خبر و تحلیل حریم خصوصی

سایت علی‌اکسپرس با پخش صدای «بی‌صدا» کاربرانش را ردیابی می‌کند

کشف اتفاقی یک وبلاگ‌نویس ماجرا را لو داد
صفحه اول سایت علی اکسپرس
علی‌اصغر هنرمند
دکتر علی‌اصغر هنرمند
زمان مطالعه ۴ دقیقه

قبلا در نوشدارو در مورد روش‌های گوناگون ردیابی کاربران توسط سایت‌ها و اپلیکیشن‌ها صحبت کرده‌ایم. اما این یکی واقعا جدید است و این خبر تازه‌ درباره فروشگاه اینترنتی علی‌اکسپرس (AliExpress) شما را شگفت‌زده خواهد کرد:

یک پژوهشگر مستقل کشف کرده که صفحه اصلی این فروشگاه، متعلق به غول چینی علی‌بابا (Alibaba)، بی‌سروصدا از بلندگوی مجازی مرورگر شما برای شناسایی دستگاه‌تان استفاده می‌کند؛ بدون این‌که حتی یک ثانیه صدا بشنوید!

ماجرا از یک هدفون لجباز شروع شد

جالب این‌جاست که این ردیابی نه توسط یک شرکت امنیتی، بلکه به‌خاطر یک اتفاق عجیب لو رفت. نویسنده وبلاگ فنی «لیزرفایل» (Laserphile) متوجه شد هدفون بلوتوثی‌اش که هم‌زمان به رایانه و گوشی وصل می‌شود، هر بار که صفحه علی‌اکسپرس در مرورگر رایانه باز است، از پخش موسیقی گوشی جا می‌ماند. انگار رایانه دائم در حال پخش صدا بود؛ در حالی که هیچ ویدئو یا موسیقی‌ای در صفحه دیده نمی‌شد و بی‌صدا کردن مرورگر هم اثری نداشت.

پیگیری همین موضوع به کشف دو اسکریپت پنهان از زیرمجموعه ابزارهای امنیتی علی‌بابا رسید که بلافاصله بعد از باز شدن صفحه اصلی علی‌اکسپرس، دو «جریان پردازش صدا» در مرورگر راه می‌اندازند.

صدای بی‌صدا چطور کار می‌کند؟

روش کار این اسکریپت‌ها به زبان ساده چنین است: مرورگر یک صدای آزمایشی تولید می‌کند، اما درست قبل از رسیدن به بلندگو، ولوم آن روی صفر قرار می‌گیرد. پس شما چیزی نمی‌شنوید؛ اما دستگاه‌تان آن صدا را کامل «پردازش» کرده است. نکته این‌جاست که هر دستگاه بسته به سخت‌افزار، سیستم‌عامل و نسخه مرورگرش، همان صدای واحد را با تفاوت‌های بسیار ریزی پردازش می‌کند. اندازه‌گیری همین تفاوت‌های ریز، مثل «اثر انگشت» عمل می‌کند و می‌تواند دستگاه شما را از میلیون‌ها دستگاه دیگر متمایز کند!

به همین دلیل به این تکنیک «اثر انگشت صوتی» (Audio Fingerprinting) می‌گویند. برخلاف کوکی‌ها که فایل‌های کوچکی روی دستگاه شما هستند و می‌توانید پاک‌شان کنید، اثر انگشت چیزی روی دستگاه ذخیره نمی‌کند؛ بدتر اینکه اثرانگشت پردازش صوتی کامپیوتر یا موبایل شما با پاک کردن تاریخچه مرورگر یا استفاده از حالت ناشناس هم از بین نمی‌رود!

اثر انگشت مرورگر (Browser Fingerprinting) یعنی شناسایی دستگاه شما از روی مجموعه‌ای از مشخصات فنی‌اش، بدون ذخیره هیچ فایلی روی دستگاه. به همین دلیل پاک کردن کوکی‌ها، تاریخچه یا حتی وب‌گردی در حالت ناشناس، جلوی آن را نمی‌گیرد.

بررسی فنی نشان داد اثر انگشت صوتی فقط یکی از قطعات پازل است؛ همان اسکریپت‌ها ده‌ها مشخصه‌ی دیگر دستگاه را هم جمع می‌کنند: از نحوه ترسیم گرافیک و مشخصات کارت گرافیک گرفته (که در این مورد قبلا در نوشدارو صحبت کرده‌ایم) تا ابعاد صفحه‌نمایش، میزان حافظه و حتی الگوی حرکت ماوس. مجموع این داده‌ها رمزگذاری و به سرورهای علی‌بابا ارسال می‌شود.

هدف چیست؟ ردیابی کاربران یا مبارزه با تقلب؟

این‌جا باید به یک نکته‌ی دیگر هم اشاره کرد: فروشگاه‌های بزرگی مثل علی‌اکسپرس با انبوهی از ربات‌ها، حساب‌های جعلی و کلاهبرداری‌های پرداختی دست‌وپنجه نرم می‌کنند و شناسایی دستگاه‌ها یکی از ابزارهای رایج مقابله با این سوءاستفاده‌هاست؛ همان‌طور که پیش‌تر در گزارش سیستم تشخیص ربات کلودفلر دیدیم، مرز میان تشخیص ربات و ردیابی کاربران باریک است. از بیرون نمی‌توان ثابت کرد علی‌بابا با این داده‌ها دقیقا چه می‌کند و چه مدت آن‌ها را نگه می‌دارد.

اما انتقاد اصلی پژوهشگر همین ابهام است: این اندازه‌گیری‌ها روی صفحه اصلی فروشگاه و پیش از هر اقدام حساسی مثل ورود یا پرداخت انجام می‌شود، کدهای آن عمدا مبهم‌سازی شده‌اند تا قابل بررسی نباشند و کاربر هیچ نشانه‌ای از اجرای آن‌ها نمی‌بیند. مزاحمت واقعی هم داشته: همین پردازش بی‌صدا مسیر صدای بلوتوث را اشغال می‌کرد و اجازه نمی‌داد هدفون کاربر به گوشی برگردد.

چطور جلوی این ردیابی را بگیریم؟

بی‌صدا کردن تب مرورگر یا کل سیستم، جلوی پردازش پنهان صدا را نمی‌گیرد؛ چون اصلا قرار نیست چیزی پخش شود که شما بشنوید. تنها راه، مسدود کردن اسکریپت‌ها یا استفاده از مرورگر مقاوم در برابر اثر انگشت است.

پژوهشگر برای مسدود کردن این دو اسکریپت، دو قانون سفارشی برای افزونه رایگان یوبلاک اوریجین (uBlock Origin) منتشر کرده که در وبلاگ او در دسترس است. البته او هشدار می‌دهد که چون این اسکریپت‌ها با سیستم ضدتقلب سایت گره خورده‌اند، مسدود کردن‌شان ممکن است هنگام ورود یا پرداخت، کپچاهای بیشتری جلوی پای کاربر بگذارد.

در این میان مرورگر بریو (Brave) هم با اشاره به همین ماجرا اعلام کرد که بیش از شش سال است به‌طور پیش‌فرض جلوی اثر انگشت صوتی و انواع دیگر اثر انگشت مرورگر را می‌گیرد؛ به این شکل که مقدار کمی «نویز» تصادفی به خروجی این اندازه‌گیری‌ها اضافه می‌کند تا هر سایت اثر انگشت متفاوتی ببیند.

ماجرای علی‌اکسپرس یک درس بزرگ‌تر هم دارد: شرکت‌ها برای شناسایی کاربران دیگر به کوکی‌ها محدود نیستند و هر قابلیت مرورگر، از سرعت حافظه SSD تا کارت صدا، می‌تواند به ابزار ردیابی تبدیل شود. برای کاربران عادی، به‌روز نگه داشتن مرورگر، استفاده از افزونه‌های مسدودکننده معتبر و انتخاب مرورگرهایی که محافظت ضد اثر انگشت داخلی دارند، مؤثرترین راه مقابله است.

تازه‌ترین مطالب

مطالب پرنگاه

ویدیوهای نوشدارو

ویدیو های بیشتر
مشاهده همه ویدئوها

حکایت‌های کوتاه، حقیقت‌های بزرگ

در این بخش، به بررسی دقیق و جامع نشانه‌ها و رفتارهایی می‌پردازیم که ممکن است به کلاهبرداری آنلاین مرتبط باشند. شناخت این موارد می‌تواند به شما کمک کند.

ویدیو های بیشتر

منابع

  1. گزارش فنی اصلی — وبلاگ Laserphile
    https://blog.laserphile.com/2026/08/aliexpress-webpage-keeping-multipoint.html
  2. رشته توییت رسمی Brave
    https://x.com/brave/status/2091232672659972110
  3. تحلیل تکمیلی توسعه‌دهنده فایرفاکس (Tom Ritter)
    https://ritter.vg/blog-webaudio_alibaba.html