Platform e-commerce AliExpress menjadi pusat kontroversi setelah seorang pengembang menemukan teknik pelacakan yang tidak konvensional. Menurut penelitian tersebut, situs web tersebut menghasilkan sinyal audio yang tidak terdengar dari peramban untuk mengidentifikasi perangkat pengunjung, sebuah metode yang telah menimbulkan kekhawatiran di kalangan pakar privasi digital. Temuan ini, yang telah dilaporkan oleh beberapa media khusus, menyoroti bagaimana platform besar mencari cara baru untuk melacak pengguna di luar cookie tradisional.
Semuanya berawal ketika pengembang Matt Callaghan menyadari bahwa headphone Bluetooth-nya akan berhenti memutar musik dari ponselnya setiap kali ia membuka tab AliExpress di komputernya. Menutup halaman tersebut langsung menyelesaikan masalah. Karena penasaran, Callaghan memutuskan untuk menganalisis kode situs web tersebut dan menemukan bahwa platform tersebut tetap menjalankan sistem pemrosesan audio di latar belakang, bahkan ketika tidak ada media yang diputar. Ia mendokumentasikan temuannya di blog pribadinya, dan temuan tersebut dengan cepat menjadi topik diskusi di komunitas teknologi.
Beginilah cara kerja sidik jari audio yang digunakan oleh AliExpress.

Teknik yang digunakan oleh AliExpress didasarkan pada teknologi Web Audio browser. Skrip yang bertanggung jawab, yang diidentifikasi sebagai collina.js dan fireyejs.js, membuat osilator yang menghasilkan gelombang suara gigi gergaji. Sinyal ini dikirim melalui AnalyserNode dan ScriptProcessorNode sebelum mencapai GainNode yang diatur ke volume nol. Dengan cara ini, suara tersebut sama sekali tidak terdengar oleh pengguna, tetapi browser secara aktif memprosesnya setiap saat.
Tujuan dari proses ini adalah untuk mengukur perbedaan halus dalam pemrosesan sinyal yang terjadi tergantung pada perangkat. Setiap komputer, sistem operasi, peramban, atau pustaka audio memproses bentuk gelombang sedikit berbeda, dan variasi ini menjadi semacam sidik jari unik. Teknik ini, yang dikenal sebagai sidik jari (fingerprinting), memungkinkan perangkat dikenali tanpa bergantung pada cookie, sehingga menyulitkan pengguna untuk menghindari identifikasi dengan menghapus riwayat penelusuran atau file pelacakan konvensional mereka.
Audio bukanlah satu-satunya elemen yang digunakan untuk membangun identifikasi ini. Skrip yang dianalisis juga mengumpulkan informasi tentang karakteristik perangkat keras, grafis WebGL, resolusi layar, RAM yang tersedia, plugin yang terpasang, dan bahkan perilaku pengguna dengan mouse dan roda gulir. Semua data ini digabungkan dan dikirim dalam keadaan terenkripsi ke server telemetri Alibaba, perusahaan induk AliExpress.
Kurangnya transparansi, masalah utamanya.

Aspek yang paling mengkhawatirkan dari temuan ini bukanlah tekniknya sendiri, melainkan kurangnya transparansi dari AliExpress. Pengguna tidak menerima pemberitahuan khusus bahwa sidik jari digital perangkat mereka sedang dibuat saat mereka menjelajahi web. Baik platform maupun perusahaan induknya, Alibaba, belum mengeluarkan pernyataan resmi yang menjelaskan penggunaan teknologi ini, yang telah menuai kritik dari para pendukung privasi.
Jenis pengambilan sidik jari ini dapat memiliki aplikasi yang sah, seperti deteksi penipuan, pencegahan akun palsu, atau pengendalian penyalahgunaan kupon promosi. Namun, fakta bahwa hal ini dilakukan secara diam-diam dan tanpa persetujuan eksplisit menimbulkan kekhawatiran serius tentang kepatuhan terhadap peraturan perlindungan data, terutama dalam konteks Eropa di mana Peraturan Perlindungan Data Umum (GDPR) mensyaratkan transparansi dalam pemrosesan informasi pribadi.
Investigasi juga mengungkapkan bahwa perilaku ini bukanlah hal yang sepenuhnya baru. Sebuah tiket terbuka di Bugzilla, sistem manajemen insiden Mozilla, telah mendokumentasikan selama kurang lebih dua tahun bahwa AliExpress menjaga perangkat audio tetap aktif dan mencegah Windows untuk secara otomatis melakukan suspend. Hal ini menunjukkan bahwa praktik tersebut mungkin telah berlangsung lebih lama dari yang diperkirakan sebelumnya.
Brave dan Firefox telah melindungi diri mereka dari pelacakan ini.

Menanggapi situasi ini, beberapa peramban telah mengambil tindakan. Brave mengumumkan bahwa perambannya secara khusus memblokir skrip AliExpress yang teridentifikasi dan menyisipkan data acak ke dalam output audio untuk menghambat pelacakan, sebuah langkah yang telah diterapkan secara default selama lebih dari enam tahun. Firefox, di sisi lain, telah menetralkan teknik ini sejak versi 118, yang dirilis pada September 2023, berkat pustaka pemrosesan audio matematisnya sendiri yang mengurangi jumlah informasi berguna yang dapat diekstrak dari perangkat hingga hampir nol.
Bagi pengguna yang ingin memperkuat privasi mereka, ada juga opsi untuk menggunakan ekstensi seperti uBlock Origin, menambahkan aturan filter khusus untuk jalur collina.js dan fireyejs.js di bawah domain assets.aliexpress-media.com. Namun, para ahli memperingatkan bahwa tidak ada cara yang sepenuhnya sederhana untuk memblokir semua metode identifikasi yang digunakan secara online, karena teknik-teknik ini bergantung pada penggabungan banyak detail teknis kecil dari perangkat.
Kasus AliExpress menjadi pengingat bahwa pelacakan daring telah berkembang jauh melampaui cookie. Perusahaan terus mencari cara baru untuk mengidentifikasi pengguna, dan banyak yang beroperasi di area abu-abu hukum. Seiring dengan intensifikasi pengawasan otoritas Eropa terhadap praktik pengumpulan data, konsumen harus menyadari bahwa jejak digital mereka jauh melampaui apa yang mereka ketik atau beli secara daring.
Kontroversi ini semakin memanas, dan sejauh ini, AliExpress belum memberikan penjelasan apa pun. Yang jelas adalah privasi online tetap menjadi medan pertempuran di mana pengguna semakin kurang memiliki kendali atas informasi mereka sendiri. Sementara itu, rekomendasi para ahli sudah jelas: perbarui peramban Anda, gunakan alat pemblokiran pelacakan, dan sadari bahwa di internet, tidak ada yang gratis atau tak terlihat.