Az AliExpress e-kereskedelmi platform vita középpontjába került, miután egy fejlesztő felfedezett egy szokatlan követési technikát. A kutatás szerint a weboldal hallhatatlan hangjeleket generál a böngészőből a látogatók eszközeinek azonosítására, ez a módszer aggodalmat keltett a digitális adatvédelmi szakértők körében. A megállapítás, amelyről már több szakosodott médium is beszámolt, rávilágít arra, hogy a nagy platformok hogyan keresnek új módszereket a felhasználók nyomon követésére a hagyományos sütiken túl.
Az egész akkor kezdődött, amikor Matt Callaghan fejlesztő észrevette, hogy a Bluetooth-os fejhallgatója leállítja a zene lejátszását a telefonjáról, valahányszor megnyit egy AliExpress fület a számítógépén. Az oldal bezárása azonnal megoldotta a problémát. Callaghant felkeltette az érdeklődés, ezért úgy döntött, hogy elemzi a weboldal kódját, és felfedezte, hogy a platform egy hangfeldolgozó rendszert futtat a háttérben, még akkor is, ha nem játszott le médiatartalmat. Megállapításait személyes blogján dokumentálta, és ezek gyorsan a tech közösség vitatémájává váltak.
Így működik az AliExpress által használt hangujjlenyomat

Az AliExpress által használt technika a böngésző Web Audio technológiáján alapul. A felelős szkriptek, a collina.js és a fireyejs.js, egy oszcillátort hoznak létre, amely egy fűrészfog alakú hanghullámot generál. Ez a jel egy AnalyserNode és egy ScriptProcessorNode csomóponton keresztül jut el a nulla hangerőre beállított GainNode csomóponthoz. Ily módon a hang teljesen hallhatatlan a felhasználó számára, de a böngésző folyamatosan aktívan feldolgozza azt.
Ennek a folyamatnak a célja, hogy megmérje a jelfeldolgozásban az eszköztől függően előforduló finom különbségeket. Minden számítógép, operációs rendszer, böngésző vagy hangkönyvtár kissé eltérően dolgozza fel a hullámformát, és ezek az eltérések egyfajta egyedi ujjlenyomattá válnak. Ez az ujjlenyomat-készítésnek nevezett technika lehetővé teszi az eszköz felismerését sütik használata nélkül, megnehezítve a felhasználó számára, hogy elkerülje az azonosítást a böngészési előzmények vagy a hagyományos követőfájlok törlésével.
A hang nem az egyetlen elem, amelyet ehhez az azonosításhoz használnak. Az elemzett szkriptek információkat gyűjtenek a hardverjellemzőkről, a WebGL grafikáról, a képernyőfelbontásról, a rendelkezésre álló RAM-ról, a telepített bővítményekről, sőt még a felhasználói viselkedésről is az egérrel és a görgővel. Ezeket az adatokat összesítik és titkosítva küldik az Alibaba, az AliExpress anyavállalatának telemetriai szervereire.
Az átláthatóság hiánya, a fő probléma

A megállapítás legaggasztóbb aspektusa nem is annyira maga a technika, hanem az AliExpress átláthatóságának hiánya. A felhasználók nem kapnak konkrét értesítést arról, hogy eszközük digitális ujjlenyomatát generálják böngészés közben. Sem a platform, sem anyavállalata, az Alibaba nem adott ki hivatalos nyilatkozatot a technológia használatáról, ami az adatvédelmi aktivisták kritikáját váltotta ki.
Az ilyen típusú ujjlenyomatvételnek lehetnek legitim alkalmazásai, például csalásfelderítés, hamis fiókok megelőzése vagy promóciós kuponok visszaélésszerű felhasználásának ellenőrzése. Az a tény azonban, hogy csendben és kifejezett hozzájárulás nélkül történik, komoly aggályokat vet fel az adatvédelmi előírások betartásával kapcsolatban, különösen az európai kontextusban, ahol az általános adatvédelmi rendelet (GDPR) átláthatóságot ír elő a személyes adatok feldolgozása során.
A vizsgálat azt is feltárta, hogy ez a viselkedés nem teljesen új keletű. A Bugzillán, a Mozilla incidenskezelő rendszerén található nyílt hibajegy már körülbelül két éve dokumentálta, hogy az AliExpress aktívan tartja az audioeszközt, és megakadályozza a Windows automatikus felfüggesztését. Ez arra utal, hogy a gyakorlat hosszabb ideig létezhetett, mint azt eredetileg gondolták.
A Brave és a Firefox már védekezett ez ellen a követés ellen.

Erre a helyzetre reagálva néhány böngésző már lépéseket tett. A Brave bejelentette, hogy böngészője kifejezetten blokkolja az azonosított AliExpress szkripteket, és véletlenszerű adatokat illeszt be a hangkimenetbe a követés megakadályozása érdekében, ezt az intézkedést már több mint hat éve alapértelmezés szerint alkalmazza. A Firefox a maga részéről semlegesítette ezt a technikát a 2023 szeptemberében kiadott 118-as verzió óta, saját matematikai hangfeldolgozó könyvtárainak köszönhetően, amelyek szinte nullára csökkentik az eszközről kinyerhető hasznos információk mennyiségét.
Azoknak a felhasználóknak, akik szeretnék megerősíteni az adatvédelmüket, lehetőségük van olyan bővítmények használatára is, mint az uBlock Origin, amely egyéni szűrőszabályokat ad hozzá a collina.js és fireyejs.js elérési utakhoz az assets.aliexpress-media.com domain alatt. A szakértők azonban arra figyelmeztetnek, hogy nincs teljesen egyszerű módja az összes online használt azonosítási módszer blokkolásának, mivel ezek a technikák az eszköz számos apró technikai részletének kombinálásán alapulnak.
Az AliExpress esete emlékeztetőül szolgál arra, hogy az online követés messze túlmutat a sütiken. A vállalatok folyamatosan új módszereket keresnek a felhasználók azonosítására, és sokan jogilag szürke zónában működnek. Ahogy az európai hatóságok fokozzák az adatgyűjtési gyakorlatok felügyeletét, a fogyasztóknak tisztában kell lenniük azzal, hogy digitális lábnyomuk messze túlmutat azon, amit online gépelnek vagy vásárolnak.
A vita egyre fortyog, és az AliExpress eddig nem adott magyarázatot. Az egyértelmű, hogy az online adatvédelem továbbra is csatatér, ahol a felhasználók egyre kevésbé tudják irányítani saját adataikat. Eközben a szakértők ajánlása egyértelmű: tartsák naprakészen a böngészőiket, használjanak követésblokkoló eszközöket, és legyenek tudatában annak, hogy az interneten semmi sem ingyenes vagy láthatatlan.