Přejít k hlavnímu obsahu

AliExpress tajně snímal zvukový otisk uživatelů. Odhalila ho závada se sluchátky

Pavel Trousil 25.08.2026
Zvuk
Zdroj: Vygenerováno v ChatGPT, redakce

AliExpress tiše sledoval, jak zvuk prochází vaším počítačem, i když jste nic neslyšeli. Na stopu neobvyklé praxe přišel vývojář náhodou, když mu web přestal fungovat s bezdrátovými sluchátky. Za problémem se skrývá starší technika zvukového otisku prstu, kterou dnes používá jen málo webů, ale AliExpress na ni zjevně nezapomněl.

Kapitoly článku

Sluchátka, která najednou nehrála

Vývojář Matt Callaghan narazil na podivné chování svých bezdrátových sluchátek, která umí být připojená k více zařízením najednou. Běžně poslouchal hudbu z telefonu, zatímco počítač přehrával jen upozornění. Jakmile ale otevřel domovskou stránku AliExpressu, zvuk z telefonu se přestal ozývat. Stačilo zavřít záložku a všechno fungovalo znovu.

Ztlumení karty prohlížeče, celého prohlížeče nebo Windows problém nevyřešilo. Na stránce přitom nebylo vidět žádné video ani přehrávač zvuku, který by mohl být příčinou.

Mohlo by vás zajímat

Skrytý zvukový graf

Callaghan proto začal sledovat, co se děje v zákulisí otevřené stránky. Zjistil, že stránka AliExpressu si tiše vytváří vlastní zvukové kontexty pomocí rozhraní Web Audio API, a to i bez jediného viditelného přehrávače. Stopa vedla ke dvěma silně zamaskovaným skriptům, které se pravděpodobně řadí mezi nástroje společnosti Alibaba pro zabezpečení a prevenci podvodů a zneužití účtů.

Skripty vytvářely takzvaný pilový oscilátor, tedy generátor jednoduchého zvukového signálu. Ten prošel analyzátorem, který změřil, jak se signál chová po zpracování prohlížečem. Úroveň zesílení byla nastavena na nulu, takže uživatel neslyšel vůbec nic. Zvukový řetězec byl připojený k výstupu AudioContext.destination, tedy k systémovému zvukovému výstupu. Právě to podle všeho drželo Bluetooth propojení se sluchátky uměle aktivní a bránilo přepnutí zpět na telefon.

Mohlo by vás zajímat

Jak funguje otisk prstu ze zvuku

Princip zvukového otisku prstu vychází z toho, že různé prohlížeče, operační systémy a hardware zpracovávají stejný signál pokaždé mírně jinak. Tyto drobné odchylky lze použít jako jedinečnou stopu, podobně jako otisk prstu u člověka. 
Samo o sobě to k jednoznačné identifikaci obvykle nestačí, ale v kombinaci s dalšími údaji se z toho stává velmi silný nástroj. A přesně to AliExpress podle zjištění dělal. Kromě zvukového výstupu skripty zjišťovaly nebo měřily i další údaje, mezi které patří:

  • vykreslování přes canvas a funkci toDataURL
  • informace o grafické kartě přes WebGL
  • rozměry obrazovky a poměr pixelů
  • počet jader procesoru a velikost paměti
  • nainstalované pluginy prohlížeče
  • podporované formáty zvuku a videa
  • chování WebRTC
  • časování výkonu prohlížeče
  • pohyby myši, dotyky a posouvání obsahu
  • náklon a pohyb zařízení
  • známky toho, že prohlížeč řídí automatizovaný nástroj místo člověka

Všechna tato data se podle zjištění následně serializovala, šifrovala a posílala na telemetrické servery Alibaby.
 

Proč to AliExpress dělá

Otisk prstu prohlížeče má i legitimní využití. Firmy ho používají proti podvodům, zneužívání účtů, zneužívání slevových kupónů nebo automatizovanému nakupování pomocí botů. Na rozdíl od cookies, které jde snadno smazat, je otisk prstu složený z mnoha nezávislých měření mnohem těžší obejít.

Zároveň to ale znamená, že web sleduje návštěvníky bez jejich vědomí a bez jasné možnosti to odmítnout, a to už na běžné hlavní stránce, ještě než uživatel provede jakoukoli citlivou akci, třeba přihlášení nebo platbu.

Reakce prohlížečů

Zvukový otisk prstu je poměrně stará technika a hlavní prohlížeče se proti ní už částečně brání. Firefox od verze 118 z roku 2023 výsledky Web Audio normalizuje, takže se u naprosté většiny uživatelů rozdíly mezi zařízeními výrazně potlačí a tento způsob otiskování je pro jejich identifikaci prakticky nepoužitelný. Podobnou ochranu má i Chrome, jehož implementace Web Audio byla podle Firefoxu rovněž upravena tak, aby výsledky byly mezi zařízeními výrazně méně odlišné.

Prohlížeč Brave používá proti zvukovému otiskování vlastní ochranu, která do výsledků vkládá náhodnou odchylku, takže jednotlivé weby nezískají stabilní otisk zařízení. Brave navíc podle svého vyjádření blokuje i skripty, které AliExpress k tomuto účelu používá.

Mohlo by vás zajímat

Jak se bránit

Kompletní ochranu proti sledování tohoto typu žádný běžný prohlížeč nezaručí, ale riziko lze výrazně snížit:

  • Používejte aktuální verzi prohlížeče, protože ochrana proti otiskům prstu se v čase mění a zlepšuje.
  • Doplňte prohlížeč o blokovací rozšíření, jako je uBlock Origin, které umí konkrétní sledovací skripty zablokovat.
  • Pro nakupování zvažte samostatný prohlížeč nebo alespoň samostatný profil, ideálně bez přihlášení k dalším službám.

Zvukový otisk prstu je jen jedna z mnoha technik, které dnes weby k rozpoznání návštěvníků používají. Případ AliExpressu ale ukazuje, že podobné sledování se může projevit i velmi neočekávaně, třeba tím, že vám přestanou hrát sluchátka.

Zdroj: Blog laserphile, Malwarebytes, Toms hardware, Cybernews

Video tipy ze světa technologií od redakce Chip.cz –

Máte k článku připomínku? Napište nám

Seznam diskuze

Mohlo by se vám líbit








Všechny nejnovější zprávy

doporučujeme


Novinky

Testy a žebříčky

bezpečnost

Tipy a triky