AliExpress चुपचाप WebAudio fingerprinting चलाता है, जिससे Bluetooth multipoint टूट जाता है
AliExpress की वेबसाइट में obfuscated WebAudio code पाया गया जो एक निरंतर silent audio stream बनाता है, जिससे users के devices fingerprint होते हैं और Bluetooth audio focus hijack होकर multipoint headphones तथा अन्य audio setups टूट जाते हैं। टिप्पणीकार इसे browser और mobile APIs के aggressive tracking और misuse के व्यापक पैटर्न का हिस्सा मानते हैं, और सवाल उठाते हैं कि camera और microphone access की तरह ऐसा व्यवहार permissions से gated क्यों नहीं है। कई लोग stronger browser-level protections, GDPR जैसे regimes के तहत legal action, और untrusted sites पर tighter ad-blocking तथा JavaScript disable करने जैसे practical workarounds की मांग करते हैं.
HN थ्रेड संदर्भ और मेटा
- मूल पोस्टर स्पष्ट करता है कि उनका शीर्ष-स्तरीय “सारांश” वास्तव में लेख का संपादित अंश है; भ्रम Hacker News के एक UI क्वirk से पैदा हुआ है, जहाँ submission text पहली टिप्पणी बन जाता है।
- कई पाठक तकनीकी लेखन की सराहना करते हैं और कहते हैं कि इसने एक उपयोगी व्यापक बातचीत छेड़ दी।
तकनीकी व्यवहार: WebAudio Fingerprinting
- साइट obfuscated JavaScript चलाती है, जो WebAudio का उपयोग करके एक ज्ञात waveform बनाती और उसका विश्लेषण करती है।
- प्रोसेस किए गए signal में अंतर (sample rate, bandwidth, device pipeline quirks, Bluetooth profiles) स्क्रीन size, DPR आदि के साथ मिलकर एक fingerprint बनाते हैं।
- यह script inaudible output के साथ एक audio context और Bluetooth stream को जीवित रखती है, सामान्य tab-muting को bypass करती है और कभी-कभी “tab is playing audio” आइकन भी नहीं दिखाती।
- कुछ लोग नोट करते हैं कि आधुनिक browsers पहले से ही fingerprinting कम करने के लिए WebAudio outputs को normalize करने की कोशिश करते हैं, लेकिन legacy या बचा-खुचा code बना रहता है क्योंकि उसे हटाना सस्ता नहीं माना जाता।
यूज़र प्रभाव और अनुभव
- कई रिपोर्टें:
- Bluetooth multipoint का PCs पर “अटका” रहना, जिससे phones block हो जाते हैं।
- Car systems, soundbars, hearing aids, और AirPods का कुछ sites या apps पर अचानक mode बदल देना या ambient audio को duck कर देना।
- Apple Music, Spotify, YouTube या सामान्य audio focus के छिन जाने से परेशान करने वाले pauses।
- background tabs से CPU usage, fan noise, और battery drain बढ़ना।
- ऐसा ही व्यवहार अन्य shopping, payment, और social sites पर भी आरोपित है; कुछ लोग कहते हैं कि Cloudflare का challenge थोड़ी देर के लिए WebAudio इस्तेमाल करता है (लेकिन लगातार नहीं)।
Browser और OS की ज़िम्मेदारियाँ
- कई लोगों का तर्क है कि audio output को mic/camera की तरह permission-gated होना चाहिए, या कम से कम strict autoplay rules के अधीन, और जब भी कोई audio stream active हो तो स्पष्ट UI संकेत होने चाहिए।
- दूसरे लोग जवाब देते हैं कि:
- web platform पहले से ही बहुत आसानी से fingerprint किया जा सकता है; लगभग हर API कुछ bits leak करती है।
- बहुत ज़्यादा warnings user fatigue पैदा करेंगी।
- permissions को पूरी तरह “fake” या virtualize करना तकनीकी रूप से कठिन है और अंतहीन arms race शुरू कर देता है।
चर्चित mitigations
- specific AliExpress fingerprinting scripts को block करने वाले custom uBlock Origin rules प्रभावी हैं; कुछ लोग इन्हें बड़े filter lists या EasyPrivacy/AdGuard में upstream करने का सुझाव देते हैं।
- विकल्पों में शामिल हैं:
- मजबूत content blockers (uBlock, AdGuard, Pi-hole) का उपयोग।
- JavaScript को disable करना या बहुत कड़ाई से gate करना, और site breakage स्वीकार करना।
- प्रति-domain autoplay/audio permissions समायोजित करना (खासकर Firefox में)।
- एक Firefox engineer WebAudio fingerprinting mitigations का वर्णन करने वाला एक note लिंक करता है और इस पर चर्चा करता है कि क्या muted tabs को भी audio stream पकड़े रखनी चाहिए।
Privacy, कानूनी पक्ष और नैतिकता
- कई लोग इसे non-permission-gated APIs का invasive, battery-wasting misuse मानते हैं।
- कई लोग इसे GDPR/cookie rules के तहत संभावित रूप से अवैध कहते हैं (consent के बिना fingerprinting) या “exceeds authorized access” जैसा मानते हैं।
- यह संदेह भी है कि regulators या app stores नियमों को लगातार लागू करेंगे; कुछ लोग इसे privacy labels की कमजोर enforcement और डिजिटल surveillance के व्यापक पैटर्न से जोड़ते हैं।
Apps, E‑Commerce और भरोसा
- shopping apps (AliExpress, Amazon, Temu, आदि) पर व्यापक अविश्वास: इन्हें गहराई से privacy-invasive और अक्सर dark patterns, fake discounts, तथा app-only features थोपने वाला माना जाता है।
- कई लोग blockers के साथ mobile/desktop browsers का उपयोग करना पसंद करते हैं, भले ही UX खराब हो और लगातार “हमारा app install करें” वाले prompts आते रहें।