Kategoriler
UYGULAMALAR
İstanbul
Alibaba bünyesindeki e-ticaret devi AliExpress'in kullanıcıların tarayıcılarında ses donanımını kullanarak gizlice cihaz parmak izi çıkardığı ortaya çıkarıldı. Kullanıcıların fark etmesinin neredeyse imkansız olduğu ses tabanlı takip mekanizması, bir yazılımcının yaşadığı teknik bir aksaklık sonucu gün yüzüne çıktı.
Sekmede AliExpress açıkken çoklu bağlantı (multipoint) destekli Bluetooth kulaklığının bilgisayar ile telefon arasında geçiş yapamadığını fark eden yazılımcının sekmeyi kapattığında sorunun düzeldiğini gördüğü bildirildi.

Site kodlarını inceleyen geliştirici, AliExpress'in Web Audio API altyapısını kullanarak ses seviyesi sıfıra ayarlanmış gizli bir ses işleme zinciri çalıştırdığını belirledi. İşlem herhangi bir duyulabilir ses üretmese de bilgisayarın ses sistemine aktif olarak bağlanıyor ve arka planda ses kanalını meşgul tutuyordu.
Doğrudan sistem ses çıkışına bağlanan yapı nedeniyle tarayıcı sekmesini sessize almanın da işlemi durdurmaya yetmediği bilgisi paylaşıldı.

Alibaba'nın güvenlik sistemleriyle entegre çalışan yazılım kodları, cihazın ses donanımına belirli bir sinyal göndererek sinyalin işlenme biçimindeki minik farkları ölçüyor. Bilgisayarın işlemcisi, ses donanımı, işletim sistemi, tarayıcısı ve sürücülerine bağlı olarak şekillenen bu milisaniyelik sapmalar her cihaz için benzersiz bir "ses parmak izi" (audio fingerprint) oluşturuyor.
Bununla birlikte toplanan veriler yalnızca ses ölçümleriyle de sınırlı kalmıyor. Güvenlik betiklerinin aynı zamanda Canvas işleme, WebGL, ekran ayarları, donanım konfigürasyonu, WebRTC davranışı ve kullanıcı etkileşimlerini de kaydettiği aktarıldı.
Cihaz parmak izi çıkarma teknikleri; büyük çevrim içi platformlar tarafından sahtekarlık önleme, bot tespiti ve risk değerlendirmesi amacıyla sıklıkla kullanılıyor. Çerezlerin silindiği veya hesapların değiştirildiği senaryolarda şüpheli işlemleri tespit etmeye yarayan yöntem gizlilik savunucularının ise tepkisini çekiyor.