AliExpress executa fingerprinting silencioso via WebAudio que quebra o Bluetooth multipoint
O site da AliExpress foi descoberto a executar código ofuscado de WebAudio que gera um fluxo de áudio silencioso contínuo, o que tanto faz fingerprinting dos dispositivos dos utilizadores como sequestra o foco de áudio Bluetooth, quebrando headphones multipoint e outras configurações de som. Os comentadores veem isto como parte de um padrão mais amplo de tracking agressivo e de abuso de APIs de browser e mobile, levantando questões sobre porque é que tal comportamento não é sujeito a permissões como o acesso à câmara e ao microfone. Muitos pedem proteções mais fortes ao nível do browser, ação legal sob regimes como o GDPR, e soluções práticas como bloqueio de anúncios mais rigoroso e desativação de JavaScript em sites não confiáveis.
Contexto da Thread HN & Meta
- O autor original esclarece que o “resumo” de topo é, na verdade, um excerto editado do artigo; a confusão vem de uma peculiaridade da interface do Hacker News, em que o texto da submissão se torna o primeiro comentário.
- Vários leitores elogiam o texto técnico e dizem que ele desencadeou uma conversa mais ampla e útil.
Comportamento Técnico: Fingerprinting via WebAudio
- O site executa JavaScript ofuscado usando WebAudio para gerar e analisar uma forma de onda conhecida.
- Diferenças no sinal processado (taxa de amostragem, largura de banda, peculiaridades do pipeline do dispositivo, perfis Bluetooth) alimentam um fingerprint, juntamente com tamanho do ecrã, DPR, etc.
- O script mantém um contexto de áudio e um fluxo Bluetooth ativos com saída inaudível, contornando o silenciamento normal do separador e, por vezes, sem mostrar o ícone de “o separador está a reproduzir áudio”.
- Alguns observam que os navegadores modernos já tentam normalizar as saídas de WebAudio para reduzir o fingerprinting, mas código antigo ou residual persiste porque é mais barato não o remover.
Impacto no Utilizador & Relatos
- Vários relatos de:
- Bluetooth multipoint a ficar “preso” aos PCs, bloqueando telefones.
- Sistemas de automóvel, soundbars, aparelhos auditivos e AirPods a mudar subitamente de modo ou a reduzir o áudio ambiente ao visitar certos sites ou apps.
- Pausas irritantes no Apple Music, Spotify, YouTube, ou roubo geral do foco de áudio.
- Aumento do uso de CPU, ruído da ventoinha e consumo de bateria por separadores em segundo plano.
- Comportamento semelhante é alegadamente visto noutros sites de compras, pagamento e sociais; alguns mencionam que o desafio da Cloudflare usa WebAudio brevemente (mas não de forma persistente).
Responsabilidades do Browser & do Sistema Operativo
- Muitos argumentam que a saída de áudio deveria exigir permissão, tal como o microfone/câmara, ou pelo menos ficar sujeita a regras de autoplay mais estritas, com indicadores claros da interface quando qualquer fluxo de áudio está ativo.
- Outros contrapõem que:
- A plataforma web já é extremamente suscetível a fingerprinting; quase todas as APIs vazam bits.
- Alertas excessivos causariam fadiga no utilizador.
- “Fingir” ou virtualizar permissões de forma completa é tecnicamente difícil e inicia uma corrida armamentista sem fim.
Mitigações Discursadas
- Regras personalizadas do uBlock Origin a bloquear scripts específicos de fingerprinting do AliExpress são eficazes; alguns sugerem enviá-las para listas de filtros maiores ou para EasyPrivacy/AdGuard.
- Alternativas incluem:
- Usar bloqueadores de conteúdo fortes (uBlock, AdGuard, Pi-hole).
- Desativar ou restringir fortemente JavaScript, aceitando que o site possa deixar de funcionar.
- Ajustar permissões de autoplay/áudio por domínio (especialmente no Firefox).
- Um engenheiro do Firefox liga uma nota que descreve mitigações para fingerprinting via WebAudio e participa na discussão sobre se separadores silenciados ainda devem manter um fluxo de áudio.
Privacidade, Legalidade & Ética
- Muitos veem isto como invasivo, desperdiçador de bateria e abuso de APIs sem proteção por permissões.
- Vários dizem que pode ser ilegal ao abrigo do GDPR/regras de cookies (fingerprinting sem consentimento) ou análogo a “excede o acesso autorizado”.
- Ceticismo de que reguladores ou lojas de apps irão aplicar regras de forma consistente; alguns comparam isto à fraca aplicação de etiquetas de privacidade e a padrões mais amplos de vigilância digital.
Apps, E-Commerce & Confiança
- Desconfiança generalizada em apps de compras (AliExpress, Amazon, Temu, etc.): vistas como profundamente invasivas em privacidade e frequentemente a empurrar dark patterns, descontos falsos e funcionalidades apenas na app.
- Muitos preferem usar navegadores móveis/de desktop com bloqueadores, mesmo à custa de UX degradada e de constantes avisos para “instalar a nossa app”.