使用无声声音进行浏览器指纹识别的行为让AliExpress当场被抓
摘要
AliExpress被发现使用无声声音进行浏览器指纹识别,这是一种浏览器如Firefox通过库更改已修复的技术。文章讨论了多种追踪方法的使用以及网站与浏览器开发者之间持续的隐私战。
<p>中国零售商AliExpress在捕获访客指纹时被抓,因为其中一个指标——一种测量其发送到浏览器的无声声音的过时技术——阻碍了一位研究人员使用他的蓝牙耳机的能力。</p><p>研究员Matthew Callaghan <a href="https://blog.laserphile.com/2026/08/aliexpress-webpage-keeping-multipoint.html">说</a>他意外发现了这种隐蔽的追踪。在加载AliExpress主页后,他的手机音频停止通过多点耳机播放,这些耳机可以同时接受多个设备的连接。他设置耳机播放来自手机的声音,除非他的电脑产生音频。每次他加载AliExpress,手机音频就停止。每次他关闭加载该网站的标签页,手机音频就再次可听。</p><h2>用户听不到,但浏览器能</h2><p>在调查这种异常行为时,Callaghan说他发现了两个高度混淆的脚本。它们一起渲染了一个图表,分析了每个访问浏览器的<a href="https://github.com/MicrosoftEdge/MSEdgeExplainers/blob/main/OfflineAudioContext/explainer.md">WebAudio</a>读数。这个图表充当一个振荡器,测量<a href="https://en.wikipedia.org/wiki/Sawtooth_wave">锯齿波</a>,这在数字音频输出中很常见。</p><p><a href="https://arstechnica.com/security/2026/08/aliexpress-caught-fingerprinting-visitors-after-sending-inaudible-sounds-to-browsers/">阅读完整文章</a></p><p><a href="https://arstechnica.com/security/2026/08/aliexpress-caught-fingerprinting-visitors-after-sending-inaudible-sounds-to-browsers/#comments">评论</a></p>
查看缓存全文
缓存时间: 2026/08/24 22:54
# 利用人耳不可闻的声音为浏览器生成“指纹”:速卖通被抓现行
来源:https://arstechechnica.com/security/2026/08/aliexpress-caught-fingerprinting-visitors-after-sending-inaudible-sounds-to-browsers/
浏览器生成音频时所使用的不同数学库,其变异性曾因结合了不同CPU及其他系统差异,足以产生数量巨大的独特签名。在音频声纹技术广为人知后,Firefox从2023年发布的第118版(https://www.mozilla.org/en-US/firefox/118.0/releasenotes/)开始实施修复。自那时起(https://bugzilla.mozilla.org/show_bug.cgi?id=1358149),该浏览器便使用自己独特的数学库,而非依赖操作系统附带的库。Firefox开发者、同时亦是Tor项目志愿者的Tom Ritter表示(https://ritter.vg/blog-webaudio_alibaba.html),采用统一库降低了足够多的随机性,使该技术失效。
一位谷歌发言人表示,该技术在Chrome浏览器上无效,因为Chrome同样自带其数学库。Safari用户出于相同原因可能也是安全的,尽管苹果公司并未立即证实这一点。
## 陈旧技术的遗留问题
速卖通使用这种过时的指纹识别方法引出了一个问题:为何还要费力使用它?可能的答案与这家在线零售商使用的其他十几种指纹识别方法有关。卡拉汉称其他技术包括:
- 画布渲染与toDataURL()
- WebGL渲染器信息、扩展程序及着色器精度
- 音频振荡器与分析器输出
- 屏幕与视窗尺寸
- 设备像素比
- 硬件并发性与设备内存
- 已安装的浏览器插件
- 支持的音频与视频格式
- WebRTC行为
- 浏览器性能计时
- 鼠标、触摸、焦点与滚动事件
- 设备运动与方向
- 常见于浏览器自动化的属性
这种网页音频技巧很可能是早年遗留下来的,直到现在才被发现。
得知浏览器厂商已采取防护措施令人欣慰。然而,目前尚不清楚速卖通所使用的其他指标效果如何。更令人不安的是:几乎可以肯定,有成千上万的网站正在采用类似的追踪手段。浏览器开发者与网站发布者之间正展开一场动态竞赛,后者不断寻找新方法来突破最新的防护措施。
相似文章
AliExpress运行静默WebAudio指纹识别,导致蓝牙多点连接中断
AliExpress使用隐藏的WebAudio指纹识别以增强浏览器安全性,但无意中通过保持音频上下文活跃而破坏了蓝牙多点连接功能,这一问题通过技术分析被揭露。
通过行为识别:利用UI痕迹对LLM浏览器代理进行指纹识别
本文证明,网站可以通过分析浏览代理的行为模式和时序数据,识别其背后的大语言模型,在14个前沿LLM上实现了高达96%的F1分数。本文正式定义了这一攻击面,并表明随机时序延迟不足以阻止识别。
人类听不见的声音可以隐藏在YouTube视频、播客或音乐中,用于秘密触发AI语音助手执行未经授权的命令,用户无法察觉,这揭示了一类针对流行工具的新型“听觉提示注入”攻击
研究人员发现,可以将人类听不见的声音嵌入YouTube视频、播客或音乐中,以隐蔽地指挥AI语音助手,从而实现一类新型的听觉提示注入攻击。
@hasantoxr: 发现这个后,我再也不愿每月花 500 美元购买反检测浏览器了。它叫 CloakBrowser。一款隐秘的 Chromium……
本文介绍了 CloakBrowser,这是一款基于 Chromium 的开源隐秘浏览器,旨在绕过 reCAPTCHA 和 Cloudflare Turnstile 等机器人检测系统。它声称通过直接修补 C++ 源代码而非注入 JavaScript 来提供卓越的隐秘能力,定位自己为昂贵商业反检测浏览器的免费替代方案。
Show HN:我构建了一款跨浏览器扩展,可控制指纹识别面
Privacy Thing 是一款跨浏览器扩展,通过控制 13 个类别中的 53 个浏览器属性来减少在线指纹识别,现已在 Chrome 和 Firefox 上提供预览版。