yozm.tech
피드로 돌아가기
Hacker News (Top)HOTAI 재작성

AliExpress runs silent WebAudio fingerprinting that breaks Bluetooth multipoint

알리익스프레스(AliExpress) 웹페이지가 웹오디오(WebAudio) API를 이용해 사용자 몰래 기기 지문(fingerprinting)을 수집하고 있다는 사실이 밝혀졌습니다. 이로 인해 블루투스 멀티포인트(multipoint) 헤드폰 사용 시 오디오 전환 문제가 발생했으며, 이는 일반적인 미디어 재생이 아닌 숨겨진 방식으로 기기 정보를 수집하는 행위로 드러나 프라이버시 침해 우려를 낳고 있습니다.

13시간 전·2026.08.20·읽기 1·emctech

최근 알리익스프레스 웹페이지가 사용자 동의 없이 웹오디오(WebAudio) API를 활용해 기기 지문(fingerprinting)을 수집하고 있다는 사실이 한 개발자에 의해 밝혀졌습니다. 이 과정에서 소리는 전혀 나지 않지만, 웹페이지가 오디오 경로를 활성화 상태로 유지하여 블루투스 멀티포인트 헤드폰의 오디오 전환 기능을 방해하는 부작용이 발견되었습니다. 이는 단순히 미디어 재생이 아닌, 은밀한 사용자 추적 기술의 일환으로 해석되고 있습니다.

해당 개발자는 자신의 블루투스 멀티포인트 헤드폰이 PC와 휴대폰 간 오디오 전환에 문제를 겪던 중, 알리익스프레스 탭을 열었을 때만 문제가 발생하고 탭을 닫으면 즉시 해결되는 현상을 포착했습니다. 그는 페이지 내 숨겨진 오디오/비디오 요소나 미디어 재생 호출이 없는 것을 확인한 뒤, 웹오디오 API를 추적하여 두 개의 숨겨진 오디오 컨텍스트(AudioContext)가 생성되고 활성화되는 것을 발견했습니다. 이 컨텍스트들은 소리 없는 톱니파 발진기(Sawtooth oscillator)와 분석기(AnalyserNode)를 통해 브라우저의 오디오 처리 특성을 측정하고 있었으며, 이는 알리바바(Alibaba)의 브라우저 보안 및 남용 방지 도구인 'collina.js'와 'fireyejs.js' 스크립트에서 비롯된 것으로 확인되었습니다.

이러한 웹오디오 지문 수집은 브라우저 버전, 운영체제, 오디오 라이브러리, 하드웨어 등 미묘한 시스템 차이에서 발생하는 오디오 신호 처리 결과의 편차를 이용합니다. 알리익스프레스는 이 외에도 캔버스 렌더링, WebGL 정보, 화면 해상도, 장치 메모리, 브라우저 플러그인 등 광범위한 데이터를 함께 수집하여 종합적인 브라우저 및 기기 지문을 생성하고 있었습니다. 이는 사용자 행동 추적, 봇 감지, 사기 방지 등 다양한 목적으로 활용될 수 있으나, 사용자 동의 없이 은밀하게 이루어진다는 점에서 프라이버시 침해 논란을 피하기 어려울 것으로 보입니다.

1인 창업자를 위한 기회 분석
AI 분석 · 참고용이며 검증이 필요합니다
3/10
약한 신호
3점인가

문제는 명확하지만, 1인 창업자가 해결하기에는 기술적, 법률적, 시장 진입 장벽이 높습니다.

문제 / 미충족 수요

웹사이트들이 사용자 동의 없이 은밀하게 기기 지문(fingerprinting)을 수집하여 프라이버시 침해 우려가 커지고 있으며, 이로 인해 예상치 못한 기기 오작동이 발생하기도 합니다.

한국 시장
국내 있음한국에서도 웹사이트의 사용자 추적 및 개인정보 수집에 대한 규제가 강화되고 있으며, 사용자들의 프라이버시 인식이 높아지고 있습니다. 다만, 이러한 지문 추적 방지 솔루션이 널리 사용되지는 않습니다.
수익 모델

B2B SaaS 구독, API 종량제 · 돈 내는 주체: 개인정보 보호 규제 준수가 필요한 기업, 사용자 프라이버시를 중요하게 생각하는 서비스 제공자

1인 실현 가능성
2/5

기술적 난이도가 높고, 법률 및 규제 준수 역량이 필요하며, 대규모 웹사이트를 대상으로 하는 솔루션은 1인 창업자가 감당하기 어렵습니다.

진입 지점 (Wedge)

특정 산업군(예: 금융, 의료)을 위한 개인정보 보호 및 지문 추적 방지 솔루션 개발

이번 주 첫 실험

웹사이트 지문 추적 기술 동향 및 법적 규제(GDPR, 국내 개인정보보호법 등)에 대한 심층 조사 및 보고서 작성

Original source
이 글은 Hacker News (Top)의 기사를 yozm.tech가 한국어로 재작성한 버전입니다.
원문 보기