AliExpressの無音再生、Bluetooth接続に影響と海外で報告
AliExpressのサイトが無音の音声を再生し続けることで、Bluetooth機器のマルチポイント接続が切れてしまうという報告がHacker Newsで話題になった。原因はJavaScriptによる端末識別(フィンガープリンティング)とみられ、eBayのポートスキャンやRedditのDRM悪用といった過去の類似事例も引き合いに出された。スレではAliExpressのアプリとウェブサイト、どちらを使うべきかという実利的な議論にも発展した。
AliExpressが無音のWebAudioフィンガープリンティングを実行し、Bluetoothのマルチポイント接続を壊す
出典: blog.laserphile.com / 元記事はこちら
これ、他のいろんなサイトでも見たことある。特にTwitterとか、最近のCAPTCHAページでもよくある。マジで鬱陶しい!
ブラウザフィンガープリンティングって、控えめに言ってもかなり創造的になることがある。eBayのWebSocketポートスキャナー[1]や、数年前に話題になったRedditによるDRMとJavaScript JITの悪用[2]は、権限確認すら不要な単純なAPIだけでバックグラウンドでここまで深く調べられる、という例だ。
[1] https://blog.nem.ec/2020/05/24/ebay-port-scanning/
[2] https://iter.ca/post/reddit-whiteops/
[1] https://blog.nem.ec/2020/05/24/ebay-port-scanning/
[2] https://iter.ca/post/reddit-whiteops/
>>11
読み物ありがとう
読み物ありがとう
JSをデフォルトで有効にしておくのは、日に日に安全とは言えなくなってきている気がする。
>>14
でもJSを無効にすると完全に壊れるサイトが多すぎて、結局半分くらいは有効に戻す羽目になる。
でもJSを無効にすると完全に壊れるサイトが多すぎて、結局半分くらいは有効に戻す羽目になる。
>>28
JS無効でサイトが動かないとき、半分くらいは『そこまで見たいページでもなかったな』と気づいてタブを閉じてる。
JS無効でサイトが動かないとき、半分くらいは『そこまで見たいページでもなかったな』と気づいてタブを閉じてる。
>>28
半年前くらいまでは結構快適だったんだけどね。それ以降、AIボット対策としてJS必須にするサイトが一気に増えた。
半年前くらいまでは結構快適だったんだけどね。それ以降、AIボット対策としてJS必須にするサイトが一気に増えた。
何ヶ月も前からこれをやってる。音は鳴らないのに、マイクが起動してるみたいにオーディオの状態が変化するんだ。権限を確認してマイクへのアクセスがないことは確かめたから、フィンガープリンティングをしてるんだろうと思った。
>>16
自分も前から気づいてたけど、今日AliExpressを結構使っててさすがにうんざりした。ブラウザとOSは何使ってる?
自分も前から気づいてたけど、今日AliExpressを結構使っててさすがにうんざりした。ブラウザとOSは何使ってる?
スレ主、そのフィルターをuBlockの上流フィルターリストに提出してくれ。
>>18
やってみる!
追記 – どうやって提出すればいい? GitHubのissueから? https://github.com/uBlockOrigin/uAssets/issues
やってみる!
追記 – どうやって提出すればいい? GitHubのissueから? https://github.com/uBlockOrigin/uAssets/issues
iOSのロックダウンモードが頼りになる、また一つの理由だな。
>>19
ロックダウンモードはいいんだけど、Apple Watchでの通話ができなくなるんだよね(痛い目見て知った)
ロックダウンモードはいいんだけど、Apple Watchでの通話ができなくなるんだよね(痛い目見て知った)
>>19
iOSアプリでも同じことをやってるって別の人がここで言ってたし、ロックダウンモードで何が変わるのか分からない。音声再生自体は防げないでしょ。
iOSアプリでも同じことをやってるって別の人がここで言ってたし、ロックダウンモードで何が変わるのか分からない。音声再生自体は防げないでしょ。
>>3
AliExpressみたいなものをアプリとしてインストールするなんて、自分には考えられない。
AliExpressみたいなものをアプリとしてインストールするなんて、自分には考えられない。
>>20
どうせAmazonで買ってる商品もAliExpressから直送(ドロップシッピング)されてるものばかりだろ。エリート意識はやめとけ。
どうせAmazonで買ってる商品もAliExpressから直送(ドロップシッピング)されてるものばかりだろ。エリート意識はやめとけ。
>>35
商品の話じゃなくて、アプリそのものの話をしてるんだ。自分もアプリは絶対インストールしない方がいいと思う。
商品の話じゃなくて、アプリそのものの話をしてるんだ。自分もアプリは絶対インストールしない方がいいと思う。
>>35
自分もAliExpressから直接よく買うけど、アプリは入れない。
自分もAliExpressから直接よく買うけど、アプリは入れない。
>>3
一部の中国製アプリがこの手口を使ってバックグラウンドでアプリを生かし続けている、というのは知られている話。そうすることで『アクティブユーザー』のKPIを稼ぎやすくなる、という噂もある。
追記: 数の表現を修正
一部の中国製アプリがこの手口を使ってバックグラウンドでアプリを生かし続けている、というのは知られている話。そうすることで『アクティブユーザー』のKPIを稼ぎやすくなる、という噂もある。
追記: 数の表現を修正
>>21
それが知られているなら、AppleやGoogleはこの手のアプリを自分たちのエコシステムに野放しにしている、ということを言いたいのか?
それが知られているなら、AppleやGoogleはこの手のアプリを自分たちのエコシステムに野放しにしている、ということを言いたいのか?
>>6
通常、音声再生はタブのミュート機能で権限的に制限できるはずなんだけど、AliExpressが使っている手法はその仕組みを完全に迂回している。
通常、音声再生はタブのミュート機能で権限的に制限できるはずなんだけど、AliExpressが使っている手法はその仕組みを完全に迂回している。
>>24
そこ、もっと強調すべき部分だと思う。かなり気持ち悪い話だ。
そこ、もっと強調すべき部分だと思う。かなり気持ち悪い話だ。
>>9
これって記事のAI要約?
これって記事のAI要約?
>>26
いや違う。自分の記事の最初の一文を使って、HN向けに短くまとめるために導入と結論部分を編集しただけ。
いや違う。自分の記事の最初の一文を使って、HN向けに短くまとめるために導入と結論部分を編集しただけ。
>>20
買い物には便利なんだよ。アメリカにはAmazon Primeがあるだろうけど、こっちには無いから。
買い物には便利なんだよ。アメリカにはAmazon Primeがあるだろうけど、こっちには無いから。
>>34
自分はPrime会員だけど、Amazonのアプリを入れる気にもなれない。ウェブサイトで十分快適だし。
自分はPrime会員だけど、Amazonのアプリを入れる気にもなれない。ウェブサイトで十分快適だし。
>>34
自分はAmazon Primeも持ってないし、アメリカ在住でもないけど、AliExpressはアプリなしでスマホから普通に使えてる。正直、その二つがどう関係してるのか全く分からない。
自分はAmazon Primeも持ってないし、アメリカ在住でもないけど、AliExpressはアプリなしでスマホから普通に使えてる。正直、その二つがどう関係してるのか全く分からない。
>>34
『こっち』ってどこの話?
『こっち』ってどこの話?
>>58
モバイルでのAliExpressのサイトはひどくて、実質アプリを使わせるように仕向けられてる。自分はPCでサイトしか使ってない。
モバイルでのAliExpressのサイトはひどくて、実質アプリを使わせるように仕向けられてる。自分はPCでサイトしか使ってない。
>>61
つまりRedditと同じ手口ってことか。『サイトをわざと劣化させてアプリを良く見せる』というやつ。
つまりRedditと同じ手口ってことか。『サイトをわざと劣化させてアプリを良く見せる』というやつ。
※本記事は5ch(Hacker News)スレッド「AliExpress runs silent WebAudio fingerprinting that breaks Bluetooth multipoint」より抜粋・要約して構成しています。






まだコメントはありません。