AliExpress trackt Nutzer via unhörbarem Audio-Fingerprinting

AliExpress nutzte die Web Audio API, um Geräte per unhörbarem Audiosignal zu identifizieren.

Quelle:

Das ist richtig ekelhaftes tracking.
Das lässt sich wohl nur mit Randomisierung der Audiodaten ohne Einschränkungen eindämmen.

Firefox macht das mit der Einstellung „privacy.fingerprintingProtection“ unter about:config.

Brave blockt es standardmäßig und blockt auch die spezifischen Skripte „collina.js“ und „fireyejs.js“ die hier wohl verwendet werden.
Quelle: https://xcancel.com/brave/status/2091232672659972110#m

Gibt es eine andere Methode, um das zu verhindern, ohne Audiozugriff komplett zu verbieten im Browser?

Durch die Verarbeitung der Audiodaten wird auch ein Audiostream im System missbraucht und das führt zu Störungen von anderen Geräten wie Headset etc..

Mein erster Gedanke war, ob uBlock Origin solche Skripte blockiert.

Mein zweiter Gedanke war: Schön, dass ich allen Seiten standardmäßig die Tonausgabe untersage. Das habe ich eigentlich so gemacht, seit damals immer wieder Seiten ungefragt Krach gemacht haben und mich das genervt hat. Aber das dürfte hier ja sicherlich / hoffentlich auch schützen. Ist aber eigentlich eine undankbare Lösung für die Allgemeinheit…

Oh, aha! Erinnert mich irgendwie an versteckte Crypto-Miner (wirklich total unerwünschter Pay-Load…). Grmpf!

Was ich mich allerdings frage… und damit bin ich offensichtlich nicht allein:

Übersehen die initialen Fragesteller und ich hier irgendetwas? So ganz verstehe ich es noch nicht…

Klingt nach weit verbreitetem Browser-Fingerprinting; und die beschriebene Technik ist bestimmt der Versuch, Gegenmaßnahmen der Browser zu umgehen.

Wozu das ganze ?“ ist natürlich eine berechtigte Frage. Das einzige was mir jetzt spontan dazu einfällt (vorausgesetzt, dass das Fingerprinting bzw. die Geräteidentifizierung auch klappt): Man erkennt, …

  • einen Kunden auf der Website wieder, egal ob er eingeloggt ist oder nicht.
  • ob eingeloggte Kunden mehrere Geräte nutzen.
  • ob ein Gerät von mehreren Kunden genutzt wird.

Firefox schützt in diesem Fall nicht durch Randomisierung, sondern durch eine einheitliche mathematische Implementierung.

Solche Webseiten meiden…!?

Dazu musst man die Seiten aber kennen. Einfacher ist es das Tracking von Anfang an zu unterbinden, sofern es technisch geht und einfach umzusetzen ist.

Wie sollte man das:
privacy.fingerprintingProtection.remoteOverrides.enabled
bitte einstellen?

Nach meinem Sprachverständnis sollte es auf ‚false‘ stehen, damit Remote (also die Website) die fingerprintingProtection nicht overriden kann…

Stimmt das?

Und was ist bitte das:
privacy.fingerprintingProtection.pbmode
Steht bei mir derzeit noch auf true.

Gut wäre eine Anzeige im Stil einer Kontrollampe, die jederzeit am Browserfenster anzeigt, ob Audio Recording aktiv ist. Wenn ja, per Klick zu unterbinden. Ist das realistisch?
Müßte doch auch im Sinne von Mozilla und der Fangemeinde sein, oder mißverstehe ich da was?

Wenn man automatisch problematische Einstellungen deaktivieren will auf Seiten wo Probleme bekannt sind. Dies kontrolliert nur ob diese Liste erlaubt ist heruntergeladen zu werden. Ob diese Liste benutzt wird, ist durch privacy.trackingprotection.allow_list.baseline.enabled und privacy.trackingprotection.allow_list.convenience.enabled einstellbar.

Ob FPP erlaubt ist im privaten Fenster benutzt zu werden

Würde eher Sinn machen es nur zu erlauben wenn man zustimmt. Audio aufnahmen sind schon hinter einer Berechtigung.

Gut wäre eine per Homepage Einstellung, z.B. grundsätzlich verbieten, aber z.B. Jitsi o.ä. (wenn entsprechend eingetragen) automatisch erlauben und nicht jedesmal fragen.

Beispiel (allerdings nur für AliExpress):
Einstellungen in uBlock Origin öffnen - Meine Filter - u. g. Code einfügen - Änderungen übernehmen

! AliExpress AWSC fingerprinting scripts

||assets.aliexpress-media.com/g/AWSC/uab/*/collina.js$script,domain=aliexpress.com
||assets.aliexpress-media.com/g/AWSC/fireyejs/*/fireyejs.js$script,domain=aliexpress.com

Quelle

Ist auch jetzt schon möglich