AliExpress čelí kritice kvůli nenápadnému sledování návštěvníků. Jeho web v prohlížeči zpracovával neslyšitelný zvuk a získané údaje využíval při vytváření digitálního otisku zařízení. Nešlo přitom o nahrávání přes mikrofon.
Na neobvyklé chování upozornil výzkumník Matthew Callaghan. Po otevření hlavní stránky AliExpressu mu přestal telefon přehrávat zvuk do sluchátek připojených současně k telefonu a počítači. Jakmile kartu s e-shopem zavřel, přehrávání se obnovilo. Opakované pokusy dopadly pokaždé stejně.
🚨 SHOCKING: A developer found the AliExpress homepage silently running a sophisticated browser-fingerprinting system before users logged in, bought anything, or performed a sensitive action.
— EFANI Secure Cellphone Service (@efani) August 24, 2026
He noticed because his Bluetooth headphones stopped switching between devices whenever… pic.twitter.com/vcapSi1vRa
Tichý signál zaměstnal zvukový systém
Callaghan při kontrole stránky objevil dva silně znečitelněné skripty. Ty vytvořily zvukový graf, generovaly předem známý průběh a sledovaly, jak jej prohlížeč zpracuje. „Oscilátor vytváří známý průběh. Analyzátor změří výsledek po průchodu zvukovou implementací prohlížeče a skript z něj přečte frekvenční data,“ popsal výzkumník.
Skripty nastavily hlasitost na nulu, takže návštěvník nic neslyšel. Zvukový graf však zůstal připojený k systémovému výstupu a prohlížeč pokračoval ve zpracování signálu. Proto nemuselo pomoci ani běžné ztlumení karty. Celá operace probíhala uvnitř rozhraní Web Audio, nikoli prostřednictvím klasického přehrávače.
Takzvaný otisk prohlížeče umožňuje webům rozpoznávat zařízení bez tradičních cookies. Stránka shromažďuje údaje o prohlížeči a počítači, ze kterých sestaví charakteristický profil. U zvukové metody mohou výsledek ovlivnit například použité matematické knihovny, operační systém, procesor, ovladače nebo zvukový hardware.
Samotný zvukový údaj nemusí jedno zařízení spolehlivě odlišit. AliExpress však podle zjištění sbíral také informace o vykreslování grafiky, WebGL, rozměrech obrazovky, paměti, procesoru a podporovaných formátech. Skripty sledovaly rovněž WebRTC, rychlost prohlížeče, pohyb myši, dotyky, posouvání stránky nebo znaky typické pro automatizované nástroje.
Stará metoda doplňuje další stopy
Zvukový postup dnes pravděpodobně neposkytuje tak přesné výsledky jako dříve. Firefox od verze 118 používá vlastní sjednocené matematické knihovny místo těch, které nabízí operační systém. Podle vývojáře Toma Rittera tato změna omezila množství využitelných rozdílů natolik, že metoda přestala fungovat.
Podobnou ochranu má také Chrome, který pracuje s vlastními knihovnami. Zástupce Googlu proto uvedl, že zvukové rozpoznávání v tomto prohlížeči není účinné. Stejný důvod pravděpodobně chrání i uživatele Safari, Apple to však bezprostředně nepotvrdil. Současná přítomnost techniky na AliExpressu tak může představovat pozůstatek staršího sledovacího systému.
Fingerprinting nemusí sloužit pouze reklamě. Firmy jej využívají také k odhalování podvodů, robotů nebo podezřelých plateb. Dokáže totiž rozpoznat zařízení i po odstranění cookies nebo změně účtu. Současně však omezuje kontrolu návštěvníků, kteří často netuší, jaké údaje web zpracovává a jak je propojuje.
Případ AliExpressu ukazuje, že technicky povolené funkce prohlížeče mohou sloužit k velmi nenápadnému sledování. Brave uvádí, že problematické skripty na tomto webu blokuje. Riziko mohou snížit také aktuální prohlížeče, nástroje proti sledování nebo samostatný profil určený pouze pro nakupování. Vývojáři prohlížečů však dál soupeří s provozovateli webů, kteří hledají nové cesty kolem jejich ochrany.

