大手ECサイトのAliExpressが、開発者による従来とは異なる追跡手法の発見をきっかけに、物議を醸している。調査によると、AliExpressはブラウザから聞こえない音声信号を生成し、訪問者のデバイスを識別しているという。この手法は、デジタルプライバシーの専門家の間で懸念を引き起こしている。複数の専門メディアが既に報じているこの発見は、大手プラットフォームが従来のCookie以外の新たなユーザー追跡方法を模索していることを浮き彫りにしている。
事の発端は、開発者のマット・キャラハン氏が、パソコンでAliExpressのタブを開いていると、Bluetoothヘッドホンでスマートフォンから音楽が再生されなくなることに気づいたことだった。ページを閉じるとすぐに問題は解決した。興味をそそられたキャラハン氏は、ウェブサイトのコードを解析し、メディアが再生されていない時でも、プラットフォームがバックグラウンドで音声処理システムを実行し続けていることを発見した。彼は自身のブログにその発見をまとめ、それがすぐに技術系コミュニティで話題となった。
AliExpressが使用する音声指紋認証の仕組みは以下のとおりです。

AliExpressが採用している技術は、ブラウザのWeb Audio技術に基づいています。collina.jsとfireyejs.jsと呼ばれるスクリプトが、ノコギリ波を生成する発振器を作成します。この信号は、AnalyserNodeとScriptProcessorNodeを経由して、音量がゼロに設定されたGainNodeに到達します。このようにして、ユーザーには音は全く聞こえませんが、ブラウザは常に音を処理しています。
このプロセスの目的は、デバイスによって生じる信号処理の微妙な違いを測定することです。コンピュータ、オペレーティングシステム、ブラウザ、オーディオライブラリはそれぞれ波形をわずかに異なる方法で処理するため、これらの違いが一種の固有の指紋となります。フィンガープリンティングと呼ばれるこの技術により、Cookieに頼ることなくデバイスを識別できるため、ユーザーが閲覧履歴や従来の追跡ファイルを削除しても特定を免れることが難しくなります。
この識別情報の構築に使用される要素は音声だけではありません。分析対象のスクリプトは、ハードウェア特性、WebGLグラフィックス、画面解像度、利用可能なRAM、インストールされているプラグイン、さらにはマウスやスクロールホイールを使ったユーザーの行動に関する情報も収集します。これらのデータはすべて統合され、暗号化されてAliExpressの親会社であるAlibabaのテレメトリサーバーに送信されます。
透明性の欠如、主な問題

この発見で最も懸念される点は、技術そのものというよりも、AliExpressの透明性の欠如にある。ユーザーは、ウェブ閲覧中にデバイスのデジタル指紋が生成されていることについて、具体的な通知を受け取らない。プラットフォーム側も親会社であるAlibabaも、この技術の使用について公式な説明を発表しておらず、プライバシー擁護団体から批判を浴びている。
この種の指紋認証は、不正検出、偽アカウントの防止、プロモーションクーポンの悪用防止など、正当な用途に利用できる場合がある。しかし、それが密かに、かつ明示的な同意なしに行われるという事実は、データ保護規制の遵守に関して深刻な懸念を引き起こす。特に、個人情報の処理における透明性を義務付ける一般データ保護規則(GDPR)が施行されている欧州においては、その懸念は一層強まる。
調査の結果、この動作は全く新しいものではないことも明らかになった。Mozillaのインシデント管理システムであるBugzillaには、AliExpressがオーディオデバイスをアクティブ状態に維持し、Windowsの自動サスペンドを妨げていることが約2年前から記録されていた。このことから、この行為は当初考えられていたよりも長く行われていた可能性が示唆される。
BraveとFirefoxは既にこの追跡から身を守る対策を講じている。

この状況を受けて、一部のブラウザは既に対策を講じている。Braveは、特定されたAliExpressスクリプトをブロックし、音声出力にランダムなデータを挿入することでトラッキングを妨害すると発表した。この対策は、Braveが6年以上前からデフォルトで実施しているものだ。一方、Firefoxは、2023年9月にリリースされたバージョン118以降、独自の数学的音声処理ライブラリによって、デバイスから抽出できる有用な情報の量をほぼゼロにまで削減し、この手法を無効化している。
プライバシーを強化したいユーザー向けには、uBlock Originなどの拡張機能を使用し、assets.aliexpress-media.comドメインの下にあるcollina.jsとfireyejs.jsパスにカスタムフィルタルールを追加するという方法もあります。ただし、専門家は、これらの技術はデバイスの多数の細かい技術的詳細を組み合わせることに依存しているため、オンラインで使用されるすべての識別方法を完全に簡単にブロックする方法はないと警告しています。
AliExpressの事例は、オンライン追跡がクッキーの時代をはるかに超えて進化していることを改めて示している。企業は常にユーザーを特定するための新たな方法を模索しており、その多くは法的グレーゾーンで活動している。欧州当局がデータ収集慣行に対する監視を強化する中、消費者は自身のデジタルフットプリントがオンラインで入力した内容や購入した商品だけにとどまらないことを認識しておくべきである。
論争は激化しており、今のところAliExpressは説明を一切していない。明らかなのは、オンラインプライバシーは依然としてユーザーが自身の情報に対するコントロールをますます失いつつある戦場であるということだ。一方、専門家の推奨事項は明確だ。ブラウザを常に最新の状態に保ち、トラッキングブロックツールを使用し、インターネット上では何も無料ではなく、何も隠せないことを認識しておくべきだ。