不可听声音用于指纹识别的浏览器让AliExpress当场被抓
Ars Technica2026年8月24日 19:19
在不同的数学库中存在的差异足够大,这些库在浏览器中生成音频时使用,曾经可以提供大量独特的签名,这些签名与不同的CPU和其他系统差异结合在一起。在音频声音指纹技术广为人知后,Firefox在2023年发布的118版本中实施了修复。从那时起,浏览器使用自己的独特数学库,而不是依赖与运行的操作系统一起提供的库。Firefox开发者Tom Ritter曾自愿为Tor项目工作,他表示,转向常量库降低了熵,足以使该技术失效。谷歌发言人表示,该技术在Chrome中无效,因为Chrome同样自带自己的库。Safari用户由于同样的原因可能也是安全的,尽管苹果并没有立即确认。AliExpress使用过时指纹识别方法的现象引发了一个问题:为什么还要使用它?可能的答案与这家在线零售商使用的十几种其他指纹识别方法有关。Callaghan表示,其他技术包括:画布渲染和toDataURL()、WebGL渲染器信息、扩展、着色器精度、音频振荡器和分析仪输出、屏幕和视口尺寸、设备像素比、硬件并发性和设备内存、已安装的浏览器插件、支持的音频和视频格式、WebRTC行为、浏览器性能计时、鼠标、触摸、焦点和滚动事件、设备运动和方向属性,这些通常与浏览器自动化相关。过去几年之前遗留下来的网络音频伎俩可能一直没人注意到。浏览器制造商采取了预防措施,这让人感到安心。与此同时,目前尚不清楚AliExpress使用的其余指标的有效性。更令人不安的是:几乎可以确定成千上万的网站正在使用类似的跟踪方式。浏览器开发者与网站发布者之间的竞争动态,后者不断寻找突破最新保护的方式。
本站免费、广告极少。如果觉得有帮助,可以请我们喝杯咖啡 —— 任何金额都对持续运营有实际帮助。
☕请我喝杯咖啡