Коротко: Скрипты collina.js и fireyejs.js, встроенные в AliExpress и другие платформы Alibaba, воспроизводят беззвучный пилообразный сигнал через Web Audio API браузера и анализируют, как именно ваше устройство его обрабатывает. Результат — уникальный цифровой отпечаток без куков, который не сбрасывается в режиме инкогнито и сохраняется при очистке истории. Об этом стало известно случайно: разработчик заметил, что вкладка AliExpress мешала работе Bluetooth-наушников, а 24–25 августа 2026 года инженер по приватности Firefox Том Риттер опубликовал детальный технический разбор механизма.
Как всё вскрылось
Всё началось с необычной технической жалобы: пользователь заметил, что при открытой вкладке AliExpress его Bluetooth-наушники с функцией multipoint (одновременное подключение к нескольким устройствам) переставали нормально переключаться между гаджетами. Это навело на подозрения: что именно делает сайт со звуковой системой устройства?
Том Риттер, один из ведущих инженеров по приватности в Mozilla Firefox, изучил код и 24 августа 2026 года опубликовал в своём блоге подробный анализ. Он установил: скрипты платформы Alibaba (AWSC — Alibaba Web Security & Captcha) целенаправленно используют Web Audio API для снятия цифрового отпечатка устройства. Это не баг и не случайность — это намеренная функция слежки. О находке написали xakep.ru (Хакер) и портал CyberInsider, подтвердив данные независимой проверкой.
Как работает беззвучный аудиофингерпринтинг
Механизм эксплуатирует фундаментальное свойство звуковых систем: разные устройства обрабатывают аудиосигнал чуть по-разному — из-за различий в аппаратных компонентах, операционных системах, звуковых драйверах и компиляторах браузера. Эти микроскопические отклонения стабильны и уникальны для конкретного устройства.
Вот как это работает шаг за шагом:
- Скрипт создаёт «аудиоконтекст» (AudioContext) через Web Audio API — стандартный браузерный интерфейс для работы со звуком.
- Генерируется пилообразный сигнал частотой около 1 кГц и пропускается через набор фильтров.
- Звук не воспроизводится через динамики — он обрабатывается только внутри браузера, в памяти. Вы ничего не слышите.
- Скрипт снимает числовые значения с обработанного сигнала и вычисляет хеш — уникальный идентификатор того, как именно ваше устройство преобразовало этот сигнал.
Этот хеш — ваш «аудиоотпечаток». Он стабилен во времени: перезагрузите браузер, смените куки, откройте инкогнито — отпечаток останется прежним, потому что определяется аппаратными и программными характеристиками устройства, а не файлами браузера.
Именно это неожиданно проявилось в Bluetooth-инциденте: при создании AudioContext в браузере у некоторых устройств аудиосистема переключается в «активный» режим, что влияло на multipoint-соединение наушников.
Что ещё собирают скрипты Alibaba
Аудиофингерпринт — лишь один из многих идентификаторов. Согласно анализу Риттера, скрипты AWSC параллельно собирают:
- Canvas-отпечаток — рендеринг текста и фигур через HTML5 Canvas, различия в котором также уникальны для каждого устройства.
- WebGL-данные — характеристики видеокарты и её драйвера (GPU renderer, vendor).
- WebRTC-параметры — включая локальный IP-адрес устройства в сети, который браузер раскрывает через WebRTC даже при использовании прокси.
- Разрешение экрана, глубина цвета, плотность пикселей.
- Характеристики памяти и CPU — через navigator.deviceMemory и navigator.hardwareConcurrency.
- Движения мыши и паттерны поведения — для противодействия ботам, но попутно идентифицирующие конкретного пользователя.
Все эти данные шифруются и отправляются на серверы Alibaba. Вместе они образуют цифровой профиль, который практически невозможно случайно «сбросить». Подробнее о том, как работает трекинг через браузер, читайте в нашем блоге о приватности.
Чем это опасно для пользователей AliExpress
AliExpress является одной из самых популярных торговых площадок в России. Это значит, что десятки миллионов российских пользователей регулярно заходят на сайт — и каждый раз их устройство получает устойчивый уникальный идентификатор.
Ключевые риски:
- Межсессионное отслеживание без куков. Очистка cookies или история браузера не помогает — отпечаток привязан к «железу», а не к файлам. Платформа узнаёт вас при каждом визите.
- Сквозная идентификация. Если одни и те же скрипты Alibaba установлены на других сайтах (через рекламные сети или CDN), ваш отпечаток позволяет отслеживать вас за пределами AliExpress — по всему вебу.
- Режим инкогнито не защищает. В приватном окне браузер не использует прежние куки, но Web Audio API работает точно так же, и отпечаток будет идентичным.
- Отсутствие согласия. Пользователю не предлагается выбор: принять или отклонить аудиофингерпринтинг. Он запускается автоматически при загрузке страницы.
С точки зрения Регламента о защите персональных данных ЕС (GDPR) и российского Федерального закона №152-ФЗ «О персональных данных», устойчивый идентификатор устройства, привязанный к пользовательскому поведению, может классифицироваться как персональные данные, обработка которых требует явного согласия.
Как ведут себя разные браузеры
Том Риттер проверил, насколько браузеры защищают от аудиофингерпринтинга:
- Brave — блокирует по умолчанию: добавляет случайный шум к аудиоданным, делая отпечаток нестабильным и неуникальным.
- Firefox — защита активируется при включённом режиме «Расширенная защита от отслеживания» (Strict): браузер возвращает округлённые значения аудиоданных.
- Safari — частичная защита за счёт ограничений точности таймеров, но аудиоотпечаток всё равно может быть снят с меньшей точностью.
- Chrome / Chromium — практически без защиты. Стандартный Chrome не предпринимает никаких мер против аудиофингерпринтинга, что делает его наиболее уязвимым браузером по этому вектору.
Как защититься от аудиофингерпринтинга
1. Смените браузер или усильте его настройки. Brave блокирует аудиофингерпринтинг по умолчанию. В Firefox включите строгий режим защиты от отслеживания: Настройки → Приватность и Защита → Улучшенная защита от отслеживания → Строгая.
2. Используйте расширения против фингерпринтинга. Canvas Blocker (Firefox), Privacy Badger или uBlock Origin в режиме «medium» снижают эффективность некоторых методов слежки, хотя ни одно расширение не блокирует все векторы сразу.
3. VPN защищает сетевой уровень. Важно понимать границы каждого инструмента. LiMP VPN шифрует ваш трафик и скрывает реальный IP от сайтов и провайдера — это критично для приватности на сетевом уровне. Однако фингерпринтинг через Web Audio API работает внутри браузера, на вашем устройстве, и здесь VPN не является средством защиты. VPN и антифингерпринтинговые настройки браузера решают разные задачи — оба нужны для эшелонированной защиты.
4. Закрывайте вкладки маркетплейсов. Пока вкладка AliExpress открыта, скрипты могут продолжать работу. Закрывайте её после покупок, особенно если работаете в той же сессии с другими сервисами.
5. Блокируйте WebRTC-утечки. WebRTC может раскрывать ваш реальный IP даже при использовании VPN. Убедитесь, что приложение LiMP VPN включает защиту от WebRTC-утечек, или отключите WebRTC вручную в настройках браузера.