文章总结: 本文揭示网站通过音频指纹技术识别设备,无需Cookie即可追踪用户。技术原理是利用网页音频接口生成测试信号,测量设备处理时的细微差异形成指纹。该过程会占用蓝牙音频通道,导致耳机被抢且无界面提示。Firefox等浏览器已有防护措施使指纹几乎无效,但蓝牙副作用仍存在。用户可关闭可疑标签页应对,但可能影响网站风控功能。 综合评分: 86 文章分类: 安全工具,安全意识,WEB安全,数据安全
不靠 Cookie,浏览器也能认出你
原创
🅼🅰🆈 🅼🅰🆈
独眼情报
2026年8月23日 11:28 湖北
在小说阅读器读本章
去阅读
8 月 20 日,一位技术博主(博客名 laserphile)记录了一个古怪问题:他的蓝牙耳机支持多点连接,同时连着电脑和手机,平时电脑不出声时手机可以正常放歌。但只要用 Firefox 或 Chrome 打开速卖通国际站(AliExpress)首页,几秒后手机的音乐就停了。关掉这个标签页,立刻恢复。
页面上没有播放器,没有音频或视频标签。把标签页静音、把浏览器静音、把系统静音,都不管用。
帖子随后被西班牙开发者 midudev 转发扩散。同一天,Firefox 指纹防护的技术负责人 Tom Ritter 发文做了进一步评估,Firefox 官方账号也做了转述。事情不复杂,但正好能说明一个很多人不熟悉的技术:浏览器设备指纹。
先说清楚:证据里没有麦克风
最容易产生的误解是:网站在用电脑「听」你说话。
原作者对脚本的拆解列出了一长串采集项——画布渲染、图形接口信息、屏幕与视口尺寸、硬件并发数、设备内存、插件、支持的音视频格式、鼠标与滚动行为、设备朝向等等,其中没有麦克风调用,也没有环境录音。基于这份清单,「在录音」的说法缺乏依据。需要说明:这是从采集清单反推出的判断,不是哪一方的正式声明。
脚本真正做的事是:用网页音频接口生成一段锯齿波测试信号,把音量增益设为 0,再在信号送出前用分析节点读回频谱数据,测量这台机器处理这段信号时的细微差异。
差异从哪来?主要来自浮点运算——不同中央处理器架构、不同浏览器实现,算同一段音频会有极小出入。把这类差异和画布、图形接口等信息叠在一起,就能形成一套相对稳定的设备指纹。脚本里还有把结果序列化、加密并回传的代码。
耳机为什么被占用
关键在于:增益虽为 0,这条音频链路仍然接到了系统音频输出端。浏览器因此要持续实际处理它——在系统看来,这台电脑「正在出声」。对多点连接耳机来说,电脑一侧的音频通道一旦保持活跃,耳机就不会把播放权交回手机。
原作者的原话是「在我的情况下,这似乎足以让 Firefox 或 Windows 保持蓝牙音频通路活跃」——连问题出在浏览器层还是系统层,他都没下定论。这是一台 Windows 机器上的单例观察,未做跨系统、跨耳机型号验证。
还有一点比耳机本身更值得注意:整个过程没有任何界面提示。标签页不会出现喇叭图标,因为那个图标只跟踪传统媒体元素;静音按钮也管不到这条链路。用户拿不到任何线索。Firefox 侧目前有一个相关的开放缺陷单,说明浏览器厂商自己也把它当问题看。
浏览器那边的结论
Tom Ritter 的评估相当明确:这套音频指纹在现代 Firefox 上已经几乎无用。
Firefox 在 2023 年 9 月的 118 版本里把网页音频的计算结果做了「拉平」。据他引用的遥测数据,99.24% 的用户落在三个值之一,0.76% 采集失败。剩下的差异只对应中央处理器架构层面——全部 x86 与不支持融合乘加指令的 x64 归一类,支持该指令的 x64 一类,ARM 架构一类。也就是说,它顶多推断出「这是一台什么大类的机器」,无法定位到具体设备。Ritter 还提到,他相当确定 Chrome 多年前也做过类似处理。
Brave 未就此事发布专门声明。它默认开启的指纹防护会向音频等接口注入按会话、按站点确定性生成的微小随机量,但那是长期就有的产品机制,不是针对这次事件的回应。
必须分清两件事:指纹防护有效,不等于蓝牙副作用消失。原始现象在 Firefox 和 Chrome 上都能复现,midudev 也是在 Firefox 上实测到耳机仍被占用。
普通用户可以怎么看
如果多点连接耳机的手机音乐被电脑莫名抢走,而电脑上并没有明显在播放的页面,可以逐个关掉近期打开的购物类或风控较重的站点标签页试试。注意:靠喇叭图标是找不到的,这类隐藏链路根本不显示图标。
原作者自己写了针对这两个脚本的过滤规则并选择屏蔽,同时提醒:这类脚本若属于平台风控体系,屏蔽后可能出现验证码增多、登录或支付异常。
至于数据到达服务器之后被如何使用,原作者说得很坦率:他看不到。可能是持久设备标识,可能是反欺诈评分的一个输入,也可能用于行为分析。脚本路径归属于该平台的安全与反滥用工具目录,用途以风控为主是合理推断,但不是已证实的结论。截至发稿,平台方未就此公开回应。
设备指纹是行业内很常见的做法,并非某一家独有;Cookie 可被清除、复制,这类手段正是它的替代品。监管上如何划分「合理风控」与「过度采集」仍在讨论,本文不做结论。
这件事真正值得记住的是:网页不必弹出播放器,也能占用你的音频通道,而且不给你任何提示。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:独眼情报 🅼🅰🆈 🅼🅰🆈《不靠 Cookie,浏览器也能认出你》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论