- Accueil
- Risk & Compliance
- Fingerprinting audio : Alibaba rattrapé par un casque Bluetooth
Fingerprinting audio : Alibaba rattrapé par un casque Bluetooth
À mesure que les navigateurs restreignent les cookies tiers, les acteurs du commerce en ligne et de l’analyse d’audience se reportent sur des méthodes d’identification sans dépôt de fichier persistant sur la machine des utilisateurs. Cette technique porte un nom : le fingerprinting, ou empreinte numérique. Elle consiste à reconstituer un identifiant unique à partir des caractéristiques techniques d’un terminal.
Un casque Bluetooth à l’origine de la découverte
Le 20 août 2026, l’auteur du blog laserphile (1), connu sous le pseudonyme “mc-tech”, décrit un comportement anormal de son casque Bluetooth multipoint. L’appareil cesse de rendre la main à son téléphone dès qu’un onglet AliExpress est ouvert sur son ordinateur. La mise en sourdine ne change rien, aucun média ne se lit sur la page.
L’inspection du navigateur révèle deux scripts d’Alibaba Web Security Center, collina.js et fireyejs.js (2). Ces derniers ouvrent chacun un contexte audio après quelques secondes d’inactivité. « La page d’accueil d’AliExpress crée silencieusement deux graphes WebAudio en fonctionnement, issus de scripts de sécurité Alibaba fortement obfusqués », écrit mc-tech. Ce traitement maintient la sortie sonore du système occupé, ce qui explique la nuisance matérielle constatée par le blogueur.
Le dispositif s’articule autour de l’API WebAudio (interface de synthèse sonore intégrée aux navigateurs). Un oscillateur produit un signal en dents de scie, la chaîne de traitement le déforme, un analyseur relève ensuite le résultat. Le volume demeure réglé à zéro et rien ne sort des haut-parleurs.
Du signal audio à l’empreinte du navigateur
Selon la configuration matérielle et logicielle, le traitement de ce signal peut produire de légères variations. Les calculs en virgule flottante dépendent notamment du processeur, du système d’exploitation et de certaines caractéristiques de l’environnement logiciel. Ces différences peuvent ainsi contribuer à une empreinte technique, sans nécessairement permettre, à elles seules, d’identifier une machine de manière unique.
Les mêmes scripts relèvent par ailleurs les capacités WebGL (interface d’affichage graphique en trois dimensions), la résolution d’écran, le nombre de cœurs et le comportement WebRTC (protocole de communication audio et vidéo en temps réel entre navigateurs). Ils recourent surtout au canvas, une image invisible que le navigateur dessine à la demande du site, dont le rendu varie selon la carte graphique et les polices disponibles.
Normalisation chez Firefox, randomisation chez Brave
Pour contrer le fingerprinting, Firefox pratique la normalisation. Depuis sa version 118, parue en septembre 2023, le navigateur renvoie à tous ses utilisateurs la même valeur, quel que soit le matériel installé. Tom Ritter, ingénieur chez Mozilla, a mesuré la variation résiduelle (3) : « 99,24 % des utilisateurs relèvent de l’une des trois valeurs possibles », détaille-t-il. Les trois valeurs correspondent à des familles de processeurs, à savoir les puces x86 et x64 dépourvues d’instruction de multiplication-addition fusionnée, les x64 qui en disposent, puis les architectures ARM. « Le fingerprinting WebAudio est presque inutile », conclut l’ingénieur. Pris isolément, ce signal permet donc surtout de classer l’internaute dans une catégorie matérielle, plutôt que de le reconnaître individuellement.
Le navigateur Brave (navigateur open source qui bloque par défaut les traceurs publicitaires) retient la stratégie inverse, celle de la randomisation. Ajoutant un bruit léger aux valeurs renvoyées, différent d’un site à l’autre puis d’une session à la suivante, il empêche tout rapprochement entre deux visites. Safari applique un principe voisin depuis sa version 17, également parue en 2023. Quant à Chrome, il occupe une position intermédiaire. Son code de traitement sonore délivre depuis plusieurs années un résultat quasi constant, sans que Google en ait fait un argument de protection. Le procédé observé chez AliExpress se heurte donc à Blink, Gecko et WebKit, les trois moteurs de rendu qui équipent la quasi-totalité du parc actuel de navigateurs.
L’identification repose sur un faisceau de signaux
La faiblesse d’un marqueur isolé ne suffit toutefois pas à neutraliser le fingerprinting. Son efficacité repose précisément sur l’agrégation de nombreux paramètres techniques : le résultat WebAudio peut être combiné au canvas, à WebGL, aux polices, à la résolution d’écran ou encore aux caractéristiques du navigateur. L’identification ne dépend donc pas d’une empreinte sonore unique, mais d’un faisceau de signaux collectés simultanément.
Une étude de l’University College London et de l’université de Californie à Riverside (4), présentée à la conférence WWW 2025, a recensé ces scripts sur 3 000 sites du classement CrUX (Chrome User Experience Report). Les chercheurs y dénombrent 629 occurrences pour le canvas, où le script fait tracer une ligne de texte, un dégradé ou un émoji avant d’en relever les pixels. L’audio arrive au deuxième rang avec 215 occurrences, devant le WebRTC et l’énumération des polices installées.
Un identifiant que l’internaute ne peut ni voir ni effacer
La différence du fingerprinting avec le cookie tient au contrôle laissé à l’internaute. Un traceur classique figure dans les réglages, se supprime et se refuse par une bannière de consentement. A l’inverse, une prise d’empreinte se recalcule à chaque visite, sans fichier à effacer ni case à décocher, ce que la CNIL souligne (5) dans sa définition du procédé.
Cette invisibilité explique aussi l’attention des autorités de protection des données. Même sans déposer de cookie, le site exploite des informations issues du terminal ou de son environnement technique afin de distinguer l’utilisateur ou son équipement.
Google a levé en février 2025 l’interdiction du fingerprinting pour ses annonceurs, décision que l’Information Commissioner’s Office britannique (6) a qualifiée d’irresponsable. Le Comité européen de la protection des données (European Data Protection Board) range quant à lui la pratique dans le champ de l’article 5(3) de la directive ePrivacy (7), ce qui la soumet au consentement.
L’épisode AliExpress montre surtout les limites d’une lecture du fingerprinting fondée sur un seul signal. Pris isolément, WebAudio fournit aujourd’hui une information relativement pauvre sur les navigateurs les mieux protégés. Agrégé au canvas, à WebGL, aux polices, à la résolution d’écran ou aux caractéristiques du terminal, il contribue en revanche à une empreinte beaucoup plus discriminante.
Cette collecte reste difficile à percevoir et à maîtriser pour l’internaute : là où le cookie laisse une trace identifiable dans le navigateur, l’empreinte se reconstitue à partir de caractéristiques techniques souvent invisibles. Le casque Bluetooth de mc-tech aura ainsi rendu perceptible, presque par accident, un traitement conçu pour rester silencieux, au moment même où les navigateurs renforcent leurs protections et où les régulateurs encadrent plus strictement ces pratiques.
Sources :
1 – Blog laserphile
2 – fireyejs.js
3 – webaudio fingerprinting on alibaba
4 – étude de l’University College London et de l’université de Californie à Riverside
5 – Définition fingerprinting de la CNIL
6- Notre réponse au changement de politique de Google concernant le fingerprinting
7 – Article 5(3) de la directive ePrivacy,
la newsletter
la newsletter