AliExpress が沈黙する WebAudio 指紋認証を実行し、Bluetooth マルチポイント接続を破壊する

2026/08/20 19:08

AliExpress が沈黙する WebAudio 指紋認証を実行し、Bluetooth マルチポイント接続を破壊する

RSS: https://news.ycombinator.com/rss

要約

Japanese Translation:

AliExpress のページを開いただけで、Bluetooth マルチポイントオーディオが予期せず遮断される現象は、隠されたスクリプトによってシステム再生と干渉する無音のサウンドコンテキストを作成するためです。この問題は、AWSC ディレクトリに存在する

collina.js
および
fireyejs.js
という 2 つの暗号化されたファイルが指紋用のオーディオ信号を生成することにより引き起こされています。これらのスクリプトは、ユーザーの同意なしに詳細なハードウェア仕様にてきや WebRTC データを収集し、テレメトリサービスに送信する見えない監視ツールとして機能します。もともと Alibaba による不正防止対策のために意図されたものでありますが、これらは静かにオーディオパスを占有し、キャンバスレンダリングの詳細など持続的な機器識別用の測定値を収集します。uBlock Origin を使用してこれらのスクリプトをブロックすることでオーディオのグリッチを解消できるものの、残留する干渉をクリアするには既存のタブを手動で閉じる必要があります。ユーザーは、不正検出システムがブロックされたデータを疑わしい活動と解釈した場合に、一時的な取引の摩擦に直面する可能性があります。これにより、プライバシーと機能性のジレンマが生じます。したがって、購物者は、強化されたプライバシー保護と途切れのない EC 機能および信頼できるオーディオパフォーマンスの間でバランスを取る必要があります。

本文

AliExpress のページで再生中だった音楽が止まる謎解明:Web Audio API を活用した指紋化技術と対策

現象の概要

AliExpress サイトを Firefox または Chrome で開くと、以下の不具合が発生します。

  • Multipoint Bluetooth Audio(マルチポイント接続)機能の動作停止
    • PC とスマホの両方に接続している場合、音楽が PC に優先されて再生されます。
    • しかし、PC のブラウザで AliExpress を開くと、スマホ側の音楽再生が即座に停止します。
    • Tab を閉じたりミュート設定を変更したりしても復旧せず、通常の状態に戻るまで Tab を完全に閉じる必要があります。
  • 特定サイトでのみ発生する問題
    • 問題は主に AliExpress のページで発生し、他のブラウザ動作には影響がありませんでした。

調査プロセス:隠された音声処理の発見

通常の

<audio>
タグや動画タグは見当たりませんでしたが、コード解析により「見えない音声コンテキスト」が存在することが判明しました。

1. 従来の調査手掛りの不成立

  • ページ要素の確認(
    <audio>
    ,
    <video>
    ):存在しない
  • メンバシップ呼び出しの監視(
    play()
    など):検出されない
  • メディアセッションの状態確認:状態は "none" で正常に見える

2. Web Audio API の監視による突破口

ページロード前にコードを実行し、音声コンテキストの生成を監視しました。その結果、以下が発見されました。

発見事項:

  • ページ上に 2 つの
    AudioContext
    オブジェクト
    が作成される
  • コンテキストの状態は
    "running"
    (動作中)
  • ノードがシステムオーディオ出力 (
    destination
    ) に接続されている
  • しかし、最終的な音量ゲインは 0 に設定されており、ユーザーは音声を聴くことができない
  • 可視的なメディア要素も、
    play()
    命令もないのに、ブラウザ側で音声処理が行われている

3. 犯人 scripts の特定

スタックトレースの分析から、以下の 2 つの脚本書(スクリプト)が原因と判明しました。これらはアリババ製のセキュリティ・アンチアブュースツールセットの一部です。

// 1つ目の脚本 (Collina.js)
https://assets.aliexpress-media.com/g/AWSC/uab/1.140.0/collina.js

// 2つ目の脚本 (Fireyejs)
https://assets.aliexpress-media.com/g/AWSC/fireyejs/1.231.67/fireyejs.js

4. 音声処理の仕組み(Web Audio グラフ)

これらスクリプトは、以下のような構図で音声データを生成・分析しています。

Sawtooth Oscillator -> AnalyserNode -> ScriptProcessorNode -> GainNode (音量 0) -> AudioContext.destination
  • 仕組み: 歯車波(Sawtooth)などの既知の波形を生成し、ブラウザ内での処理状況を測定しています。
  • 目的: ユーザーには聞こえないよう音量を 0 にしていますが、「音声パスがアクティブであること」自体を検証・利用しています。

なぜこの動作をするのか:指紋化(Fingerprinting)の実態

この隠されたオーディオ処理は、単なる機能ではなく、デバイスの識別情報(フィンガープリント)を取得する仕組みの一部でした。

取得される情報の種類

調査により、以下のような多岐にわたる情報を収集・送信していることが判明しました。

  • グラフィック関連: Canvas レンダリング結果 (
    toDataURL
    )、WebGL のレンダラー詳細、拡張機能情報
  • オーディオ関連: オーシレーターやアナライザーからの出力データ
  • ハードウェア情報: デバイスの画素比率、並列処理数、メモリ容量
  • 環境情報: スクリーンサイズ、ビューポートサイズ、インストールされたブラウザプラグイン
  • フォーマットサポート: 対応する音声・動画コーデック一覧
  • 機能検証: WebRTC の動作確認
  • インタラクションデータ: マウス、タッチ、フォーカス、スクロールイベント、デバイスモーション
  • その他: ブラウザの自動化に関する特性など

データの送信と利用目的

取得された情報はシリアライズされ暗号化されて Alibaba のテレメトリーサービスへ送信されます。これにより以下のことが可能です。

  • デバイス特定: 異なるブラウザバージョンやハードウェア構成によるわずかな差異を組み合わせて、極めて高精度なユーザー識別が可能になります。
  • 詐欺・ボット対策: 不正なアカウント作成、スクレイピング、自動購入、レビュー操作、支払い詐欺などを検知するために利用されます。

企業の視点 vs ユーザーの視点

  • AliExpress の意図: 本物の買い物客とボットを区別し、アカウント乗っ取りや詐欺を防ぐためです。Cookie だけでは不十分なので、変更困難な指紋化データを活用しています。
  • ユーザーへの影響:
    • 静かに監視されている感覚が不快であること
    • 音楽再生の中断という物理的な副作用があること
    • ブラウザ側のミュート機能で制御できない点

対策:uBlock Origin を使用してブロックする

これらのスクリプトをブロックすることで、問題が解消されることが確認できました。

uBlock Origin でフィルタを追加する方法 (Firefox)

  1. uBlock Origin の管理画面(ダッシュボード)を開く
  2. "My filters" タブを選択
  3. 以下のルールをコピーして貼り付けます
! AliExpress AWSC fingerprinting scripts
||assets.aliexpress-media.com/g/AWSC/uab/*/collina.js$script,domain=aliexpress.com
||assets.aliexpress-media.com/g/AWSC/fireyejs/*/fireyejs.js$script,domain=aliexpress.com
  1. "Apply changes" をクリックして変更を適用
  2. 既存の AliExpress Tab を全て閉じて再読み込み(重要:既存のコンテキストはブロックされても残存するため)

注意点とリスク管理

  • CAPTCHA の誘発: これらのスクリプトは不正検知システムの一部分であるため、完全にブロックするとログイン時や購入時に「人間か機械か」を確認する CAPTCHA が表示されやすくなる可能性があります。
    • 通常:商品閲覧や通常の買い物には問題なく動作します。
    • 懸念:ログイン拒否や決済エラーが発生した場合は、一時的にフィルタを無効化する必要があるかもしれません。

なぜブロックすべきなのか(結論)

  • 機能の侵害: アンチフraud の意図とは関係なく、外部ハードウェア(Bluetooth ヘッドホンなど)の動作を妨害している
  • 透明性の欠如: ユーザーが「音声処理グラフが起動中である」ことを知る手段がない
  • プライバシーリスク: ブラウザでは確認できないサーバーサイドでのデータ保持期間や連携先は不明

「隠された分析機能がオーディオパスにこのような強い影響力を持つなら、ブロックすることが合理的なトレードオフである」と判断できます。

同じ日のほかのニュース

一覧に戻る →

2026/08/21 4:22

8 月 17 日の障害と今後の作業

## Japanese Translation: GitHub は、インフラストラクチャのスケーリング失敗により発生した直近の深刻なサービス障害を修正することを表明しました。これは急激なユーザー成長に伴いシステム信頼性を高める方向への決定的な転換です。以前はコードエラーが起因だった問題とは異なり、8 月 17 日のこの事象は、キーコンポーネントがトラフィックのピーク時にスケーリングできなかったことに起因し、月間コミット数が 14 億回から 29 億回へと倍増したという要因が悪化を招きました。これを解決するため、GitHub は CPU コアを 300 万超を追加する等インフラへの大幅な投資を行っており、特に GitHub Actions の高負荷に対処するために Azure へのワークロードのオフローディングを実施しています。CEO(CTO)Vladimir Fedorov が発表したこれらのアーキテクチャ変更には、大規模なコードベースに対して読み込み操作を無制限に許可する機能の導入や、カスケード故障を引き起こした従来の共有依存関係を排除するため重要システムを分離する措置も含まれます。今後、Copilot や API 等のサービスを利用する開発者を保護するために、一貫したリトライ上限と安全なデプロイ戦略の実施が強化されます。結果として、これらの対策は将来の障害発生確率を大幅に低減させ、一貫した可用性を確保することで、プラットフォームを活用して協調的なソフトウェア開発を行う数百万人のユーザーの生産性を safeguard(守り)ます。

2026/08/21 3:19

消費者権利ウィキ

## 日本語訳: ## まとめ: 2026 年、主要なウィキプラットフォームは、ユーザーの安全を強化し、コミュニティへの関与を改善するとともに消費者の利便性を拡大することを目的として、3 月、6 月、7 月に一連の技術アップデートを展開しました。2026 年 7 月 17 日、重要なセキュリティと機能の向上が実施されました:MediaWiki がバージョン 1.46 にアップグレードされ、拡張機能も更新されてパフォーマンスとセキュリティが改善されました;フィードバックボタンのレートリミットが強化されました;ログアウトには現在確認プロンプトが必要となり、誤操作によるサインアウトを防ぎます。新しいバックエンドのスパム対策機能が追加され、「ロックダウンモード」(Special:SiteLockdown)により、サイト管理者は未認証ユーザーの編集とアカウント作成を制限できます。テンプレートでの非承認ユーザーの編集機能は無効化され、一方、Wikimedia Commons から直接メディアにアクセスできるよう InstantCommons が有効化されました。「rollback-manager」権限を持つスタッフが Special:MassRollback を通じて大規模なロールバックを実行でき、Special:GiveAward で手動で賞の作成も可能です。 ユーザーインターフェースの強化には、記事のトークページにフィードバックセクション、ユーザーページに表示される編集とアクティビティチャートを示すトグル可能な「Your impact」パネル、大規模ロールバックと賞の付与へのリンクが含まれる更新されたツールドロップダウンが含まれます。2026 年 6 月 15 日、匿名の編集のための一時アカウントが有効化され、IP アドレスの公開表示を防ぎました。また、特定のチャンネルをブリッジすることで Discord/Zulip の統合が改善されました。バグ修正により、時折スタッフが受賞者としてリストされていた不適切な賞のログが解決しました。 2026 年 3 月の前半、プロジェクト「Laws」が開始され、消費者権利に関する法的文書を増やすとともに、定期タスク向けの「Project Maintain」と連携します;毎月初日の日曜日の 20:00(UTC)に月間 Zoom ハングアウトが予定されました。プラットフォームは .odt および .ods ファイルのアップロードをサポートし始めるとともに、Google でインデックス化を開始しました。 消費者権利と説明責任を支援するために、包括的な「Consumer Tools」リストが追加され、広告ブロック機能(Pi-hole、uBlock Origin)、反詐欺リソース(Have I Been Pwned、CFPB、VirusTotal)、アーカイブツール(Wayback Machine)、企業責任サイト(BBB、FDA Recalls)、法的手続きリソース(Consumer Reports、ClassAction.org)、修理、価格透明度、プライバシー、サブスクリプション追跡、ダークパターン認識のためのツールが含まれます。これらの変更は集まって、より堅牢で安全かつインタラクティブなデジタル環境を創造するとともに、価値のある外部リソースを提供することを目的としています。

2026/08/19 0:50

I like them thick: 英語の先生方への謝罪

## Japanese Translation: 著者は、偉大な文学作品や芸術を騙し絵として無効化する以前の主張を取り下げ、「厚み」という本質的な質を持つと確立します。この物質は、作品から時間の経過とともに深い洞察を引き出すことを可能にし、持久力のないものや AI 生成コンテンツとは区別されます。真の価値は、放棄されたドラフト、視聴者の貢献、そして検証に耐える能力によって定義されます。具体的な例は、密な注意が隠された層を明らかにする方法を示します。例えば、ヒエロニムス・ボスの『天国と地獄』では、学生が「お尻音楽」という不快な音階(世俗的な過剰さについての警告として意図されたもの)に気づきました。同様に、グレーム・ベースのインタラクティブな書籍は謎を解くために繰り返し読むことを必要とし、ジェーン・ジャコブスは、賑やかな街角には大学ベンチのような空虚さに欠ける活力があると観察しました。中世の音楽アルバムや 1960 年代から再生不能なトラックなどの歴史的な先例は、創造者がより深い意味を埋め込み、発見を必要とするというのを確認しています。究極的には、この内在的な深さを持つ作品だけが永続します。将来の成功は、個人がこれらの層を発見するために時間を投資することにかかっています。博物館を単純なスキャベンジャー・ハントのように扱うのではなく、「スロープ」を消費するのではなく。この視点は、教育者に、持続可能に展開する芸術の創造における人間の努力を価値付けるよう奨励し、業界を表面的な消費から複雑なアイデアへの意味のある関与へとシフトさせます。

AliExpress が沈黙する WebAudio 指紋認証を実行し、Bluetooth マルチポイント接続を破壊する | そっか~ニュース