AliExpress peut identifier votre appareil sans utiliser de cookie grâce à un son inaudible
Si vous avez déjà consulté une page AliExpress , votre appareil a peut-être été pisté ainsi. Un développeur a remarqué, en juillet dernier, que son casque Bluetooth refusait de basculer d’un appareil à l’autre pendant qu’un onglet AliExpress restait ouvert . En examinant le code de la page, il a découvert deux scripts, collina.js et fireyejs.js. Ces derniers exploitent l’API WebAudio du navigateur pour générer un signal sonore à volume nul. Le navigateur traite ce signal même quand l’onglet est muet ; le canal audio est alors actif en arrière-plan. Le matériel audio et le processeur de chaque appareil renvoient ce signal de façon légèrement différente. Cette variation crée un identifiant stable , sans qu’aucune donnée ne soit stockée sur l’appareil. Le navigateur Brave a confirmé cette bizarrerie hier, comme vous pouvez le voir dans la publication sur X.com ci-dessous. Il bloque ce type de signature audio depuis plus de six ans.
Le développeur à l’origine de la découverte a inspecté le code de la page après cet incident. Les deux scripts recueillent bien davantage que l’empreinte audio, dont des données de rendu graphique via Canvas et WebGL , la configuration matérielle de l’appareil, des informations WebRTC, ainsi que les mouvements de souris et de doigt sur l'’écran.
Les scripts consultent également la mémoire matérielle disponible, les dimensions de l’écran et des informations réseau, pour affiner cet identifiant unique. Ces deux scripts sont volontairement obfusqués. Un internaute non spécialiste ne peut donc pas les lire directement. Firefox bloque aussi ce type d’empreinte, grâce à sa propre technologie anti-pistage. Pas besoin de micro, puisque le signal sonore provient du navigateur lui-même.
L'’an dernier, plusieurs utilisateurs de Reddit soupçonnaient AliExpress d’« écouter » leurs conversations, sans pouvoir le prouver.
Aucune déclaration d’AliExpress ni de sa maison mère Alibaba sur ces scripts n’a été publiée à ce stade des investigations.
Depuis 2019, Google interdisait cette pratique sur ses régies publicitaires, car l’entreprise estimait que c'était contraire au choix des internautes. En février 2025, elle a changé son fusil d’épaule, et autorise désormais les annonceurs à recourir au fingerprinting pour cibler leurs publicités.
Pour Mountain View, ce vieage à 180° va aider les entreprises à saisir les opportunités du paysage numérique, notamment sur des plateformes émergentes comme la télévision connectée. Selon l’Information Commissioner’s Office, le régulateur britannique des données personnelles, cette pratique réduit en revanche le choix et le contrôle des internautes sur leurs informations, y compris pour les plus vigilants d’entre eux.
On vous en parlait il y a quelques jours, une semaine avant de repérer les scripts d’AliExpress, Brave avait renforcé ses propres protections , avec des identifiants WebGL rendus identiques pour tous les utilisateurs de son navigateur. Cette mise à jour était dans la version 1.93 du navigateur. Selon Brave, la plupart des appels à ces fonctions graphiques servaient au traçage plutôt qu’à l’affichage du contenu. Cette randomisation varie selon la session et le site visité.
5News a agrégé ce résumé depuis le flux public du média. L'article complet, avec tout le contexte, est sur www.clubic.com — le contenu appartient à Clubic.