IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)

Vous êtes nouveau sur Developpez.com ? Créez votre compte ou connectez-vous afin de pouvoir participer !

Vous devez avoir un compte Developpez.com et être connecté pour pouvoir participer aux discussions.

Vous n'avez pas encore de compte Developpez.com ? Créez-en un en quelques instants, c'est entièrement gratuit !

Si vous disposez déjà d'un compte et qu'il est bien activé, connectez-vous à l'aide du formulaire ci-dessous.

Identifiez-vous
Identifiant
Mot de passe
Mot de passe oublié ?
Créer un compte

L'inscription est gratuite et ne vous prendra que quelques instants !

Je m'inscris !

AliExpress diffusait discrètement des signaux audio inaudibles via le navigateur pour créer une empreinte numérique unique permettant d'identifier et de suivre les appareils des utilisateurs

Le , par Mathis Lucas

235PARTAGES

5  0 
Le site de vente en ligne AliExpress a été surpris en train d'utiliser une méthode de suivi furtif consistant à émettre des sons inaudibles pour identifier les navigateurs des internautes. Ce procédé repose sur l'analyse des signaux audio pour créer une empreinte numérique unique de l'appareil. Bien que cette technique soit désormais jugée obsolète grâce aux protections intégrées dans les versions récentes de Firefox et Brave, elle demeure active parmi d'autres techniques de surveillance. Par ailleurs, l'analyse a révélé qu'AliExpress emploie simultanément une douzaine d'autres métriques pour pister ses clients, allant de la résolution d'écran à l'utilisation de la mémoire.

C'est un chercheur en cybersécurité, Matthew Callaghan, qui a découvert le dispositif de suivi d'AliExpress par pur hasard. En effet, chaque fois qu'il ouvrait la page d'accueil d'AliExpress sur son ordinateur, l'audio de son téléphone diffusé sur son casque Bluetooth multipoint se coupait brusquement, car son casque détectait qu'un signal sonore était émis par son PC. Le son de son téléphone ne se rétablissait que lorsqu'il fermait l'onglet d'AliExpress.

En enquêtant sur ce comportement intriguant, il a découvert deux scripts hautement obfusqués qui collaboraient pour analyser les lectures WebAudio de chaque navigateur visiteur. Ce dispositif fonctionne comme un oscillateur mesurant des ondes en dents de scie, très courantes dans les signaux audio numériques.

Matthew Callaghan a décrit ce mécanisme technique comme suit : « l'oscillateur génère une forme d'onde connue. L'analyseur mesure le résultat après son passage par l'implémentation audio du navigateur, et le script y lit les données de fréquence ». Afin que cette opération controversée se déroule à l'insu des utilisateurs du site Web d'AliExpress, les scripts configurent le gain audio à zéro, ce qui empêche tout son d'être audible pour l'oreille humaine.

Mais comme le graphique reste connecté au système audio, le navigateur continue de traiter le signal et finit par envoyer les données d'analyse directement à AliExpress. (L’empreinte numérique du navigateur est un moyen pour les sites d’identifier les appareils et de reconnaître les visiteurs qui reviennent sans recourir aux cookies classiques. Elle fonctionne en utilisant des informations sur l’appareil et le navigateur pour créer une signature unique.)

Une technique obsolète face aux protections des navigateurs

AliExpress est une grande plateforme internationale de commerce électronique appartenant au groupe technologique chinois Alibaba. Lancée en 2010, cette place de marché met en relation des vendeurs, majoritairement chinois, avec des acheteurs du monde entier, un peu à la manière d'Amazon ou d'eBay, mais avec des prix généralement plus bas et des délais de livraison souvent plus longs puisque les produits viennent directement de Chine.


Outre les indices montrant qu'Alibaba chiffre les données et les transmet à ses services de télémétrie, Callaghan a déclaré que tout cela constitue « une empreinte assez complète du navigateur et de l'appareil ». Il a déclaré pouvoir reproduire ce problème de manière fiable à la fois sur Firefox et sur Chrome, mais Firefox a publié un communiqué indiquant que « sa technologie anti-empreinte numérique contrecarrait les techniques de suivi d’Alibaba ».

Historiquement, la variabilité des bibliothèques mathématiques utilisées pour générer du son dans les navigateurs Web, combinée aux spécificités des processeurs et des systèmes d'exploitation, permettait d'obtenir des signatures numériques uniques extrêmement précises. Toutefois, cette méthode de pistage est aujourd'hui obsolète et inefficace face aux navigateurs modernes. Firefox a, par exemple, déployé une parade dans sa version 118 en 2023.

Depuis lors, Firefox utilise ses propres bibliothèques mathématiques constantes plutôt que de s'en remettre à celles fournies par le système d'exploitation de la machine, ce qui réduit l'entropie et neutralise la technique. Le navigateur Chrome intègre également ses propres bibliothèques de manière native, ce qui rend le pistage inopérant, et les utilisateurs de Safari bénéficieraient très probablement d'une protection similaire pour les mêmes raisons.

Brave, le développeur du navigateur éponyme axé sur la confidentialité, a également publié une réponse aux conclusions de Matthew Callaghan, affirmant qu’il protège ses utilisateurs contre l’empreinte numérique depuis six ans. « Brave injecte des données aléatoires dans la sortie du navigateur afin que vous présentiez une empreinte différente selon les sites. Cette empreinte est également réinitialisée à chaque nouvelle session », a-t-il déclaré.

Un important arsenal de techniques de pistage toujours actif

La persistance de cette méthode obsolète s'explique probablement par le fait qu'il s'agit d'un vestige technique de scripts passés, oublié et resté actif sur le site d'AliExpress. Cela dit, ce pistage sonore coexiste avec un arsenal de plus d'une douzaine d'autres métriques d'identification activement exploitées par le site marchand. Matthew Callaghan a ainsi recensé une multitude d'autres techniques de pistage employées simultanément sur la plateforme.

L'empreinte numérique peut être utilisée à des fins légitimes telles que la prévention de la fraude, la détection des bots et l'évaluation des risques. Elle peut aider les entreprises à repérer des transactions suspectes ou des activités automatisées, même lorsque les cookies ont été supprimés ou que les comptes ont été modifiés. Mais elle soulève également des inquiétudes en matière de vie privée. Selon Callaghan, ces autres techniques comprennent :

  1. le rendu canvas et toDataURL () ;
  2. les informations relatives au moteur de rendu WebGL, aux extensions et à la précision des shaders ;
  3. les données de sortie de l’oscillateur audio et de l’analyseur ;
  4. les dimensions de l’écran et de la fenêtre d’affichage ;
  5. le rapport de pixels de l’appareil ;
  6. la concurrence matérielle et la mémoire de l’appareil ;
  7. les extensions de navigateur installées ;
  8. les formats audio et vidéo pris en charge ;
  9. le comportement WebRTC ;
  10. les mesures de performance du navigateur ;
  11. les événements liés à la souris, au toucher, au focus et au défilement ;
  12. le mouvement et l’orientation de l’appareil ;
  13. les propriétés couramment associées à l’automatisation du navigateur.


Il est probable que cette astuce audio sur le Web date de plusieurs années et que personne ne l’ait remarquée jusqu’à présent. Il est rassurant de savoir que les éditeurs de navigateurs ont pris des précautions. En revanche, on ne sait pas encore clairement quelle est l’efficacité des autres indicateurs utilisés par AliExpress. Plus inquiétant encore : il est presque certain que des milliers de plateformes ont recours à des techniques de suivi similaires.

Les développeurs de navigateurs sont engagés dans une course effrénée contre les éditeurs de sites Web, qui cherchent sans cesse à contourner les dernières mesures de protection. Des études antérieures ont révélé que les choix des visiteurs concernant l'acception des cookies étaient ignorés dans plus de la moitié des cas étudiés. L'empreinte numérique peut aussi permettre aux sites Web de reconnaître les visiteurs sans avoir recours aux cookies.

Chrome : le mauvais élève de la protection contre le pistage

Mozilla explique que les protections intégrées à son navigateur Firefox protègent les utilisateurs contre le pistage et d'autres abus. Ces protections ne sont pas conçues pour étouffer les tentatives de prise d'empreinte numérique à la source. Elles visent plutôt à regrouper tous les utilisateurs, donnant ainsi l’impression que « tous les utilisateurs dont l’empreinte numérique a été relevée sont identiques », ce qui rend les tentatives de suivi inefficaces.


Brave a déclaré que son navigateur bloque les techniques de suivi susmentionnées et une multitude d'autres. « Pour une protection accrue, nous bloquons également les scripts spécifiques utilisés par AliExpress pour la méthode de suivi mentionnée ci-dessus. Là encore, cette mesure est activée par défaut pour tous les utilisateurs de Brave. Vous n’avez pas besoin de modifier les paramètres pour être protégé contre ce "fingerprinting" audio ».

Tom Ritter, un développeur de Firefox qui a travaillé bénévolement pour le projet Tor, a déclaré : « en fin de compte, l’empreinte numérique WebAudio est pratiquement inutile. Je ne m’attends pas à ce que l’empreinte numérique des navigateurs disparaisse complètement des sites Web. Elle restera efficace contre la majorité des utilisateurs sur le Web, mais pour les navigateurs axés sur la confidentialité, elle devrait être nettement moins efficace ».

Tom Ritter a souligné que Safari dispose probablement de défenses contre cette prise...
La fin de cet article est réservée aux abonnés. Soutenez le Club Developpez.com en prenant un abonnement pour que nous puissions continuer à vous proposer des publications.

Une erreur dans cette actualité ? Signalez-nous-la !

Avatar de tontonCD
Membre actif https://www.developpez.com
Le 27/08/2026 à 10:57
Je n'ai pas compris, ce suivi implique que l'on transmet des informations d'un système ou environnement, à un autre, donc, qui émet : AliExpress ; qui reçoit : ... AliExpress ?
0  0 
Avatar de Francois_C
Membre averti https://www.developpez.com
Le 07/09/2026 à 19:04
Citation Envoyé par tontonCD Voir le message
Je n'ai pas compris, ce suivi implique que l'on transmet des informations d'un système ou environnement, à un autre, donc, qui émet : AliExpress ; qui reçoit : ... AliExpress ?
L'article dit «« l'oscillateur génère une forme d'onde connue. L'analyseur mesure le résultat après son passage par l'implémentation audio du navigateur, et le script y lit les données de fréquence ».

C'est donc à mon avis la part analyseur du programme qui lit (dans le cache du navigateur ?) le résultat des tests après que le signal audio a été traité par l'ordinateur du client. Je ne sais pas trop ce que ça apporte ni si ça sert vraiment à quelque chose ou si c'est une survivance de dispositifs antérieurs, mais il y aurait bien transmission d'une information.
0  0