Saltar al contenido principal
Iniciochevron_rightBlogchevron_rightAliExpress te manda un sonido que no puedes oír para reconocer tu navegador
devicesTech News

AliExpress te manda un sonido que no puedes oír para reconocer tu navegador

U
UNOVSUNO Editorial
··hace 22 días·schedule3 min lectura
AliExpress te manda un sonido que no puedes oír para reconocer tu navegador

Un ingeniero se quedó sin auriculares Bluetooth mientras compraba. Tirando del hilo encontró dos scripts ofuscados emitiendo un tono a volumen cero para identificar su equipo.

A Matthew Callaghan se le apagaron los auriculares Bluetooth mientras navegaba por AliExpress. Tiró del hilo y encontró que la tienda le estaba mandando un tono que ningún oído humano puede escuchar.

Qué ha pasado

Callaghan, ingeniero de software y aficionado a destripar hardware, se puso a investigar por qué la web le interfería el audio. Encontró dos scripts fuertemente ofuscados que montaban un grafo de Web Audio en el navegador. El montaje es simple de explicar y bastante astuto: un oscilador genera una onda conocida, un analizador mide cómo suena esa onda después de pasar por la implementación de audio del navegador, y el script se queda con los datos de frecuencia resultantes.

Para que nadie lo note, los scripts ponen la ganancia a cero. No se oye nada. Pero el grafo sigue conectado al sistema de audio del equipo, así que el navegador lo procesa igual —y eso era, precisamente, lo que le noqueaba los auriculares—. El resultado de la medición viaja de vuelta a AliExpress.

Por qué esa medición sirve para identificarte

La idea es vieja: las librerías matemáticas que usa cada navegador para producir audio no dan resultados idénticos, y esas diferencias, combinadas con el modelo de procesador y otras particularidades del equipo, producían una firma prácticamente única. No hace falta ninguna cookie: la firma es el aparato.

La buena noticia es que la técnica está caducada. Firefox implementó una corrección hace tiempo. En Chrome no funciona porque el navegador se trae sus propias librerías, según confirmó un portavoz de Google a Ars Technica. Safari es probable que esté igual de protegido por la misma razón, aunque Apple no lo confirmó.

Lo preocupante no es el truco viejo

Si ya no funciona, ¿por qué sigue ahí? Ars Technica se hace la misma pregunta y da la respuesta más probable: es un resto de hace años que nadie se molestó en quitar. Lo relevante es lo que había al lado. Callaghan documentó que AliExpress emplea más de una docena de técnicas de identificación adicionales, y de esas no se sabe cuántas siguen siendo eficaces.

Y el cierre de Ars conviene leerlo dos veces: es casi seguro que miles de sitios están haciendo algo parecido. Los fabricantes de navegadores y quienes publican webs llevan años en una carrera en la que unos tapan y otros buscan la siguiente rendija.

Qué significa para ti

Aquí va lo importante, porque se confunde constantemente con las cookies. Una huella de navegador no se borra desde los ajustes, no aparece en el aviso de cookies que aceptas al entrar y el modo incógnito no la evita: incógnito olvida tu historial, no cambia tu procesador ni tu navegador. Aceptar o rechazar cookies no toca nada de esto.

Lo que sí ayuda es más aburrido: tener el navegador actualizado —las correcciones de Firefox y Chrome son reales y llegan solas—, y usar la protección antirrastreo reforzada si tu navegador la ofrece. Nada de esto te vuelve invisible, pero sube el listón.

Hay un detalle que resume bien el asunto: esto no lo destapó una auditoría de privacidad ni un regulador. Lo destapó un fallo funcional. Si el script no le hubiera roto los auriculares a alguien con ganas de investigar, seguiría ahí sin que nadie lo supiera.

¿Cambia en algo tu forma de comprar en tiendas internacionales saber que te identifican por cómo suena tu equipo, y no por una cookie?

Fuentes

Fuente original: arstechnica.com

Sigue leyendo

Comentarios

0/2000