AliExpress 运行静默的 WebAudio 指纹识别,导致蓝牙多点连接失效
AliExpress 网站被发现运行混淆的 WebAudio 代码,生成持续的静默音频流,这既会对用户设备进行指纹识别,也会劫持蓝牙音频焦点,导致多点耳机和其他音频设置失效。评论者认为这是一种更广泛模式的一部分:对浏览器和移动 API 进行激进追踪与滥用,并引发了为何这类行为不像摄像头和麦克风访问那样需要权限的问题。许多人呼吁加强浏览器级保护、依据 GDPR 等制度采取法律行动,并通过更严格的广告拦截和在不受信任的网站上禁用 JavaScript 等方式进行实际规避。
HN 线程背景与元信息
- 原帖作者澄清,他们顶层的“summary”其实是对文章的编辑摘录;之所以产生混淆,是因为 Hacker News 的 UI 怪癖会把提交文本变成第一条评论。
- 多位读者称赞这篇技术文章写得很好,并表示它引发了一场有价值的更广泛讨论。
技术行为:WebAudio 指纹识别
- 该网站运行混淆的 JavaScript,使用 WebAudio 生成并分析一个已知波形。
- 处理后信号中的差异(采样率、带宽、设备管线特性、蓝牙配置文件等)与屏幕尺寸、DPR 等一起,构成指纹。
- 这段脚本通过不可听见的输出保持音频上下文和蓝牙流活跃,绕过正常的标签页静音机制,有时也不会显示“标签页正在播放音频”的图标。
- 有人指出,现代浏览器已经试图规范化 WebAudio 输出以减少指纹识别,但遗留或残留代码仍然存在,因为不移除它更省事。
用户影响与亲历案例
- 多人报告了以下情况:
- 蓝牙多点连接“粘”在电脑上,导致手机无法连接。
- 访问某些网站或应用时,车载系统、音箱、助听器和 AirPods 突然切换模式或压低环境音。
- Apple Music、Spotify、YouTube 或一般音频被打断、暂停,或音频焦点被抢占。
- 后台标签页导致 CPU 占用上升、风扇噪音增加和电池耗电。
- 其他购物、支付和社交网站也被指有类似行为;有人提到 Cloudflare 的挑战会短暂使用 WebAudio(但不会持续保持)。
浏览器与操作系统的责任
- 许多人认为音频输出应该像麦克风/摄像头一样需要权限,或者至少应受到更严格的自动播放规则约束,并在任何音频流活跃时提供清晰的 UI 指示。
- 也有人反驳说:
- Web 平台本来就极易被指纹识别;几乎每个 API 都会泄漏信息位。
- 过度警告会造成用户疲劳。
- 要完全“伪造”或虚拟化权限在技术上很难,并会引发一场无休止的军备竞赛。
讨论的缓解措施
- 使用自定义的 uBlock Origin 规则屏蔽特定的 AliExpress 指纹识别脚本很有效;有人建议将其上游提交到主要过滤列表或 EasyPrivacy/AdGuard。
- 其他替代方案包括:
- 使用更强力的内容拦截器(uBlock、AdGuard、Pi-hole)。
- 禁用或严格限制 JavaScript,接受网站可能损坏。
- 按域名调整自动播放/音频权限(尤其是在 Firefox 中)。
- 一位 Firefox 工程师链接了一份描述 WebAudio 指纹识别缓解措施的说明,并参与讨论“静音标签页是否仍应保持音频流”。
隐私、合法性与伦理
- 许多人认为这是对未受权限控制的 API 的侵入性、浪费电池的滥用。
- 一些人称这在 GDPR/ cookie 规则下可能违法(未经同意进行指纹识别),或类似于“超越授权访问”。
- 也有人怀疑监管机构或应用商店会否一致执行规则;一些人将其比作隐私标签执法薄弱以及更广泛的数字监控模式。
应用、电子商务与信任
- 对购物应用(AliExpress、Amazon、Temu 等)的不信任普遍存在:它们被视为严重侵犯隐私,并且经常推动暗黑模式、虚假折扣和仅限应用的功能。
- 许多人更倾向于使用带拦截器的移动端/桌面浏览器,即使这会带来更差的用户体验和不断出现的“安装我们的应用”提示。