這項技術過時了嗎?是的。它仍然令人毛骨悚然嗎?也是,是的。

中國零售商 AliExpress 被抓包在進行訪客的指紋辨識,其中一項指標——一種測量它發送到瀏覽器的聽不見聲音的過時技術——阻礙了一名研究人員使用他的藍牙耳機的能力。

研究人員 Matthew Callaghan 表示,他是意外發現了這種隱密的追蹤。載入 AliExpress 首頁後,他手機的音訊就停止透過他的多點藍牙耳機播放,這種耳機可以同時接受多個裝置的連線。他設定耳機播放他手機的聲音,除非他的電腦正在發出音訊。每次他載入 AliExpress,手機的音訊就會停止。每次他關閉載入該網站的標籤頁,手機的音訊就會再次出現。

在調查這個奇怪的行為時,Callaghan 表示他發現了兩個高度混淆的腳本。它們一起渲染了一個分析每個瀏覽器訪客的 WebAudio 讀數的圖表。這個圖表作為一個振盪器,測量鋸齒波,這在數位音訊的輸出中很常見。

「振盪器產生一個已知的波形,」Callaghan 寫道。「分析器測量經過瀏覽器音訊實作後的結果,腳本從中讀取頻率數據。」

腳本將增益設定為零,以防止使用者聽到任何聲音。但由於圖表仍然連接到選定的系統音訊,瀏覽器會繼續處理它,並最終將其發送給 AliExpress。

過去,當透過瀏覽器產生音訊時所使用的不同數學函式庫的變異性足夠高,可以與不同的 CPU 和其他系統差異結合,提供大量獨特且不同的簽名。在音訊指紋技術廣為人知後,Firefox 在 2023 年發布的版本 118 開始進行了修復。從那時起,該瀏覽器開始使用自己獨特的數學函式庫,而不是依賴隨作業系統提供的函式庫。Firefox 開發者 Tom Ritter,他也為 Tor Project 貢獻,表示改用恆定的函式庫降低了足夠的熵,足以阻止該技術生效。

Google 發言人表示,Chrome 中該技術無效,因為它也隨附自己的函式庫。Safari 使用者可能也因為同樣的原因而安全,儘管 Apple 並未立即證實這一點。

AliExpress 使用一種過時的指紋辨識方法,這引發了一個問題:它為何要費力使用它?可能的答案與該線上零售商使用的十幾種其他指紋辨識方法有關。Callaghan 表示,其他技術包括:

網路音訊的技巧很可能是多年前遺留下來的,直到現在才有人注意到。

知道瀏覽器製造商已採取預防措施令人欣慰。同時,目前尚不清楚 AliExpress 使用的其他指標的有效性如何。更令人不安的是:數千個網站幾乎肯定正在採用類似的追蹤。瀏覽器開發人員與網站發布商之間正在進行一場動態的競賽,後者不斷尋找新的方法來打破最新的保護措施。