アリババグループ傘下のオンラインマーケットプレイスであるAliExpressは、研究者やブラウザメーカーのBraveが、サイト上で訪問者のデバイスを特定するのに役立つ可能性のある、目に見えないWeb Audio処理を発見したと報告したことを受け、厳しい監視下に置かれている。
音声処理では、マイクを通して人々の声を録音するのではなく、聞こえない信号を生成・処理し、ブラウザとデバイスがその信号を処理する際の、小さく再現性のある差異を測定した。
ブラウザフィンガープリンティングは、従来のクッキーに頼ることなく、ウェブサイトがデバイスを識別し、リピーターを認識するための手法です。デバイスとブラウザに関する情報を用いて、固有の署名を作成することで機能します。
AliExpressのウェブサイトは、固定された音声波形を処理し、得られた数値を解析していることが判明した。ブラウザ、オペレーティングシステム、CPUの動作、オーディオハードウェア、ドライバなどによって、わずかな差異が生じる可能性がある。これらの差異は、他の信号と組み合わされることで、ブラウザやデバイスの識別に寄与する別の入力となる。
ページのコードを調査したところ、音量がゼロに設定されているにもかかわらず、システムオーディオ出力に接続されたままの音声処理グラフが見つかったという。これが、ユーザーが何も聞こえなかった理由であり、ブラウザのタブをミュートしても処理が必ずしも停止しなかった理由でもある。関連する処理はすべて、従来のメディアプレーヤーではなく、Web Audioグラフ内で実行されていた。
音声測定は、報告されたデータ収集の一部に過ぎません。スクリプトは、キャンバスレンダリング、WebGL、ディスプレイ設定、ハードウェア構成、WebRTCの動作、ユーザー操作に関連する情報も収集しました。これらの信号を組み合わせることで、個々の信号だけでは得られない、より詳細なデバイスプロファイルを作成できます。
指紋認証は、不正防止、ボット検出、リスク評価といった正当な目的に利用できます。クッキーが削除されたりアカウントが変更されたりした場合でも、企業は指紋認証によって不審な取引や自動化されたアクティビティを特定できます。しかし、ユーザーが追跡が行われていることに気づかず、制御も限られているため、プライバシーに関する懸念も生じます。
より安全に。より快適に。広告なしのブラウジング。
これまでの研究では、調査対象となったケースの半数以上で、訪問者がクッキーの使用を許可するかどうかの選択が無視されていたことが明らかになっている。フィンガープリンティングは、ウェブサイトがクッキーに全く依存することなく訪問者を認識できるため、新たなプライバシー上の懸念材料となる。
身を守る方法
AliExpressが行ったとされる実装は、現代のトラッキングがAPIレベルでは静かに、かつ技術的に合法的に行われる一方で、プライバシーに関する懸念を引き起こす可能性があることを示す好例である。
Braveブラウザは、音声ベースのトラッキングに関与するAliExpressのスクリプトをブロックすると述べています。その他の対策としては、以下のものがあります。
- コンテンツブロッカーやトラッキング防止拡張機能を使用して、ウェブサイトがブラウザやデバイスに関して収集できる情報を制限しましょう。
- フィンガープリンティングの手法が進化するにつれてブラウザベンダーはプライバシー保護機能を継続的に変更するため、ブラウザは常に最新の状態に保ってください。
- ショッピングには別のブラウザまたはブラウザプロファイルを使用し、できれば同じプロファイルで他のサービスにログインしないようにしてください。
誰にも見られていないかのように、自由に閲覧してください。
Malwarebytes Privacy VPN 接続をVPN 、ユーザーの行動を一切記録しません。だから、次に読む記事が自分事のように感じられることはありません。無料でお試しください →




