阿里巴巴“速卖通”偷偷追踪用户 这方式太隐蔽了(图)
位于浙江杭州的阿里巴巴总部。(图片来源:KELLY WANG/Getty Images)
【看中国2026年8月25日讯】(看中国记者蔡思云综合报导)近日,阿里巴巴旗下购物平台“速卖通”,被发现使用静音音频暗中追踪用户。这种隐蔽的资料搜集方式,再次引发外界对中共背景科技企业监控和隐私风险的警惕。
8月23日凌晨,Brave浏览器官方发了一组推文称,阿里旗下平台“速卖通”(AliExpress),正在用静音音频偷偷追踪用户。它并不是录制用户说话的声音,而是在网页后台播放一段人耳听不到的静音音频。
播放这段静音文件会产生微小差异,平台靠捕捉这些差异来生成专属设备指纹,不用 Cookie 也能跨网站跟踪用户的上网行为。
这是一位程序员发现的。8 月 20 日,开发者 laserphile 发现一件怪事:他打开速卖通网页后,蓝牙耳机就没法正常切换回手机听歌,页面静音也没用,关掉标签页才恢复。
经过一番排查后,他找到了原因:速卖通后台有两段混淆过的风控脚本,悄悄启用了 Web Audio。脚本搭建了一条听不到声音的音频链路,增益设为零(人听不到,所以网页标签页上没有声音图标),但依然占用电脑的蓝牙音频通道,干扰多点耳机切换音源。
这套代码不只是无声音频采集,还会读取 canvas、Web GL、硬件信息、浏览行为等大量数据,组合起来生成设备指纹,用来区分真人买家和爬虫、机器人,防范刷单和欺诈。
他认为,反欺诈可以理解,但购物主页在用户不知情的情况下偷偷采集指纹,还影响硬件正常使用,这就非常不好。
此事在X平台和 Hacker News 上引发了热议。
网友们纷纷表示:“怪不得哦,国内的APP一个比一个耗电。”“党国想要操控全世界的手法还是略显粗糙了,而且也得益于圣上的战狼外交引起了西方的警觉。”
“这就是为什么打开国内的一个App,我的播客和音乐就会停掉。如果大家习惯用浏览器,推荐大家用Brave这样对指纹封锁很严格的浏览器,它会对浏览器的音频指纹注入噪声,使得网站拿到的都是随机的指纹信息而无法精确唯一的设备指纹信息。”
阿里巴巴追踪设备的方式也太“隐蔽”了🤣
— Simon (@SimonJP404) August 23, 2026
国外网友分析发现AliExpress 网页可以利用电脑的音频系统生成一组设备特征,用来辅助识别你的浏览器和设备。
声音是完全“无声”的,并且还能参与生成设备指纹:
不同 CPU、浏览器、操作系统和音频处理环境,在计算同一段音频时会产生细微差异。… pic.twitter.com/28LhfnNtET
台湾国防安全研究院研究员沈明室对此表示:“我们看到它其实就是在阿里巴巴旗下有一个叫‘速卖通’的网页里面放入一段人类听不见的静音的频率,透过测量用户的特定的硬件装置,来处理该音频的细微差异,用这个来辨识或者追踪特定的用户。就好像你实体上是用指纹,但是用声音来讲,你也可以有这种个人特定的频率或者特别的记号,用声音来分辨特定的个人。”
他指出:“你说这样的行动能不能窃取个人资讯?当然会,因为这种技术不仅完全可能,而且已经在网络上运作。它不是直接录你的声音,它是用你的硬件特征来建立所谓的数位ID,来追踪你的浏览行为跟隐私。”
沈明室:“当然最重要的就是你要留意装置的异常现象,刚才提到蓝牙耳机突然断线,音讯切换异常,或者是装置异常的耗电发烫,可能就是有人正在跟你共享所谓的音讯元件。碰到这种状况就要关闭网页的分页,而且要清除网站上的暂存资料,这样的话大概就能够处理有关音频追踪的问题。”
逾20款中国设备藏后门
近年来,追踪与防范中共背景企业设备(如路由器、IP镜头、生物辨识机等)潜在的“硬件后门”,已成为全球资安防御与各国国家安全审查的重点焦点。
知名资安公司VulnCheck于8月5日发布最新研究报告指出,中国制造商“智博通”(Zbtlink)旗下生产的20多款路由器产品,在出厂时即预先植入了名为“Endlessdoors”的后门程式。专家估算全球已有超过10万台设备受影响,骇客不仅能轻松接管路由器,更能以此为跳板侵入同网络下的其他装置,对居家及企业网络安全构成极大威胁。
《路透社》报导,VulnCheck技术长巴因斯(Jacob Baines)指出,这项被命名为“Endlessdoors”的后门漏洞,普遍存在于以Zbtlink及Wiflyer为品牌贩售的多款路由器中。该后门程式在设备启动后,每隔35秒就会自动向特定的IP位址及登记于中国的网域名称发送讯号。
这意味着,只要掌握该网域控制权的人,随时都能远端控制这台路由器。巴因斯警告,绝大多数购买此类产品用于小型办公室或家庭的消费者,根本无法察觉风险的存在。