Produit · 25 août 2026
Également publié en Italiano, Polski, Bahasa Indonesia, Türkçe, Norsk, Svenska, Nederlands, Português (Brasil), 中文
AliExpress soupçonné d'utiliser un pistage audio caché via le navigateur
AliExpress aurait recours à un pistage audio caché permettant de collecter des caractéristiques uniques des appareils directement depuis le navigateur. Selon 3DNews, le site lancerait des processus audio sans émission sonore, générant des données utilisables pour créer une empreinte numérique de l'appareil.
Le problème a été signalé par un développeur après avoir remarqué des dysfonctionnements avec des écouteurs Bluetooth lors de l'utilisation d'AliExpress. Les écouteurs ne parvenaient pas à basculer correctement entre l'ordinateur et le smartphone tant qu'une page du site était ouverte. Après analyse du code source, le développeur a identifié l'utilisation de l'API Web Audio pour générer des graphiques audio fonctionnant à volume nul. Bien que l'utilisateur n'entende aucun son, le navigateur continue de traiter le signal audio, interférant ainsi avec le fonctionnement des écouteurs.
Cette activité ne serait pas liée à la lecture multimédia classique. L'audiographe, fonctionnant à un niveau d'amplification nul et connecté directement à la sortie audio système, ne s'interrompt pas simplement en coupant le son de l'onglet. Selon 3DNews, ce mécanisme pourrait également servir à l'audiofingerprinting, une technologie identifiant un appareil grâce aux différences subtiles dans le traitement d'un même signal audio. Le résultat dépendrait du processeur, du matériel audio, du système d'exploitation, du navigateur et des pilotes.
Les données audio ne constitueraient qu'une partie des informations collectées par les scripts d'AliExpress. Selon le code analysé, d'autres paramètres pourraient être exploités, notamment ceux liés au rendu Canvas, WebGL, aux réglages d'affichage, à la configuration matérielle, au fonctionnement de WebRTC et aux actions de l'utilisateur. L'ensemble de ces données permettrait de créer un profil d'appareil plus détaillé que par l'utilisation d'une seule fonctionnalité.
Le fingerprinting est largement utilisé par les services en ligne pour prévenir la fraude, détecter les bots ou évaluer des activités suspectes. Cependant, les utilisateurs ignorent souvent que ces données sont collectées et disposent de peu de moyens pour les contrôler.
Brave a également réagi à cette situation. Le 22 août, l'entreprise a annoncé sur X que son navigateur, qui protège par défaut les utilisateurs contre le fingerprinting, avait détecté et bloqué les scripts d'AliExpress responsables du pistage audio. Les utilisateurs d'autres navigateurs pourraient également bloquer ces scripts via des outils de filtrage de contenu, comme l'extension uBlock Origin, mais cela pourrait affecter certaines fonctionnalités du site, précise 3DNews.