Haberler

AliExpress’in Tarayıcıda Gizli Ses İşlemleriyle Cihazları Tanımlayabildiği Ortaya Çıktı

AliExpress’in bazı sayfalarında çalışan kodların, kullanıcı herhangi bir ses duymadan tarayıcının ses donanımıyla işlem yaptığı ve cihaz tanımlamada kullanılabilecek veriler ürettiği ortaya çıktı. İncelemeyi yapan geliştirici, Bluetooth kulaklığındaki bağlantı sorununu araştırırken Web Audio API tabanlı ses işleme grafiklerini tespit etti. Kullanılan yöntem, çerezlerden bağımsız cihaz takibi açısından tartışma yaratırken aynı teknik dolandırıcılık önleme ile bot tespiti gibi güvenlik sistemlerinde de kullanılabiliyor.

Bluetooth Bağlantısındaki Sorun AliExpress Kodlarını Ortaya Çıkardı

Bir geliştiricinin bilgisayar ile telefon arasında otomatik geçiş yapan Bluetooth kulaklığının AliExpress açıkken beklenen şekilde çalışmadığını fark etmesi, incelemenin başlangıç noktasını oluşturdu. AliExpress sekmesi kapatıldığında bağlantı sorununun ortadan kalkması üzerine geliştirici, sitenin tarayıcı tarafında çalışan kodlarını inceleyerek Web Audio API kullanan ses işleme grafikleriyle karşılaştı. Kodun oluşturduğu ses grafikleri sıfır ses seviyesinde çalıştığı için kullanıcı herhangi bir işitsel çıktı almıyordu ancak tarayıcının ses sistemiyle bağlantı devam ediyordu.

Tarayıcı sekmesinin sessize alınması da ses işleme zincirini ortadan kaldırmıyordu. Web Audio API, ses verisini doğrudan kullanıcıya duyurmak yerine tarayıcı içerisinde işleyebildiği için bir web sayfası ses çıkışı üretmeden ses donanımıyla etkileşime girebiliyor. AliExpress sayfasındaki davranışın Bluetooth cihazının ses yönlendirmesiyle etkileşime girmesi, arka plandaki işlemin pratik etkisini de görünür hâle getirdi.

Bir tarayıcının aynı ses işlemini farklı cihazlarda çalıştırması, donanım ile yazılım bileşenlerindeki küçük farklılıkların ölçülebilir sonuçlar üretmesine yol açabiliyor. İşlemci, işletim sistemi, ses kartı, sürücüler, tarayıcı sürümü ile ses çıkış yapılandırması gibi unsurlar, işlenen sinyalin sonucunda küçük değişiklikler oluşturabiliyor. Ortaya çıkan değerler yeterince ayırt edici olduğunda cihazın yeniden tanınmasına yardımcı olan bir dijital imza olarak kullanılabiliyor.

Web Audio API, tek başına kullanıcı kimliğini ortaya çıkaran bir sistem olarak çalışmıyor. Canvas, WebGL, ekran çözünürlüğü, donanım özellikleri, WebRTC sinyalleri ile tarayıcı davranışlarından elde edilen veriler ses tabanlı ölçümlerle birleştirildiğinde daha kapsamlı bir tarayıcı parmak izi oluşturulabiliyor. Tarayıcı parmak izi yöntemleri, kullanıcıların çerezleri silmesi veya çerezleri engellemesi durumunda dahi cihazı yeniden tanımlamak için farklı sinyallerden yararlanabiliyor.

Web sitelerinin cihaz tanımlamak için kullandığı yöntemler arasında üçüncü taraf çerezlerin yanı sıra tarayıcı parmak izi teknikleri de bulunuyor. Çerezler kullanıcı ayarlarından silinebiliyor veya tarayıcı politikaları tarafından sınırlandırılabiliyor ancak parmak izi teknikleri doğrudan tarayıcı özelliklerinden veri ürettiği için kullanıcı açısından kontrol edilmesi daha zor bir yapı oluşturuyor. Bu nedenle cihaz parmak izi, çevrim içi gizlilik tartışmalarında özellikle şeffaflık ile kullanıcı rızası açısından ayrı bir başlık olarak değerlendiriliyor.

Web Audio API üzerinden gerçekleştirilen ses ölçümleri, cihazın ses donanımı hakkında dolaylı sinyaller sağlayabildiği için izleme altyapısının parçalarından biri hâline gelebiliyor. AliExpress tarafındaki kodun hangi amaçla ve hangi kapsamda kullanıldığına ilişkin kamuya açık teknik ayrıntılar sınırlı olduğundan söz konusu yöntemin doğrudan kişisel kimlik tespiti yaptığı sonucuna varmak doğru olmayacaktır.

Çevrim içi platformlar, cihazlardan elde edilen teknik sinyalleri yalnızca reklam amacıyla değerlendirmiyor. Dolandırıcılık önleme sistemleri, bot tespit mekanizmaları ile hesap güvenliği araçları farklı cihaz özelliklerini bir araya getirerek şüpheli oturumları belirleyebiliyor. Aynı cihazın farklı hesaplarla veya olağan dışı davranışlarla ilişkilendirilmesi, risk puanlaması yapan sistemlere ek veri sağlayabiliyor.

AliExpress üzerinde tespit edilen ses işleme kodlarının da güvenlik altyapısıyla ilişkili olabileceği belirtiliyor ancak kodun kesin kullanım amacının kamuya açık şekilde doğrulanması gerekiyor. Güvenlik amacıyla kullanılan cihaz sinyalleri ile kullanıcı takibi arasındaki temel fark, verinin hangi amaçla işlendiği, ne kadar süre saklandığı ve kullanıcıya hangi kontrol seçeneklerinin sunulduğu noktasında ortaya çıkıyor.

Tarayıcılar, web uygulamalarının ses düzenleme, çevrim içi görüşme, oyun ile medya işleme gibi görevleri gerçekleştirmesi için Web Audio API gibi standartlar sunuyor. Geliştiriciler söz konusu arayüzleri normal ses üretiminin dışında analiz ve sinyal işleme amacıyla da kullanabildiği için tarayıcının ses donanımına erişimi her zaman kullanıcı tarafından duyulan bir ses anlamına gelmiyor.

Tarayıcı üreticilerinin parmak izi oluşturmayı zorlaştırmak için donanım bilgilerinin ayrıntı seviyesini azaltması, ölçümlere rastgelelik eklemesi veya hassas API erişimlerini sınırlaması gibi yöntemler üzerinde çalışması bu nedenle önem taşıyor. Kullanıcı tarafında ise tarayıcı izinleri, gizlilik korumaları ve site bazlı ayarlar takip riskini azaltabilse de gelişmiş parmak izi teknikleri farklı sinyalleri birleştirdiği için tek bir ayarın tüm izleme yöntemlerini ortadan kaldırması beklenmiyor.

İlgili Makaleler

Bir yanıt yazın

Başa dön tuşu