Dyskusja użytkownika Half_NEET_Half_Amazing
#aliexpress #ciekawostki #chiny #madeinchina #niebezpiecznik #cyberbezpieczenstwo #cybersecurity #elektronika

#aliexpress #ciekawostki #chiny #madeinchina #niebezpiecznik #cyberbezpieczenstwo #cybersecurity #elektronika

@zakar docelowy link (jakieś 20 kliknięć dalej xd)
https://blog.laserphile.com/2026/08/aliexpress-webpage-keeping-multipoint.html?m=1
@100mph otóż nie chodzi o odtwarzanie dźwięku, tylko o zebranie jak największej informacji o sprzęcie, artykuł niesamowicie to wypacza.
A wydało się, bo Firefox ma buga i blokuje tor audio bt nawet, jeśli strona nie odtwarza dźwięku.
Shortly after loading the AliExpress homepage, audio from my phone would stop playing. Closing the AliExpress tab fixes it immediately. Muting the tab/Firefox/Windows does not help, and there is no visible video, music, or other media playing on the page
Hmm ale zastanawiam się w jaki sposób realnie można tego użyć do fingerprintingu. W sensie przeczytałem cały oryginalny wpis na blogu autora i z tego co rozumiem to po prostu strona (jak każda inna) ma dostęp do API przeglądarek i pobiera z nich dostępne informacje. Jedyna nadmiarowa rzecz jaką wykonuje to analiza sposobu przetwarzania audio, w sensie jego wydajność, czas itp. no ale nie widzę szans żeby to było na tyle dokładne żeby faktycznie dało się tego używać do fingerprintingu poszczególnych urządzeń. Nie wiem, to tak jakby strona robiła benchmark GPU na wejściu. Przecież ten wynik za każdym razem będzie inny w zależności czy komputer nie robi jeszcze czegoś w tle itp.
Dobra w sumie zrobiłem głębszy risercz. Otóż można tego jako tako użyć w ten sposób. Jest to szeroko opisane w tym artykule:
https://fingerprint.com/blog/audio-fingerprinting/
I jednocześnie jest to problem znany i przeglądarki już zaczęły z tym walczyć. No i skoro głupi artykuł dokładnie opisuje w prostych krokach jak to zrobić tzn, że wielcy gracze na rynku od dawna z tego korzystają i nie jest to nic specjalnego.
A akcja z Aliexpress wynika z tego, że ich programiści musieli coś ostro zjebać bo cała ta operacja nie powinna zająć dużej niż parę milisekund. Wychodzi na to, że jest to chyba połączenie słabego kodu plus potencjalnego buga w przeglądarce który zajmuje urządzenie audio mimo, że nic się nie odtwarza.

@Felonious_Gru Ale nie rozumiesz. Samo użycie tego API jest ok powodem aby zająć kanał. Tylko to obliczenie tego fingerprinta za jego pomocą trwa jakieś milisekundy i potem nic więcej z tym nie robi. I teraz skoro nie tylko Aliexpress z tego korzysta i inni też a na innych stronach jak dotąd nie zauważono podobnego zachowania to albo implementacja Aliexpress jest wadliwa i nie zwalnia kanału albo przez przypadek znaleźli buga który to powoduje.
Zresztą nawet w podlinkowanym przez ciebie wyżej blogu jest podlinkowany zgłoszony bug do Firefoxa z tym problemem:
https://bugzilla.mozilla.org/show_bug.cgi?id=1863193#c9
@Catharsis rozumiem bardzo dobrze. Po prostu kitajski skrypt życzy sobie kanału, sprawdza co tam chce i na koniec go nie zwalnia.
Firefox i chrome mają różne silniki i jest dokładnie to samo zachowanie tylko na stronie AliExpress. Dużo większe prawdopodobieństwo buga w skrypcie kitaja niż w dwóch silnikach przeglądarki. Chociaż aktualnie wróżę z fusów.
Zaloguj się aby komentować