AliExpress setzt offenbar eine bislang weitgehend unbekannte Tracking-Methode ein, die ohne Cookies auskommt und für den Nutzer völlig unsichtbar bleibt. Über die Web Audio API des Browsers werden im Hintergrund unhörbare Audiosignale erzeugt, deren winzige Verarbeitungsunterschiede auf verschiedenen Geräten einen eindeutigen digitalen Fingerabdruck des Nutzers erzeugen. Die Technik wurde durch einen Zufall entdeckt, als ein Entwickler Störungen bei seinen Bluetooth-Kopfhörern bemerkte, solange ein Tab mit dem Onlineshop geöffnet war.
Wie das Audio-Fingerprinting funktioniert
Die Web Audio API ist eine standardisierte Browser-Schnittstelle zur Verarbeitung und Erzeugung von Audiomaterial. AliExpress nutzt diese API, um auf der Webseite sogenannte Audio-Processing-Graphen aufzubauen – eine Kette von Audio-Verarbeitungsschritten. Dabei wird ein identisches, für den Menschen unhörbares Signal auf jedem Endgerät erzeugt. Entscheidend ist nun, dass dieses Signal von jedem Gerät anders verarbeitet wird, abhängig vom Zusammenspiel von Prozessor, Soundchip, Treibern, Betriebssystem und der spezifischen Browser-Implementierung. Diese hardware- und softwarebedingten Abweichungen im verarbeiteten Signal ergeben einen nahezu einzigartigen digitalen Fingerabdruck, der ein Gerät und damit den Nutzer über längere Zeiträume wiedererkennbar macht – ohne dass allein dafür ein Cookie gesetzt werden muss.
Die Lautstärke des erzeugten Signals wird bei diesem Vorgang auf null gesetzt, sodass der gesamte Prozess für den Nutzer akustisch nicht wahrnehmbar ist. Es entsteht kein hörbarer Ton, keine Störgeräusche. Der Trackvorgang läuft vollständig im Hintergrund ab, ohne dass der Besucher der Seite davon etwas mitbekommt.
Der Zufallsfund eines Entwicklers
Aufgeflogen ist die Praxis durch einen Entwickler, der Probleme mit seinen Multipoint-Bluetooth-Kopfhörern hatte. Die Kopfhörer wechselten nicht mehr korrekt zwischen Computer und Smartphone, solange in einem Browser-Tab die AliExpress-Seite geöffnet war. Sobald der Tab geschlossen wurde, verschwand das Fehlverhalten der Kopfhörer. Dies veranlasste den Entwickler zu einer Analyse des Quellcodes der Webseite, bei der er auf die entsprechenden Skripte stieß, die über die Web Audio API die Audio-Processing-Graphen aufbauen und die Messung der Signaldifferenzen durchführen. Die von ihm dokumentierten Erkenntnisse wurden medial aufgegriffen und bestätigt.
Mehrere Bausteine für ein nahezu eindeutiges Profil
Die Audiomessung ist nur ein Baustein in der umfassenden Datensammlung von AliExpress. Die Webseite erfasst zusätzlich eine Reihe weiterer Informationen, die zusammen ein detailliertes und nahezu eindeutiges Geräteprofil ergeben. Dazu gehören:
- Canvas-Rendering: Die Art und Weise, wie der Browser grafische Elemente auf dem sogenannten Canvas-Element rendert, variiert je nach Grafikkarte, Treiber und Betriebssystem.
- WebGL: Informationen über die 3D-Grafikfähigkeiten des Geräts, die ebenfalls hardwareabhängig sind.
- Display-Einstellungen: Auflösung, Farbtiefe und andere Parameter des Bildschirms.
- Hardware-Konfiguration: Details zu verbauten Komponenten wie Prozessor oder Arbeitsspeicher, die vom Browser preisgegeben werden.
- WebRTC-Verhalten: Informationen über die Netzwerkkonfiguration und die verwendete IP-Adresse.
- Nutzerinteraktionen: Mausbewegungen, Scrollverhalten und Tippgeschwindigkeiten, die zur Erstellung eines Verhaltensprofils genutzt werden können.
Aus der Kombination all dieser Datenpunkte lässt sich ein hochgradig individualisierter digitaler Fingerabdruck erstellen, der eine Wiedererkennung des Nutzers über verschiedene Sitzungen hinweg ermöglicht, auch wenn Browser-Cookies gelöscht oder abgelehnt werden.
Verdecktes Tracking als wachsendes Problem im Netz
Verdeckte Tracking-Methoden wie das Audio-Fingerprinting oder Canvas-Fingerprinting sind kein neues Phänomen, gewinnen aber zunehmend an Bedeutung. Während sie von Webseitenbetreibern häufig mit der Betrugserkennung oder der Verbesserung der Benutzererfahrung gerechtfertigt werden, stehen sie aus datenschutzrechtlicher Sicht massiv in der Kritik. Die Methoden agieren im Verborgenen und unterlaufen die Kontrollmechanismen der Nutzer, die sich gegen herkömmliches Cookie-Tracking schützen wollen.
Der Fall reiht sich ein in eine Serie von Vorfällen, bei denen technische Prozesse oder Hardwarekomponenten für nicht deklarierte Zwecke missbraucht werden. So zeigen Analysen von Datenschutzorganisationen, dass viele Werbe-SDKs in Smartphone-Apps standardmäßig Standortdaten an Werbenetzwerke weiterleiten, ohne dass Entwickler oder Nutzer dies wirksam unterbinden können. Ein weiteres Beispiel sind chinesische Kamerakomponenten in Seedrohnen der britischen Royal Navy, die selbst kleinste Statussignale in regelmäßigen Abständen nach China funkten – ein Fall, bei dem selbst minimale Datenpakete ein Sicherheitsrisiko darstellten.
Was bedeutet das für Nutzer und Datenschutz?
Für Nutzer bedeutet der Einsatz von Audio-Fingerprinting, dass die herkömmlichen Methoden zur Vermeidung von Online-Tracking wie das Blockieren von Drittanbieter-Cookies oder das regelmäßige Löschen des Browser-Verlaufs nicht mehr ausreichen. Diese Techniken erkennen den Browser beziehungsweise das Gerät über seine individuelle Konfiguration wieder, die sich nicht ohne Weiteres ändern lässt.
Browser-Hersteller arbeiten bereits an Gegenmaßnahmen. Dazu gehören unter anderem die Einschränkung der Genauigkeit von API-Abfragen, das Hinzufügen von Rauschen zu den Messergebnissen oder das vollständige Blockieren bestimmter Funktionen. Privacy-orientierte Browser wie Firefox oder Brave haben in ihren erweiterten Schutzmodi Mechanismen integriert, die Fingerprinting-Versuche aktiv blockieren oder erschweren. Experten raten zur Nutzung solcher Browser und zur Aktivierung entsprechender Schutzfunktionen, um sich vor dieser Form der unbemerkten Identifikation zu schützen.
Die Europäische Datenschutz-Grundverordnung (DSGVO) stellt hohe Anforderungen an die Einwilligung der Nutzer zur Datenverarbeitung. Ein Tracking, das ohne Wissen und explizite Zustimmung der betroffenen Person erfolgt, dürfte gegen die Prinzipien der DSGVO verstoßen. Es bleibt abzuwarten, ob der beschriebene Vorfall von den zuständigen Datenschutzbehörden aufgegriffen wird und welche rechtlichen Konsequenzen ein solches Vorgehen für den Betreiber haben kann. Für den Nutzer selbst ist es ein weiteres Beispiel dafür, wie tief die Datenerfassung im modernen Internet reicht und wie wichtig es ist, sich der eigenen digitalen Spur bewusst zu sein.