При загрузке домашней страницы AliExpress в Firefox или Chrome мои многоточечные Bluetooth-наушники перестали воспроизводить аудио с телефона. Проблема решилась сразу после закрытия вкладки AliExpress, что указывает на то, что сайт активно вмешивался в маршрутизацию аудио системы.
Расследование выявило два скрытых контекста Web Audio, созданных запутанными скриптами: collina.js и fireyejs.js, оба размещены на assets.aliexpress-media.com/g/AWSC/. Эти скрипты строят графику Web Audio с использованием пилообразного осциллятора, соединенного с анализатором, скриптовым процессором и узлом усиления, установленным в ноль, затем маршрутизируют его к AudioContext.destination. Эта прямая обработка аудио поддерживает активный путь Bluetooth-аудио, предотвращая переключение устройств.
Скрипты также собирают обширные данные браузерных отпечатков пальцев, включая рендеринг холста, информацию о WebGL, аудиовыходы, размеры экрана, память устройства и поведение WebRTC. Этот комплексный отпечаток пальцев, вероятно, используется в целях антифрода и отслеживания пользователей.
Блокировка обоих URL-адресов скриптов с помощью фильтров uBlock Origin решает проблему. Фильтры строго ограничены, чтобы предотвратить нежелательные повреждения сайта, хотя блокировка может вызвать дополнительные капчи или проблемы с оформлением заказа.
Ключевые сущности: Компании: AliExpress, Alibaba
Источник: Hacker News · Сводку подготовил HeadlinesBriefing