Có một chuyện vừa bị lôi lên sáng nay và đang đứng đầu Hacker News với hơn 600 điểm: một kỹ sư phát hiện trang AliExpress chạy audio fingerprinting ngầm ngay trên trình duyệt, đủ để tai nghe Bluetooth multipoint của anh ấy bị “kẹt” ở chế độ PC mãi không chịu chuyển về điện thoại. Không video, không nhạc, không âm thanh nào phát ra. Nhưng bên dưới, trang web đang chạy audio thật.
AliExpress đã làm gì trên trình duyệt của bạn?
Sau khi mở trang AliExpress, hai script của Alibaba là collina.js và fireyejs.js tạo ra hai AudioContext ẩn. Chúng nối một oscillator sóng răng cưa qua AnalyserNode rồi vào GainNode đặt bằng 0 — tức là xử lý tín hiệu audio thật nhưng không phát tiếng nào. Kết quả: trình duyệt và Windows tưởng có audio đang chạy, giữ nguyên đường truyền Bluetooth, và tai nghe multipoint không chuyển được về điện thoại. Tắt tab là hết ngay lập tức.
WebAudio fingerprinting hoạt động như thế nào?
Ý tưởng rất đơn giản: tạo một tín hiệu âm thanh chuẩn, cho nó chạy qua bộ xử lý audio của từng trình duyệt, rồi đo kết quả đầu ra. Mỗi tổ hợp trình duyệt, hệ điều hành, thư viện audio và phần cứng sẽ cho ra kết quả lệch nhau từng chút một — như một dấu vân tay. Một mình nó chưa định danh được bạn, nhưng cộng với canvas, WebGL, số nhân CPU, dung lượng RAM và hàng loạt phép đo khác trong cùng hai script trên thì thành một tập dấu vân tay rất khó làm giả so với cookie.
Tại sao mute tab không có tác dụng?
Vì đây không phải media element. Trang web không dùng thẻ video hay audio nào, nên nút mute của tab không có đối tượng để tắt. Với trình duyệt, đây là “xử lý audio trực tiếp” qua Web Audio API — một đường hoàn toàn khác. Muốn chặn, bạn phải chặn bằng extension kiểu uBlock Origin với filter phù hợp, hoặc dùng trình duyệt có chế độ chống fingerprint như Tor Browser hoặc Firefox ở mức bảo mật cao.
Bạn có nên lo lắng khi mua sắm online?
Nói thật thì AliExpress không phải ngoại lệ. Đây là tool chống gian lận (anti-abuse) của Alibaba — dùng để chặn bot cày mã giảm giá, tài khoản ảo, scraping. Các sàn lớn khác nhiều khả năng cũng làm tương tự. Vấn đề nằm ở chỗ: nó chạy ngầm, không thông báo, và ngốn tài nguyên hệ thống của bạn. Mình thấy bất công ở đây không phải việc họ chống bot, mà là người dùng bình thường không hề biết trang web đang “nghe” thế nào từ phía sau.
Cách tự bảo vệ mình khỏi fingerprinting?
Mình tổng hợp vài cách theo mức độ triệt để:
- Cơ bản: dùng uBlock Origin và bật sẵn các filter về privacy. Nó chặn được phần lớn script telemetry nếu bạn thêm rule cho domain aliexpress-media.com.
- Trung bình: Firefox kết hợp các cài đặt tăng cường privacy, hoặc extension chống fingerprint như CanvasBlocker.
- Triệt để: Tor Browser hoặc Brave — hai cái này chuẩn hóa chữ ký fingerprint của bạn giống hàng triệu người khác, khiến dấu vân tay mất giá trị định danh.
- Kiểm tra thử: vào amiunique.org hoặc coveryourtracks.eff.org xem trình duyệt của bạn độc đáo cỡ nào. Kết quả thường gây sốc đó.
Kết luận: web đang trong suốt với họ, mờ mịt với bạn?
Mình hay nói đùa là mỗi lần mở một trang web, bạn đang đưa chìa khóa cửa cho người lạ. Chuyện AliExpress lần này chỉ là lần hiếm hoi mà dấu vân tay audio để lộ traces ra ngoài — đủ làm hỏng tai nghe Bluetooth của một người và bị truy ngược về nguồn. Nếu bạn quan tâm tới chuyện tracking và quảng cáo trên nền tảng AI, hãy đọc thêm bài Similarweb AI Ads Tracking để thấy bức tranh lớn hơn: việc đo lường người dùng đang lan cả vào các chatbot AI. Cứ thử audit trình duyệt của mình hôm nay — biết đâu bạn cũng bất ngờ như mình.