
AliExpress 無聲霸住 multipoint 耳機,WebAudio 指紋程式碼點運作
一個零音量音訊圖,足以令電腦霸住藍牙通道
一個購物分頁,點解會搶耳機
TechNews 科技新報報道,一名叫 laserphile 嘅獨立開發者發現,電腦開住 AliExpress 首頁一陣之後,本來同時連住電腦、手機嘅 multipoint 藍牙耳機,會停咗手機嗰邊嘅音樂。關閉 AliExpress 分頁後,手機隨即播得返;但無論靜音個分頁、Firefox 定係 Windows,全部都解決唔到。原作者喺 Firefox 同 Chrome 見到同樣情況,其他瀏覽器同耳機型號就未測過。
零音量,音訊通道照樣開住
原作者監察網頁點樣建立 AudioContext,追到 collina.js 同 fireyejs.js 兩段混淆過嘅 script。兩者都建立咗一條 WebAudio 處理鏈:先產生鋸齒波,再交畀 analyser 同舊式 ScriptProcessorNode 讀取結果,最後經過設成零音量嘅 gain node,接去 AudioContext.destination。耳仔聽唔到聲,但瀏覽器仍然要即時計算,系統亦可能當電腦仲用緊音訊輸出。
呢點解釋咗點解普通靜音掣幫唔到手。頁面冇 <audio>、<video> 或一般播放指令,瀏覽器只係見到一個仲運作緊嘅音訊處理圖。零音量只代表輸出聽唔到,唔代表 Windows、瀏覽器同藍牙裝置之間條路已經閂咗。 對部分 multipoint 耳機嚟講,電腦端一路保持活躍,手機端自然搶唔返播放權。
點解程式碼睇落似裝置指紋
同一批 script 仲會查 canvas、WebGL、畫面尺寸、CPU 線程數、裝置 RAM、支援嘅媒體格式、WebRTC 表現、滑鼠同觸控動作等資料,亦見到整理、加密同傳送數據去 Alibaba 服務嘅程式。將指定波形交畀唔同瀏覽器、CPU 同音訊引擎處理,得出嘅細微差別可以成為一項裝置特徵,再同其他資料拼埋使用。
不過公開資料只睇到瀏覽器端做咗咩,睇唔到 server 點保存同配對結果。原作者估計呢套 AWSC script 同安全、防濫用工具有關,可能用嚟分辨機械人、濫用優惠或可疑付款,亦可能用作追蹤;兩個用途暫時都未有 Alibaba 正式確認。程式碼具備收集指紋特徵嘅能力,要證明佢可以跨網站追蹤同長期認出同一個人,仲欠 server 端證據。
WebAudio 本身未必認得出你
Firefox 工程師 Tom Ritter 補充,Firefox 118 已經收窄 WebAudio 計算結果嘅差異。佢引用內部數據話,99.24% 樣本集中喺三個結果,主要反映 CPU 指令架構,單靠呢項資料幾乎冇辦法逐部機分清。Firefox 官方亦解釋,裝置指紋通常要將硬件、字型、畫面同其他瀏覽器資料合併,先會增加辨識能力。
所以,WebAudio 有參與收集裝置特徵,唔等於一段音訊結果已經係精準兼永久嘅身分證。 今次較實在嘅問題反而係頁面為咗背景分析,開住一條用戶睇唔到、普通靜音亦停唔到嘅音訊路徑,仲可能干擾外置硬件。反欺詐有合理用途,但購物首頁做到連耳機切換都受影響,設計上明顯太進取。
點樣判斷同暫時避開
如果手機音樂只係喺電腦開住 AliExpress 後停低,可以先關閉相關分頁;耳機即時恢復,就係相當直接嘅線索,未使急住重設耳機。更新瀏覽器、開啟較嚴格嘅指紋防護或追蹤保護亦值得試。原作者曾用兩條 uBlock Origin 規則封鎖相關 script,但網址版本隨時會改,亦可能令登入、驗證碼或付款出問題,所以唔適合當成長期通用解法。
今次發現仍然建基於一名開發者同有限裝置配置。下一步要睇 Alibaba 點解釋數據用途、瀏覽器會唔會阻止零音量 WebAudio 長期霸住輸出,仲要有更多 Windows、macOS、瀏覽器同耳機型號交叉測試,先講得準影響範圍。
參考來源
- TechNews 科技新報 — 藍牙耳機連線遭占用,阿里電商平台被抓包用 WebAudio 建數位指紋 — original report
- laserphile:AliExpress webpage keeping multipoint Bluetooth headphones active with WebAudio fingerprinting — 原始技術調查,記錄耳機症狀、AudioContext 追蹤結果、script 名稱同測試限制。
- Tom Ritter:WebAudio fingerprinting on Alibaba — Firefox 工程師分析 WebAudio 指紋辨識能力,亦提供 Firefox 118 後嘅結果分布。
- Mozilla:Firefox’s protection against fingerprinting — Firefox 官方解釋裝置指紋點樣由多項資料組合,以及瀏覽器現有防護設定。
- MDN:Autoplay guide for media and Web Audio APIs — 交代 Web Audio API、自動播放限制同零音量內容之間嘅技術背景。
- MDN:BaseAudioContext destination — 確認 AudioContext destination 代表音訊圖最終輸出,通常連去實際音訊裝置。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







