AliExpress’te fark edilen ilginç bir davranış, sitenin tarayıcı içinde sessiz şekilde çalışan bir ses işleme tekniği kullandığını ortaya çıkardı. Sorun, bir geliştiricinin Bluetooth multipoint kulaklığının bilgisayar ile telefon arasında normal şekilde geçiş yapmamasıyla fark edildi. AliExpress sekmesi açıkken kulaklık telefona geri dönemedi, sekme kapatıldığında ise problem ortadan kalktı.
Yapılan incelemeye göre AliExpress sayfası, görünürde herhangi bir medya oynatıcı olmadan Web Audio API üzerinden arka planda çalışan bir ses zinciri oluşturuyor. Bu yapı kullanıcıya duyulabilir bir ses vermiyor. Ancak tarayıcı ve işletim sistemi tarafında aktif bir ses oturumu varmış gibi davranılmasına yol açabiliyor. Bu da özellikle multipoint destekli Bluetooth kulaklıklarda ses kaynağı geçişini bozabiliyor.
Araştırmada, Alibaba’nın dolandırıcılık ve kötüye kullanım önleme altyapısıyla bağlantılı olduğu belirtilen iki karmaşık scriptin bu davranışta rol oynadığı aktarıldı. Söz konusu kodların ses üretmekten çok, cihazın ses işleme yapısına dair küçük farkları ölçerek tarayıcı parmak izi çıkarmaya çalıştığı ifade ediliyor. Kısacası burada amaç müzik çalmak değil, cihaz ve tarayıcı ortamına dair ek veriler toplamak.
Uzmanların aktardığına göre ses tabanlı parmak izi tek başına her zaman güçlü bir takip yöntemi sayılmıyor. Buna rağmen canvas, WebGL, ekran bilgileri, donanım verileri ve kullanıcı etkileşimleri gibi başka sinyallerle birleştirildiğinde daha kapsamlı bir profil oluşturulabiliyor. İncelemede AliExpress tarafındaki sistemin de bu verileri daha geniş bir anti-abuse mekanizmasının parçası olarak kullandığı öne sürülüyor.
Bu olay aynı zamanda tarayıcıların sessiz görünen ses işlemlerini nasıl ele aldığına dair yeni bir tartışma başlattı. Çünkü sekme sessize alınsa bile, klasik medya oynatıcı mantığıyla çalışmayan bu tür Web Audio süreçleri arka planda aktif kalabiliyor. Kullanıcı açısından bakıldığında ortada duyulan bir ses yok, ama sistem seviyesinde ses yolu hâlâ kullanımda görünebiliyor.
Şimdilik bunun tüm cihazlarda aynı sonucu verip vermediği net değil. Yine de ortaya çıkan bulgular, büyük platformların anti-fraud ve takip amaçlı kullandığı tarayıcı tekniklerinin bazen doğrudan donanım davranışını da etkileyebildiğini gösteriyor.
Kaynak: www.techspot.com
