Čínský e-shop AliExpress podle serveru TechSpot sledoval uživatele pomocí neslyšitelných zvukových signálů, které umožňovaly rozpoznat konkrétní zařízení bez použití cookies. Technika využívá takzvaný audio fingerprinting.
Jak fungovalo sledování zvukem
Na skryté skripty upozornil náhodou vývojář, kterému při otevřené záložce AliExpress přestala fungovat funkce multipoint u bluetooth sluchátek. Sluchátka se přestala správně přepínat mezi počítačem a telefonem, problém zmizel po zavření záložky.
Při analýze zdrojového kódu stránky objevil skripty pracující s Web Audio API, které vytvářely audio-processing grafy. Systém generoval u každého uživatele stejný zvukový signál a měřil, jak jej dané zařízení zpracovává.
Drobné odchylky ve zpracování signálu vznikají kombinací procesoru, zvukového čipu, ovladačů, operačního systému a implementace prohlížeče. Tato kombinace je u každého zařízení mírně odlišná, což vytváří jedinečný digitální otisk umožňující dlouhodobé rozpoznání zařízení.
Hlasitost při generování signálu byla nastavena na nulu, takže proces zůstal pro uživatele zcela neslyšitelný. Podobná technika se běžně používá i k odhalování podvodů, kritici však upozorňují na riziko zneužití ke skrytému sledování osob.
Další sbíraná data
Audio fingerprinting byl jen jednou částí sběru dat. Web podle zjištění TechSpotu shromažďoval také informace o vykreslování přes Canvas a WebGL, nastavení displeje, hardwarové konfiguraci, chování WebRTC a interakcích uživatele se stránkou.
Kombinace těchto údajů vytváří téměř jednoznačný profil zařízení, díky kterému lze uživatele identifikovat i bez tradičních sledovacích cookies. Podrobnosti k případu zveřejnil server heise online s odkazem na analýzu TechSpotu.