AliExpressが非可聴音でブラウザ追跡、研究者が発見

मूल शीर्षक: Inaudible sounds used to fingerprint browsers catch AliExpress red-handed

यह क्यों महत्वपूर्ण है

大手ECサイトによるステルストラッキングの実態が明らかになり、プライバシー保護とブラウザセキュリティの重要性が改めて問われている。

中国の大手小売サイトAliExpressが、ユーザーに聞こえない音をブラウザに送信してデバイスを識別する「AudioContext フィンガープリント」を含む十数種類のトैकिंग手法を使用していることが、研究者Matthew Callaghanによって発覚した。

研究者Matthew Callaghanは、AliExpressのホームページを開くたびにBluetoothヘッドフォンでスマートフォンの音声が途切れる現象に気づき、調査を開始した。その結果、同サイトが高度に難読化された2つのスクリプトを使用していることを発見。これらのスクリプトはWebAudio APIを利用し、ノコギリ波(Sawtooth wave)をブラウザ経由で生成・測定することでデバイスの固有の「音響署名」を収集していた。スクリプトはゲイン(音量)をゼロに設定しているためユーザーには聞こえないが、ブラウザは処理を続けてAliExpressにデータを送信する仕組みだ。

この「AudioContextフィンガープリント」技術は、OSや数学ライブラリ、CPUの違いにより生じる微妙な音声処理の差異を利用してデバイスを識別するものだが、Firefox 118(2023年)以降は独自の数学ライブラリを採用したことでこの技術の有効性が低下した。Chrome及びSafariでも同様の理由で効果が薄いと報告されている。Firefoxの開発者Tom Ritterは、独自ライブラリへの切り替えにより識別可能なエントロピーが十分に減少したと説明している。

AliExpressが時代遅れとなったこの手法を使い続ける理由としては、同サイトが他にも十数種類のフィンガープリント手法(Canvas描画、WebGL情報、画面サイズ、デバイスメモリ、WebRTCの挙動、マウス・タッチイベントなど)を組み合わせて使用していることが背景にあると見られる。

स्रोत

arstechnica.com — मूल लेख पढ़ें →