AliExpressの無音再生、Bluetooth接続に影響と海外で報告
姉妹サイトの新着
AliExpressのサイトが無音の音声を再生し続けることで、Bluetooth機器のマルチポイント接続が切れてしまうという報告がHacker Newsで話題になった。原因はJavaScriptによる端末識別(フィンガープリンティング)とみられ、eBayのポートスキャンやRedditのDRM悪用といった過去の類似事例も引き合いに出された。スレではAliExpressのアプリとウェブサイト、どちらを使うべきかという実利的な議論にも発展した。
AliExpressが無音のWebAudioフィンガープリンティングを実行し、Bluetoothのマルチポイント接続を壊す
出典: blog.laserphile.com / 元記事はこちら
[1] https://blog.nem.ec/2020/05/24/ebay-port-scanning/
[2] https://iter.ca/post/reddit-whiteops/
読み物ありがとう
でもJSを無効にすると完全に壊れるサイトが多すぎて、結局半分くらいは有効に戻す羽目になる。
JS無効でサイトが動かないとき、半分くらいは『そこまで見たいページでもなかったな』と気づいてタブを閉じてる。
半年前くらいまでは結構快適だったんだけどね。それ以降、AIボット対策としてJS必須にするサイトが一気に増えた。
自分も前から気づいてたけど、今日AliExpressを結構使っててさすがにうんざりした。ブラウザとOSは何使ってる?
やってみる!
追記 – どうやって提出すればいい? GitHubのissueから? https://github.com/uBlockOrigin/uAssets/issues
ロックダウンモードはいいんだけど、Apple Watchでの通話ができなくなるんだよね(痛い目見て知った)
iOSアプリでも同じことをやってるって別の人がここで言ってたし、ロックダウンモードで何が変わるのか分からない。音声再生自体は防げないでしょ。
AliExpressみたいなものをアプリとしてインストールするなんて、自分には考えられない。
どうせAmazonで買ってる商品もAliExpressから直送(ドロップシッピング)されてるものばかりだろ。エリート意識はやめとけ。
商品の話じゃなくて、アプリそのものの話をしてるんだ。自分もアプリは絶対インストールしない方がいいと思う。
自分もAliExpressから直接よく買うけど、アプリは入れない。
一部の中国製アプリがこの手口を使ってバックグラウンドでアプリを生かし続けている、というのは知られている話。そうすることで『アクティブユーザー』のKPIを稼ぎやすくなる、という噂もある。
追記: 数の表現を修正
それが知られているなら、AppleやGoogleはこの手のアプリを自分たちのエコシステムに野放しにしている、ということを言いたいのか?
通常、音声再生はタブのミュート機能で権限的に制限できるはずなんだけど、AliExpressが使っている手法はその仕組みを完全に迂回している。
そこ、もっと強調すべき部分だと思う。かなり気持ち悪い話だ。
他サイトの新着
これって記事のAI要約?
いや違う。自分の記事の最初の一文を使って、HN向けに短くまとめるために導入と結論部分を編集しただけ。
買い物には便利なんだよ。アメリカにはAmazon Primeがあるだろうけど、こっちには無いから。
自分はPrime会員だけど、Amazonのアプリを入れる気にもなれない。ウェブサイトで十分快適だし。
自分はAmazon Primeも持ってないし、アメリカ在住でもないけど、AliExpressはアプリなしでスマホから普通に使えてる。正直、その二つがどう関係してるのか全く分からない。
『こっち』ってどこの話?
モバイルでのAliExpressのサイトはひどくて、実質アプリを使わせるように仕向けられてる。自分はPCでサイトしか使ってない。
つまりRedditと同じ手口ってことか。『サイトをわざと劣化させてアプリを良く見せる』というやつ。
この話題の背景と論点
463字(改行含む、実質462字程度)で範囲内です。
この報告の核心は、WebAudioなどのブラウザAPIを使った音声フィンガープリンティングが、通常はタブミュートで制御できるはずの音声再生をすり抜け、OS側からは実際に音が鳴っているオーディオセッションとして扱われる点にある。これによりBluetoothのマルチポイント接続が意図せず切断される。過去にもeBayのポートスキャンや、Redditが行ったとされるDRM・JavaScript JITの悪用など、権限確認不要なAPIだけで端末を深く調べる手口が繰り返し報告されてきた。
スレで意見が割れたのは、JavaScriptを常時有効にすべきかという実利論と、AliExpressをアプリとサイトのどちらで使うべきかという評価で、後者はサイトの使い勝手をあえて劣化させアプリへ誘導しているのではという疑念も絡んだ。見落とされがちなのは、ロックダウンモードのような対策はブラウザ上に限られ、同種の挙動がアプリ内でも報告されている点、そしてこの手法が『アクティブユーザー数』の水増し狙いだとする説明は噂の域を出ていない点である。
※本記事は5ch(Hacker News)スレッド「AliExpress runs silent WebAudio fingerprinting that breaks Bluetooth multipoint」より抜粋・要約して構成しています。






まだコメントはありません。