁或網站靜音通常只會阻止可聽見的輸出,不一定會停止 JavaScript、暫停 AudioContext,或切斷與系統音訊輸出的連線。
研究答案

Create a landscape editorial hero image for this Studio Global article: What did Brave disclose about AliExpress’s use of hidden, obfuscated Web Audio processes—specifically the Alibaba anti-fraud scripts collina. Article summary: I could not verify that Brave itself published this disclosure. The technical account appears to originate with an independent investigation, so the claims should be treated as a reported analysis—not an official finding. Topic tags: general, general web, government, academic, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, wate
一個原本看似普通的藍牙耳機切換問題,意外揭開了 AliExpress 網頁中可能存在的隱藏音訊處理活動。
獨立調查稱,Alibaba 安全基礎設施中的兩個高度混淆 JavaScript 腳本——collina.js 和 fireyejs.js——在 AliExpress 頁面建立了隱藏的 Web Audio 處理圖。這些圖形的最終增益被設為零,因此使用者聽不到聲音;但它們仍連接至 AudioContext.destination,可能使瀏覽器維持音訊工作階段,並產生具有裝置差異的音訊渲染資料。
不過,這起事件不宜被過度解讀。現有資料無法證實 Brave 是最初披露此事的機構,也沒有證據顯示 Alibaba 已承認相關做法,或監管機關已裁定該做法違法。
調查的起點是一個實際使用問題:當 AliExpress 分頁保持開啟時,支援多點連線(multipoint)的藍牙耳機無法將音訊切回手機。研究人員對瀏覽器的 AudioContext API 進行檢測後,據報發現兩個正在運作、但使用者看不見的音訊上下文;其建立來源被追溯至 Alibaba AWSC 安全目錄下的 collina.js 與 fireyejs.js 腳本系列。
據報告,相關音訊鏈路使用已知波形,經過分析及處理節點,再通過零增益階段,最後連接至音訊輸出目的地。簡化後大致如下:
振盪器 → 分析/處理節點 → 增益 0 → AudioContext.destination
零增益節點會讓輸出變得無法聽見,但不代表瀏覽器一定不會繼續處理整個圖形。由於圖形仍連接到輸出目的地,瀏覽器或作業系統可能繼續將該頁面視為有活躍的音訊工作階段。這可以合理解釋藍牙路由受到干擾的現象,但現有資料並未證明所有瀏覽器、作業系統或耳機都會以相同方式反應。
Web Audio 的渲染結果,在不同裝置及軟體環境中可能出現極細微差異。影響因素包括瀏覽器、作業系統、音訊函式庫、驅動程式、硬體,以及數值處理方式。網站腳本可以量度這些渲染結果,將差異作為裝置指紋的一部分。
這項調查將兩個腳本描述為反濫用或反欺詐程式碼,並指出音訊量測結果可能與 Canvas、WebGL、螢幕、瀏覽器及硬體相關資料等其他訊號結合。 這種組合可能提高辨識回訪瀏覽器或裝置的能力,但僅憑用戶端程式碼,無法確認資料在伺服器端如何儲存、與何種身分配對、保存多久,或是否曾被分享。
關鍵差異在於:
這三者並不相同。無聲的音訊圖形仍可執行運算,並可能根據實作方式產生可量度的渲染結果。
分頁或網站的靜音控制,通常是針對「可聽見的輸出」。它不一定會停止網頁 JavaScript、暫停所有 AudioContext、切斷音訊節點,或釋放作業系統層級的音訊工作階段。
因此,將 AliExpress 分頁靜音,未必能解決這個特定問題。現有報告並不是在指稱頁面播放隱藏歌曲、影片或可聽見的錄音,而是指一個即使增益為零,仍連接至輸出目的地並持續運作的 Web Audio 圖形,可能產生了藍牙路由的副作用。
瀏覽器當然可以選擇對這類「無聲但仍連接輸出」的圖形施加更嚴格限制,但那會是瀏覽器的實作選擇,而不是一般「靜音」控制的必然含義。
《歐盟電子通訊隱私指令》(ePrivacy Directive)第 5(3) 條,規範在使用者終端設備中儲存資訊,或存取設備內已儲存資訊的行為;除特定例外情況外,通常需要取得同意。歐洲資料保護委員會(EDPB)的技術指引,則透過三個問題分析新興追蹤方法:是否存在資訊、是否涉及終端設備,以及實體是否進行了儲存或存取操作。17
這套框架使裝置指紋成為嚴肅的隱私議題。不過,是否能將第 5(3) 條確切套用到這種音訊技術,仍須詳細檢視腳本實際存取的內容、產生了哪些資訊,以及相關操作如何被使用。EDPB 的指引並不是針對 AliExpress 腳本的裁決,現有來源也沒有證明這些腳本違反歐盟法律。
若生成的指紋能夠單獨辨識某個人或裝置,還可能衍生額外的資料保護問題,包括透明度、合法依據、目的限制、資料最小化、保存期限及安全措施。將程式碼稱為「反欺詐」本身,並不能證明它符合 ePrivacy 的例外規定;是否確有必要,以及各國如何落實相關規定,仍須個別判斷。
Brave 曾公開說明其反指紋辨識防護,會降低或隨機化 API 暴露的訊號,包括 Canvas 及 Web Audio。15 這類防護可降低音訊指紋的可靠性,但不等於保證所有反濫用腳本都會被阻擋,也不保證頁面完全不會建立音訊圖形。
另有報道引述 Brave 表示,其防護已阻擋被點名的 AliExpress 腳本;但現有資料沒有提供 Brave 官方第一手文章來確認這項具體說法。
現有證據無法確定 Firefox 的預設防護是否會阻擋這些特定的第一方腳本。較嚴格的反指紋設定可能降低裝置層級訊號的辨識價值,但使用者不應假設一般隱私設定可以阻止所有量身打造的反欺詐腳本載入。
更直接的方法是從網路請求層級阻擋腳本:如果 collina.js 和 fireyejs.js 沒有載入,便無法建立上述音訊上下文。社群發布的篩選規則曾針對相關 AliExpress AWSC 路徑加入以下規則:
||assets.aliexpress-media.com/g/AWSC/uab/*/collina.js$script,domain=aliexpress.com
||assets.aliexpress-media.com/g/AWSC/fireyejs/*/fireyejs.js$script,domain=aliexpress.com
如果 AliExpress 更換網域、路徑或檔案名稱,這些規則可能很快失效。套用新規則後,已開啟的 AliExpress 分頁也可能需要關閉並重新開啟。使用者應以目前實際的資源路徑核對篩選規則,不要把社群規則視為永久有效的解決方案。
據報這些腳本屬於 Alibaba 的反濫用基礎設施,因此阻擋後可能影響網站行為。可能出現的情況包括需要更多驗證、登入或結帳失敗,以及其他相容性問題;但現有證據並未顯示一般瀏覽或購物必然會失效。
較實際的做法,是使用另一個瀏覽器設定檔測試封鎖效果。如果阻擋腳本導致必要功能失效,使用者可以自行衡量是否值得在該網站放行相關程式碼。
目前最穩妥的結論,比聳動的標題版本更有限:一項獨立調查報告指出,兩個與 AliExpress 相關的腳本執行了無聲 Web Audio 處理,可能用於裝置指紋辨識,並帶來藍牙音訊路由的副作用。但這並未證明 Brave 是最初發現者,也未揭示 Alibaba 在伺服器端如何使用或保存資料,更不等同於任何監管機關已作出的違法裁定。
Studio Global AI
這個頁面包含附來源佐證的答案,你可以在 Studio Global 內繼續追問。
獨立調查指稱 AliExpress 的 collina.js 與 fireyejs.js 建立零音量 Web Audio 圖形,可能用於裝置指紋辨識,並讓藍牙音訊工作階段持續啟用;目前無法確認 Brave 是最初披露者。
獨立調查指稱 AliExpress 的 collina.js 與 fireyejs.js 建立零音量 Web Audio 圖形,可能用於裝置指紋辨識,並讓藍牙音訊工作階段持續啟用;目前無法確認 Brave 是最初披露者。 分頁或網站靜音通常只會阻止可聽見的輸出,不一定會停止 JavaScript、暫停 AudioContext,或切斷與系統音訊輸出的連線。