Le 20 août 2026, le développeur connu sous le pseudonyme laserphile a publié une enquête qui débute par un bug sonore banal et révèle une technique de fingerprinting audio. Ouvrir un onglet AliExpress empêchait un casque Bluetooth multipoint de reprendre l’audio du téléphone.
AliExpress utilise l’API Web Audio pour identifier les navigateurs
La page d’AliExpress n’émettait pas de média classique, elle lançait un traitement via Web Audio API qui générait un signal inaudible et en mesurait le parcours numérique. Le code conservait le graphe audio connecté à la sortie système même si le volume final était réglé à zéro, ce qui ouvrait la « voie » audio de l’ordinateur et perturbait le basculement des casques Bluetooth multipoint.
Le signal utilisé était purement numérique : le navigateur produisait une onde définie, puis réalisait des opérations de filtrage et d’analyse pour extraire des valeurs numériques. Ces valeurs présentaient des variations très faibles, mais réproductibles, selon le navigateur, le système d’exploitation et les pilotes audio. Le script ne sollicitait pas le microphone, il restait en interne au moteur audio du navigateur.
Concrètement, l’équipe de laserphile a observé que fermer l’onglet réglait instantanément le conflit. Muter l’onglet ou le navigateur n’avait pas le même effet, car l’important était le maintien du graphe Web Audio connecté à la sortie système. Ce comportement explique pourquoi des utilisateurs avec des configurations multidevices perdaient la main sur la chaîne audio quand l’onglet était ouvert.
Le mécanisme s’insère dans une pratique plus vaste de collecte d’informations sans cookies : en combinant ces mesures audio à d’autres données (canvas, WebGL, WebRTC), un site peut enrichir une signature de fingerprint et reconnaître un appareil lors de visites ultérieures.
Mesures audio silencieuses: comment elles distinguent le matériel
Le procédé exploite les petites différences générées par l’ensemble du chemin audio : moteur JavaScript, comportement du CPU, algorithmes de traitement du navigateur, pilotes audio et matériel. Chaque étape ajoute une imprécision mesurable qui sert de signal. En croisant plusieurs mesures, le script obtient un vecteur suffisamment discriminant pour contribuer à un identifiant de navigateur ou d’appareil.
Des exemples concrets : le même signal traité sur deux versions de Chrome renvoie des valeurs numériques légèrement différentes ; sur Windows versus Linux, les différences augmentent. Les écarts restent stables pour un même environnement, ce qui permet de reconnaître un visiteur sans cookie. Les tests de laserphile reproduisent ces écarts sur dizaines de configurations matérielles et logicielles.
Le recours au volume nul masque l’opération à l’utilisateur, mais ne l’empêche pas d’affecter la gestion des sorties audio. Les scripts peuvent maintenir des nodes audio en marche et lire des données de fréquence/calcul sans produire de son audible. Cette méthode contourne des protections superficielles comme la mise en sourdine de l’onglet, puisque l’API opère au niveau du graphe audio.
Le risque pour la vie privée devient concret lorsque ces mesures se combinent à d’autres traceurs. Un site marchand qui corrèle audio fingerprinting et comportements d’achat peut suivre des visiteurs sur plusieurs sessions, même après suppression des cookies, et améliorer le ciblage publicitaire ou la détection de fraudes.
| Signal mesuré | Source d’écart | Impact sur fingerprint |
|---|---|---|
| Réponse en fréquence | Convertisseur DAC, pilotes | Moyen |
| Latence de traitement | CPU, navigateur | Élevé |
| Quantification numérique | Implémentation Web Audio | Faible |
