AliExpress utilise un son inaudible pour identifier les visiteurs sans cookies

AliExpress utilise un son inaudible pour identifier les visiteurs sans cookies

25 août 2026 0 Par eternos974

Imaginez un son que personne ne peut entendre, mais qui pourrait révéler vos habitudes en ligne. C’est exactement ce que révèle une découverte troublante : AliExpress utilise un mécanisme audio invisible pour identifier les visiteurs, sans passer par les cookies traditionnels. Une technique qui soulève des questions sur la vie privée et la traçabilité en ligne.

L’histoire commence avec un utilisateur, mc-tech, qui a constaté un comportement étrange sur son casque Bluetooth. Quand il ouvrait la page d’AliExpress, la musique de son téléphone s’arrêtait brusquement, sans cause apparente. Intrigué, il a investigué et découvert deux scripts, collina.js et fireyejs.js, qui génèrent un son inaudible via l’API WebAudio. Ce son, un signal en dents de scie, est mesuré pour créer une empreinte unique liée à l’appareil. La magie réside dans la façon dont chaque système audio traite ce son : des écarts infimes dans les calculs en virgule flottante permettent de distinguer chaque appareil, même si le son est imperceptible.

Cette méthode, appelée audio fingerprinting, est une évolution des techniques de traçage en ligne. Contrairement aux cookies, elle ne dépend pas de fichiers stockés sur l’appareil, mais des caractéristiques matérielles et logicielles. Selon Fingerprint.com, des facteurs comme le processeur, le système d’exploitation ou les pilotes audio influencent le traitement du son. En combinant ces données avec d’autres informations (résolution d’écran, polices installées, etc.), un site pourrait construire un identifiant stable et difficile à supprimer. Un véritable « empreinte digitale » audio, invisible mais omniprésente.

Les navigateurs ne sont pas restés inactifs. Brave, par exemple, a mis en place un brouillage des données renvoyées par l’API WebAudio, rendant la construction d’une empreinte fiable plus complexe. Firefox a également déployé des mesures pour neutraliser cette technique. Pour les utilisateurs, des bloqueurs de contenu comme uBlock Origin permettent de désactiver directement les scripts problématiques. Cependant, la question persiste : dans un monde où les données sont de plus en plus précieuses, combien de sites recourent à des méthodes similaires, sans que nous en soyons informés ?

Sources

À très vite sur l’EternoStation.