Asayomu Tech
注目★★★★Hacker News

AliExpress、音声 API で無音指紋採集—Bluetooth マルチポイント接続を破壊

30秒で把握

  • 1AliExpress の collina.js / fireyejs.js が Web Audio API で無音指紋採集、Bluetooth マルチポイント接続を妨害
  • 2Canvas / WebGL / WebRTC / ハードウェア仕様など多元的データで不正検知やデバイス識別に活用される実態
  • 3uBlock Origin でスクリプトブロック可能だが CAPTCHA 増加のリスク、他サービスへの波及懸念

要約

AliExpress は Web Audio API を使って利用者の音声・グラフィックス・WebRTC などを無音で測定し、ブラウザ・デバイス指紋を採集していることが判明した。collina.js と fireyejs.js という Alibaba の反不正ツールに含まれた 2 つの隠蔽 AudioContext により、サウストゥース波形をアナライザーで分析する仕組みだ。この処理が PC 上の音声パス を保持させ、Bluetooth マルチポイント対応ヘッドフォンの電話への自動切り替えを妨害していた。採集データは Canvas・WebGL・ハードウェア仕様・操作パターンと組み合わせられ、不正検知や持続的なデバイス識別に使われると推定される。ユーザーが uBlock Origin で両スクリプトをブロック可能だが、CAPTCHA 要求が増える可能性がある。

あなたへの影響

音声 API を活用した目立たない指紋採集は、他の大規模 EC サイトや Web サービスでも採用されている可能性がある。

推奨:自社サービスで Audio/WebGL/WebRTC のアクセス許可を運用する場合、利用意図と実装の透明性を改めて確認し、不要な API の早期削除やユーザー通知の仕組みを検討する価値がある。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。