Назад к блогу

Когда интернет-магазин вмешивается в музыку

Может ли обычная страница интернет-магазина незаметно занять аудиосистему и помешать Bluetooth-наушникам переключаться между устройствами? Разбираем скрытый Web Audio fingerprinting, антифрод-скрипты AliExpress и цену невидимого наблюдения.

Приватность и управление PrivacyAIGovernanceSignal

Самая странная реклама обычно та, которую человек не слышит. Она не открывает окно поверх страницы и не запускает ролик. Просто работает где-то глубже, пока пользователь рассматривает дешёвый кабель или чехол, который собирался купить за пять минут.

С такой ситуацией столкнулся автор блога laserphile. Его Bluetooth-наушники поддерживают многоточечное подключение: компьютер и телефон могут оставаться связанными одновременно. Пока на компьютере ничего не звучит, музыка с телефона воспроизводится нормально. Но после открытия главной страницы AliExpress в Firefox или Chrome телефон внезапно замолкал. Закрытие вкладки возвращало звук, а отключение громкости вкладки и браузера не помогало.

Сначала подозрение пало на привычных виновников: рекламный ролик, видео товара, скрытый аудиоплеер. Проверка показала обратное. На странице не было элементов audio и video, вызовов play(), активной медиасессии или явных запросов на воспроизведение. Зато спустя несколько секунд бездействия запускались два объекта AudioContext, самостоятельные контуры обработки звука через Web Audio API.

Скрипты создавали аудиограф, похожий на лабораторный тест: осциллятор генерировал сигнал, анализатор измерял его прохождение, а затем звук уходил через усилитель с нулевой громкостью в системный выход. Пользователь ничего не слышал, но браузер продолжал считать, что аудиосистема занята. В случае автора этого хватило, чтобы компьютер удерживал Bluetooth-канал и мешал наушникам переключиться обратно на телефон.

Расследование связало два аудиоконтекста со скриптами collina.js и fireyejs.js, расположенными на домене AliExpress Media в каталоге AWSC. Судя по назначению и структуре кода, это часть защитной инфраструктуры Alibaba. Она собирает параметры canvas и WebGL, сведения о браузере, экране и оборудовании, особенности WebRTC, поддерживаемые форматы, время отклика, движения мыши и признаки автоматизации.

По отдельности многие измерения выглядят безобидно. Вместе они складываются в отпечаток браузера и устройства. Такой отпечаток помогает отличать покупателя от бота, выявлять массовую регистрацию аккаунтов, подозрительные покупки и злоупотребление купонами. Логика понятна: большая торговая площадка защищается от мошенничества, а одних cookies для этого мало, их легко очистить или заменить.

Но понятная цель не делает любой способ её достижения приемлемым. Есть разница между проверкой перед оплатой и скрытым сбором характеристик на главной странице, где человек просто смотрит товары. Ситуация становится ещё хуже, когда защитный механизм получает доступ к аудиосистеме и вызывает побочный эффект, который пользователь принимает за поломку наушников.

Я всё чаще думаю о том, что приватность измеряется не только объёмом собранных данных. Важен способ присутствия технологии. Когда сайт открыто просит разрешение на микрофон или геолокацию, у человека остаётся шанс решить. Когда скрипт тихо использует доступные браузеру интерфейсы, собирает признаки устройства и отправляет их на сервер, выбор превращается в догадку. Пользователь узнаёт о происходящем случайно, потому что музыка перестала переключаться.

Автор laserphile проверил защиту через uBlock Origin. Он заблокировал два семейства скриптов, отвечающих за наблюдавшиеся аудиоконтексты: collina.js и fireyejs.js. После этого главная страница продолжила загружаться, а скрытые аудиографы перестали появляться. Фильтр разумен потому, что он узкий: блокируются конкретные файлы на конкретном домене, а не вся защитная инфраструктура интернета.

Самое важное здесь не то, что один интернет-магазин использует аудиофингерпринтинг. Технология давно известна, а антифрод собирает множество сигналов. Важна граница, которую такие системы пересекают почти незаметно. Сайт получает возможность анализировать среду, потому что это помогает бизнесу защищаться. Но пользователь не соглашался на то, чтобы его музыка зависела от невидимого скрипта.

Удобство строится на доверии к невидимым процессам. Мы не видим маршрутизацию пакетов, работу сертификатов или проверку платежа, и это нормально, пока система ведёт себя предсказуемо. Когда торговая страница начинает удерживать аудиоканал, доверие ломается из-за маленькой, но конкретной детали. Наушники вдруг напоминают: браузер живёт не только на экране.

Один пользователь заметил странность, поставил наблюдение, нашёл источник и предложил ограниченное решение. Это полезнее общего разговора о том, что «большие компании следят за нами». Здесь видна механика: скрытый аудиограф, fingerprinting, серверная телеметрия и реальный побочный эффект. Когда механизм становится видимым, у пользователя появляется возможность выбрать.

Источник: laserphile, «AliExpress webpage keeping multipoint Bluetooth headphones active with WebAudio fingerprinting»

Ещё по теме