ענקית הסחר הסינית עלי אקספרס (AliExpress) הפעילה בעמוד הבית שלה קוד שעשה שימוש במערכת האודיו של מחשבי המשתמשים לצורך יצירת "טביעת אצבע" דיגיטלית של המכשיר - שיטה שמאפשרת לזהות ולעקוב אחר מחשב גם ללא שימוש בקובצי "עוגייה" (Cookie), כך עולה מדיווחים שונים שעלו בימים האחרונים.
הקוד, המקושר למערכות האבטחה של עליבאבא, הפעיל בדפדפן תהליכי אודיו שקטים שלא ניתן לשמוע, ומדד הבדלים זעירים באופן שבו מחשבים שונים מעבדים את אותו אות קול. ההבדלים הללו מושפעים בין היתר מהמעבד, חומרת האודיו, מערכת ההפעלה, הדפדפן ומנהלי ההתקנים, ויכולים לשמש כחלק ממזהה ייחודי של המכשיר.
שופיניסטה
שופיניסטה
עלי אקספרס
(צילום: Jirapong Manustrong/Shutterstock)
הפעילות התגלתה כמעט במקרה, לאחר שמפתח הבחין כי אוזניות הבלוטות' שלו שהיו מחוברות למספר מכשירים אינן מצליחות לעבור מהמחשב לסמארטפון כל עוד לשונית של עלי אקספרס פתוחה בדפדפן. כשסגר אותה, התקלה נעלמה. בדיקה של הקוד שרץ באתר חשפה כי מאחורי הבעיה עמדה פעילות האודיו שהתבצעה ברקע - מבלי להשמיע למשתמש שום צליל.

האודיו פועל בלי שתשמעו דבר

בבדיקת הקוד התברר כי עלי אקספרס השתמשה ב-Web Audio API, כלי שמאפשר לאתרים ליצור ולעבד אודיו בתוך הדפדפן. אלא שבמקרה הזה, עוצמת הקול הוגדרה לאפס. המשתמש לא שמע דבר, אבל מערכת האודיו של המחשב נותרה פעילה ברקע.
זו ככל הנראה גם הסיבה לכך שהמנגנון הזה נחשף מלכתחילה: מבחינת המחשב, מערכת הקול עדיין הייתה בשימוש ולכן הפריעה לאוזניות לעבור בין המכשירים. אפילו השתקת הלשונית בדפדפן לא עצרה את התהליך.
אלא שהחלק המעניין יותר הוא מה שאפשר לעשות עם פעילות כזו. מחשבים שונים מעבדים את אותו אות אודיו בצורה מעט שונה, בהתאם לחומרה ולתוכנה שלהם. אתר יכול למדוד את ההבדלים הזעירים האלה ולצרף אותם למידע נוסף כדי ליצור מעין "טביעת אצבע" של המכשיר.
לפי הדיווח, האודיו היה רק חלק מהמידע שנאסף. הסקריפטים בדקו גם מאפיינים הקשורים לכרטיס הגרפי, למסך, לחומרה ולהתנהגות הדפדפן. כל פרט כזה לבדו אינו בהכרח מספיק כדי לזהות מחשב מסוים, אבל שילוב של רבים מהם יכול ליצור פרופיל שמאפשר להבדיל בין מכשירים.

אז למה עלי אקספרס עושה את זה?

חשוב להדגיש כי Fingerprinting אינו משמש בהכרח למעקב עבור ייעול כלי פרסום. אתרים גדולים משתמשים בטכנולוגיות כאלה גם כדי לזהות בוטים, למנוע הונאות ולאתר פעילות חשודה. במקרה של עלי אקספרס, הקוד שנחשף מקושר לפי הדיווח למערכות האבטחה של עליבאבא.
ועדיין, לטכנולוגיה יש השלכות ברורות על הפרטיות. בניגוד לקבצי "עוגייה" (Cookie), שאפשר למחוק מהמחשב, כאן הזיהוי מתבסס על מאפיינים של המכשיר עצמו. המשתמש גם עשוי כלל לא לדעת שהמידע הזה נאסף.
דפדפן Brave היה בין הראשונים שהפנו תשומת לב למקרה. החברה הודיעה לפני כיומיים כי הדפדפן שלה חוסם את הסקריפטים של עלי אקספרס שאחראים לפעילות האודיו הזו, וציינה כי היא מפעילה כבר יותר משש שנים הגנות נגד סוג כזה של "טביעת אצבע" (Audio Fingerprinting.
הסיפור הזה מגיע בזמן שקובצי ה-Cookie, ששימשו במשך שנים כאחד הכלים המרכזיים לזיהוי משתמשים ברשת, הופכים לפחות יעילים בעקבות מגבלות שהטילו הדפדפנים והיכולת של המשתמשים לחסום או למחוק אותם. Fingerprinting מציע דרך אחרת: במקום לשמור מזהה על המחשב, האתר יכול לנסות לזהות את המכשיר לפי שילוב של מאפיינים שכבר קיימים בו - מהחומרה והמסך ועד לאופן שבו הוא מעבד גרפיקה ואודיו.
מבחינת המשתמש, מדובר בהבדל משמעותי. Cookie אפשר למחוק, אבל הרבה יותר קשה לשנות את החומרה, מערכת ההפעלה ושאר המאפיינים שמהם מורכבת "טביעת האצבע" של המכשיר. Brave מעריכה כי ככל שההגבלות על שיטות המעקב המסורתיות יתהדקו, אתרים ימשיכו לחפש דרכים חדשות לזהות מכשירים.