阿里巴巴被曝使用“无声 WebAudio”采集设备指纹,甚至干扰蓝牙耳机切换 一名开发者公布了对 AliExpress… — APPDO的互联网记忆 — TG.ME

阿里巴巴被曝使用“无声 WebAudio”采集设备指纹,甚至干扰蓝牙耳机切换

一名开发者公布了对 AliExpress 网页的技术分析,发现其首页会在后台创建两个持续运行的 AudioContext,通过 Web Audio API 生成并分析一段用户听不到的音频信号。相关处理被认为属于浏览器与设备指纹采集的一部分。

网页实际上并没有播放声音

开发者进一步检查后发现,AliExpress 页面中没有 <audio> 或 <video> 元素,也没有常规媒体播放请求,浏览器的 Media Session 同样处于未播放状态。

随后他开始监控 Web Audio API,最终发现 AliExpress 首页会创建两个隐藏的音频处理环境,来源分别指向:

collina.js 以及 fireyejs.js

两个脚本均位于 AliExpress 的 AWSC 相关目录下,看起来属于阿里巴巴用于浏览器安全、风控或反滥用检测的前端组件。

这些脚本会生成一个类似下面的音频处理流程:

振荡器 → 音频分析器 → ScriptProcessor → GainNode → 系统音频输出

其中 GainNode 的音量被设置为 0,因此用户实际上听不到声音,但浏览器仍然需要持续计算和处理这段音频。

这也解释了为什么浏览器静音无法解决问题:网页本身没有播放传统意义上的媒体,而是在后台进行实时音频运算。

在该开发者的设备环境中,这一行为会让 Windows 或浏览器持续保持蓝牙音频通道处于活动状态,导致 Multipoint 耳机无法正常切回手机。

为什么要生成“听不到的声音”?

这实际上是一种 Audio Fingerprinting,也就是音频指纹技术。

即使输入完全相同的音频信号,不同 CPU、操作系统、浏览器版本、音频库以及硬件在处理音频时仍可能产生非常细微的差异。

网站可以生成固定波形,再读取处理后的结果,将这些差异作为设备特征之一。

单独依赖音频信息通常很难唯一确定一台设备,但与其他参数组合后,就能够形成更加稳定的浏览器指纹。

研究者检查相关脚本后还发现,其中涉及大量其他设备信息,包括:

* Canvas 渲染结果
* WebGL 显卡信息、扩展与 Shader 精度
* 屏幕和浏览器窗口尺寸
* Device Pixel Ratio
* CPU 线程数量
* 设备内存
* 浏览器插件
* 音频与视频格式支持情况
* WebRTC 行为
* 浏览器性能数据
* 鼠标、触摸、滚动和焦点事件
* 设备运动和方向信息
* 与浏览器自动化相关的特征

脚本中同时存在数据序列化、加密以及向阿里巴巴遥测服务发送数据的代码。因此,这套机制更接近一套综合性的浏览器和设备指纹系统。

用途可能与反欺诈和反机器人有关

目前公开分析只能确认浏览器端采集了这些信息,并无法确认 AliExpress 在服务器端如何长期保存或关联这些指纹数据。

这类技术通常可以应用于账号安全、反爬虫、机器人检测、优惠券滥用、支付欺诈以及异常登录识别等场景。

相比 Cookie,设备指纹更难通过简单清理浏览器数据进行重置,因此越来越多大型网站会将其作为风控信号之一。

📢 频道 @appdopic
😱22🤬14💯1
August 23, 2026 2.4K 49