알리익스프레스 탭의 ‘무음 오디오’—마이크 도청은 아니었다

쇼핑몰 탭 하나를 열었을 뿐인데 휴대전화에서 듣던 음악이 멈췄다. 탭을 음소거해도 달라지지 않았고, 탭을 완전히 닫자 음악이 돌아왔다. 이 이상한 블루투스 문제를 추적하다가 알리익스프레스 웹페이지의 소리 없는 오디오 처리가 발견됐다.
2026년 8월 20일 소프트웨어 개발자 Matt Callaghan이 공개한 조사다. 페이지가 불러온 두 스크립트는 브라우저 안에서 일정한 파형을 만들고 결과를 읽은 뒤, 최종 음량을 0으로 낮췄다. 사용자에게 들리는 소리는 없었지만 계산은 실행됐다.
먼저 결론부터 말하면, 공개된 분석에는 마이크로 주변 대화를 녹음한 증거가 없다. 확인된 것은 브라우저가 소리를 처리하는 방식에서 나온 숫자를 화면·그래픽·기기 정보 등과 함께 측정하는 코드다. 흔히 ‘브라우저 지문’이라고 부르는 방식에 가깝다.
먼저, 세 가지 상황으로 이해해 보자
아래 내용은 브라우저 지문이 일반적으로 활용될 수 있는 원리를 설명하기 위한 가상 사례다. 공개된 자료만으로 AliExpress가 방문·계정 기록을 실제로 이런 방식으로 연결하거나 판단했다고 확인된 것은 아니다.
- 쿠키를 지우고 다시 방문했다. 어제 캠핑 의자와 텐트를 본 사람이 쿠키를 지우고 오늘 다시 접속했다. 예전 쿠키 번호는 사라졌지만, 서비스가 과거 기록과 지문을 비교하도록 설계됐다면 화면 크기와 배율, 브라우저 종류, 그림·소리 계산 결과 등의 유사성을 보고 ‘전에 본 환경일 가능성’을 계산할 수 있다. 그 결과로 두 번의 조회 기록을 연결할 수도 있지만, 지문 자체가 캠핑 취향을 읽은 것은 아니며 같은 사람이라고 확정한 것도 아니다.
- 시크릿 창과 VPN을 함께 켰다. 일반 창의 쿠키는 분리되고 사이트에 보이는 IP도 바뀔 수 있다. 그래도 언어·시간대·화면·기기·그림 처리 특성 일부가 비슷하면 이전 접속과 같은 환경일 가능성을 추정할 여지는 있다. 다만 브라우저의 지문 방어가 값을 제한하거나 바꿀 수 있으므로 항상 연결된다고 단정할 수 없고, 로그인했다면 지문과 무관하게 계정으로 직접 연결된다.
- 여러 계정에서 쿠폰을 반복 요청했다. 한 기기에서 짧은 시간에 계정을 여러 개 만들고 같은 순서와 속도로 쿠폰을 요청했다면, 보안 시스템은 기기 환경·IP·계정 수·입력 행동을 함께 보고 위험 점수를 높일 수 있다. 브라우저 지문은 여러 신호 중 하나일 뿐이며, 이 결과는 ‘로봇이 아닙니다’ 확인이나 추가 인증을 요구할 근거가 될 수는 있어도 사기나 봇이라는 확정 판정은 아니다.
반대로 생각하면 한계가 보인다
가족 두 명이 같은 노트북과 브라우저를 함께 쓰면 환경은 거의 같지만 사람은 다르다. 반대로 같은 사람도 다른 기기를 쓰거나 브라우저를 업데이트하면 다른 환경처럼 보일 수 있다. 브라우저 지문은 사람의 신분증이 아니라 여러 정황을 비교하는 확률적 단서다.
세 상황의 공통점은 WebAudio 값 하나가 결론을 만드는 것이 아니라, 여러 환경·행동 신호 가운데 하나로 사용될 수 있다는 점이다.
그래서 무엇을 수집할 수 있나
브라우저 지문은 컴퓨터 안에서 비밀 파일 하나를 꺼내 가는 방식이 아니다. 웹페이지가 브라우저에 여러 질문을 던지고, 브라우저가 돌려준 값과 계산 결과를 기록하는 방식이다. 항목마다 흔한 값이어도 한데 모으면 방문 환경의 특징표가 된다.
가상의 노트북 한 대가 웹페이지에 보여 줄 수 있는 값은 다음처럼 구체적이다.
- 접속 정보: 서버에 보이는 IP 주소, 브라우저·운영체제 계열, 선호 언어
ko-KR, 시간대Asia/Seoul. IP로는 통신사나 대략적인 지역을 짐작할 수 있지만 집 주소가 자동으로 보이는 것은 아니다. - 화면과 창: 브라우저가 CSS 픽셀 기준으로 보고하는 화면 크기
1920×1080, 실제 페이지가 보이는 창1280×720, 화면 배율1.25. 이것은 크기 정보이지 현재 화면의 사진이나 다른 창의 내용이 아니다. - 하드웨어 단서: 논리 프로세서
8개, 약8GB처럼 둥글게 표시된 메모리 등급, 브라우저가 노출하는 그래픽 처리장치 계열. CPU 일련번호나 정확한 전체 메모리를 읽는다는 뜻은 아니다. - 그림 계산 결과: Canvas에 같은 글자와 도형을 그린 뒤 나온 픽셀값, WebGL 렌더러·확장 기능·셰이더 정밀도. 운영체제·브라우저·그래픽 드라이버 조합에 따라 작은 차이가 날 수 있다.
- 오디오 계산 결과: 브라우저가 정해진 파형을 처리한 뒤 내놓은 숫자. 이 글의 ‘무음 오디오’가 여기에 해당한다. 주변 소리나 통화를 녹음한 파일이 아니다.
- 지원 기능: 어떤 오디오·동영상 형식을 재생할 수 있는지, 브라우저가 보여 주는 플러그인 정보, WebRTC 동작과 자동화 브라우저에 흔한 속성.
- 페이지 안 행동: 마우스 이동·터치·스크롤·창의 초점 전환이 있었는지와 그 시각, 페이지가 반응하는 데 걸린 시간. 기기 움직임·방향 값은 운영체제와 브라우저의 허용 범위 안에서만 노출된다.
브라우저 종류와 사생활 보호 설정에 따라 일부 값은 감춰지거나 같은 값으로 뭉뚱그려진다. 따라서 모든 웹사이트가 위 항목을 전부 얻는 것도 아니고, 어떤 브라우저에서나 같은 정밀도로 보이는 것도 아니다.
조각이 식별표가 되는 방식
가령 한 접속에서 화면 1920×1080 + 배율 1.25 + 논리 프로세서 8개 + 메모리 약 8GB + ko-KR + 특정 Canvas·WebGL·오디오 결과라는 조합이 나왔다고 하자. 이 조합만으로 이름이 ‘홍길동’이라고 밝혀지는 것은 아니다. 다만 며칠 뒤 쿠키가 없어졌어도 매우 비슷한 조합이 다시 나타나면 같은 브라우저일 가능성을 계산하는 단서가 될 수 있다.
로그인, 주문, 광고 식별자 같은 다른 정보와 서버에서 결합하면 그 특징표가 계정이나 행동 기록에 연결될 가능성도 있다. 반대로 공개된 브라우저 코드만 보고 실제로 그런 결합과 장기 보관이 이뤄졌다고 확정할 수는 없다. 직접 읽은 값, 그 값으로 만든 추정, 서버에서 최종적으로 한 일을 구분해야 한다.
그 특징표는 어디에 쓰이나
앞의 첫 사례처럼 브라우저 지문은 관심사를 직접 읽는 정보가 아니라, 따로 생긴 접속 기록이 같은 환경에서 나왔는지 비교하는 단서다. 실제 관심사와 구매 의향은 검색어, 조회 상품, 장바구니 같은 행동 기록에서 나온다. 서비스가 지문을 이런 기록과 결합하도록 설계했다면 여러 접속의 행동을 이어 붙이는 데 사용할 수 있다.
서비스가 이 정보를 활용하는 과정은 보통 세 단계로 이해하면 쉽다.
- 신호를 모은다. 화면·브라우저·하드웨어·그래픽·오디오·행동 값을 한 번의 접속 기록에 담는다.
- 이전 기록과 비교한다. 값을 그대로 보관하거나 특징값·해시·위험 점수로 바꿔 과거 접속과 얼마나 비슷한지 계산한다. 환경이 조금씩 바뀌므로 ‘같다/아니다’보다 ‘같을 가능성’으로 판단하는 경우가 많다.
- 판단에 사용한다. 익숙한 접속은 그대로 통과시키고, 수상한 접속에는 CAPTCHA·추가 인증·요청 제한·차단을 적용하거나 이전 활동 기록과 연결한다.
| 활용 목적 | 실제로 할 수 있는 일 |
|---|---|
| 재방문 환경 추정 | 쿠키가 없거나 바뀌어도 비슷한 특징이 다시 나타나면 같은 브라우저·기기 환경일 가능성을 계산한다. |
| 로그인·결제 보안 | 평소 쓰던 환경과 비슷하면 하나의 정상 신호로 보고, 크게 달라지면 OTP나 추가 확인을 요구하는 위험 점수에 반영한다. |
| 봇·부정 이용 탐지 | 자동화 브라우저의 특징, 비정상적으로 빠른 행동, 한 환경에서 반복되는 계정 생성·쿠폰 요청 등을 다른 기록과 묶어 CAPTCHA나 차단 여부를 정한다. |
| 방문 통계 | 반복 접속이나 자동화 트래픽을 중복 제거하고, 서로 다른 방문 환경의 수를 추정하는 보조 신호로 쓴다. |
| 추천·광고 기록 연결 | 지문을 계정·광고 식별자·검색·조회·구매 기록과 결합한 경우, 여러 접속의 행동을 한 프로필에 이어 붙일 수 있다. |
보안과 추적은 겉으로는 반대 목적처럼 보이지만 출발점은 같다. ‘이 접속이 전에 본 환경과 같은가’를 판단하는 것이다. 차이는 어떤 기록을 연결하는지, 어떤 조치를 내리는지, 얼마나 오래 보관하는지, 다른 사이트나 계정까지 연결하는지에 있다.
따라서 지문과 비슷한 값을 모았다는 사실만으로 실제 용도를 확정할 수는 없다. 이번 알리익스프레스 사례도 AWSC라는 스크립트 경로와 자동화 브라우저에서 흔한 속성을 확인하는 코드는 보안·봇 탐지 용도의 가능성을 보여 준다. 그러나 서버가 실제로 만든 점수와 내린 결정은 공개된 브라우저 코드에서 보이지 않는다. 재방문 추적, 계정 연결, 광고 활용도 확인되지 않았다.
쿠키와 브라우저 지문은 무엇이 다른가
쿠키가 웹사이트가 브라우저에 맡겨 둔 번호표라면, 브라우저 지문은 여러 특징을 보고 사이트가 만든 인상착의에 가깝다. 둘 다 재방문을 알아보는 데 쓰일 수 있지만 만드는 방법과 정확도, 이용자가 지우는 방법이 다르다.
| 구분 | 쿠키 | 브라우저 지문 |
|---|---|---|
| 만드는 방법 | 서버가 세션 번호 같은 값을 보내면 브라우저가 저장했다가 해당 범위의 다음 요청에 돌려준다. | 화면·브라우저·하드웨어·렌더링·행동 신호를 읽어 특징값이나 점수로 만든다. |
| 저장 위치 | 브라우저의 쿠키 저장소에 이름과 값, 만료일, 도메인 등이 남는다. | 브라우저에 별도의 식별번호를 저장하지 않아도 된다. 원자료나 계산 결과는 보통 서버에서 비교한다. |
| 비교 방식 | 같은 쿠키 번호가 돌아오므로 비교적 명확하다. | 환경이 변할 수 있어 ‘같은 브라우저일 가능성’을 확률이나 유사도로 판단한다. |
| 지우는 방법 | 이용자가 보거나 삭제·차단할 수 있고, 세션 쿠키는 브라우저를 닫으면 끝날 수 있다. | 한 번에 지울 번호표가 없다. 쿠키를 지워도 화면·CPU·그래픽 같은 특징은 남을 수 있다. |
| 적용 범위 | 도메인과 경로 같은 범위가 정해져 있다. 제3자 쿠키는 브라우저의 제한도 받는다. | 여러 사이트가 비슷한 값을 관찰할 수 있지만, 사이트 간 연결은 같은 사업자·제3자 코드·데이터 공유 같은 추가 연결고리가 있어야 가능하다. |
| 대표 용도 | 로그인 유지, 장바구니, 언어 설정, 방문 분석과 광고. | 쿠키를 보완하는 기기 위험 평가, 봇 탐지, 재방문 추정과 쿠키 밖의 활동 연결. |
브라우저 지문이 쿠키를 완전히 대신하는 것은 아니다. 쿠키는 로그인 상태나 장바구니처럼 정확한 상태를 유지하는 데 훨씬 편하다. 지문은 ‘지금 제시된 쿠키를 믿어도 되는가’, ‘쿠키는 다르지만 전에 본 환경과 비슷한가’를 판단하는 보조 신호에 가깝다.
구현에 따라 계산한 지문값을 다시 쿠키나 브라우저 저장공간에 넣을 수도 있다. 또 쿠키를 지운다고 서버에 이미 쌓인 방문·구매 기록까지 지워지는 것은 아니다. 첫 방문에서도 지문 계산은 가능하지만, 그 접속을 ‘전에 왔던 환경’으로 알아보려면 서버 등에 과거 비교 기록이 있어야 한다.
시크릿 모드에서도 같은 사람으로 알 수 있나
같은 사람이라고 확정할 수는 없지만, 같은 브라우저·기기 환경일 가능성은 추정할 수 있다. Chrome 시크릿 모드는 일반 창과 분리된 세션을 만들고, 모든 시크릿 창을 닫으면 그 세션의 쿠키와 사이트 데이터를 지운다. 그러나 웹사이트가 정보를 수집하지 못하게 하거나 이용자를 인터넷에서 보이지 않게 만드는 기능은 아니다.
일반 창과 시크릿 창에서도 화면 크기, 화면 배율, 논리 프로세서 수, 그래픽·오디오 처리 결과, 언어와 시간대가 비슷하게 나올 수 있다. IP까지 같고 접속 시각도 가깝다면 서버가 두 접속을 같은 환경으로 볼 가능성은 높아질 수 있다. 반대로 브라우저의 지문 방어가 값을 제한하거나 바꾸고, 확장 기능·창 크기·업데이트 상태가 달라지면 결과도 달라진다. 여러 사람이 같은 종류의 기기를 쓸 수도 있으므로 이것은 사람의 신원 확인이 아니다.
보호 수준은 브라우저마다 다르다. 예를 들어 Safari는 비공개 브라우징에서 Canvas·WebGL·WebAudio 결과에 잡음을 더하고 화면값을 일정하게 만드는 지문 방어를 적용한다고 설명한다. 따라서 시크릿·비공개 모드가 언제나 같은 정도로 연결되는 것은 아니며, 이런 방어가 강한 브라우저에서는 비교 정확도가 낮아질 수 있다.
| 이용자가 한 일 | 쿠키 연결 | 지문 연결 가능성 |
|---|---|---|
| 쿠키만 삭제 | 기존 번호표가 사라진다. | 기기·브라우저 특징이 비슷하면 다시 비교할 수 있다. |
| 시크릿 창 사용 | 일반 창과 쿠키가 분리되고 종료 후 지워진다. | 많은 환경 특징은 그대로여서 비슷한 접속으로 추정될 수 있다. |
| VPN 사용 | 쿠키는 그대로일 수 있다. | IP는 바뀌지만 화면·하드웨어·렌더링 신호는 남을 수 있다. |
| 다른 브라우저 사용 | 쿠키 저장소가 분리된다. | 브라우저·Canvas·오디오 값이 달라져 일치 신뢰도는 보통 낮아진다. |
| 다른 기기 사용 | 쿠키가 자동으로 옮겨지지 않는 한 분리된다. | 하드웨어 특징이 크게 달라져 지문만으로 연결하기 어려워진다. |
| 같은 계정 로그인 | 계정 세션이 새로 생긴다. | 지문이 달라도 서비스는 같은 계정의 활동으로 직접 연결할 수 있다. |
사이트가 시크릿 모드 자체를 알아낼 수 있느냐는 별개의 문제다. 저장공간 동작 차이로 이를 추정하려는 기법이 있었지만 브라우저가 계속 막고 있어 모든 브라우저에서 통하는 확실한 표시가 있는 것은 아니다. 이 글에서 중요한 것은 시크릿 여부를 맞히는 일이 아니라, 시크릿 모드가 기기 특징 전체를 새것으로 만들지는 않는다는 점이다.
알리익스프레스는 왜 쿠키만 쓰지 않았을까
정확한 답은 아직 공개되지 않았다. AliExpress나 Alibaba는 이번 WebAudio 코드가 서버에서 어떤 판단에 쓰였는지 설명하지 않았다. 다만 공식 정책과 공개 코드, Alibaba Cloud의 기술 문서를 나눠 보면 가능한 이유와 확인되지 않은 부분을 구분할 수 있다.
- AliExpress 정책으로 확인되는 목적: 최신 한국 개인정보처리방침은 쿠키를 장바구니·로그인 인식·보안·방문 분석·관심 기반 광고에 쓴다고 설명한다. 별도로 IP, 기기 식별정보, 브라우저·운영체제·하드웨어 속성, 검색·구매·상호작용을 자동 수집하고 여기서 추론을 만들 수 있다고 밝힌다. 주문·결제 과정의 리스크 통제와 맞춤형 서비스·품질 개선도 수집 목적에 포함돼 있다.
- 쿠키만으로 부족할 수 있는 기술적 이유: 쿠키는 이용자가 지우거나 차단할 수 있고, 자동화 프로그램은 새 쿠키를 받아 새 방문처럼 행동할 수 있다. 쿠키 번호는 ‘이 번호를 가진 요청’이라는 사실은 알려 주지만 실제 브라우저인지, 자동화 도구가 번호를 복사했는지까지 보증하지 않는다. 환경과 행동 신호를 함께 보면 이런 모순을 위험 점수에 추가할 수 있다.
- Alibaba가 공개한 실제 보안 기술: Alibaba Cloud의 WAF 봇 방어 SDK는 브라우저 종류·화면·시간대, 자동화 도구 탐지값, 마우스·키보드·터치 시간을 수집해 난독화·암호화한 뒤 보고한다고 설명한다. 목적은 스크래핑, 계정 탈취 시도, 스팸 가입, 악성 자동 구매 같은 위협을 구분하는 것이다.
세 번째 설명은 Alibaba 계열 기술에서 이런 수집이 실제로 어떻게 보안에 쓰이는지 보여 주는 사례다. 그러나 AliExpress 페이지의 collina.js와 fireyejs.js가 그 WAF 제품과 동일하다는 공식 자료는 찾지 못했다. 따라서 이번 코드의 목적도 봇 방어였다고 확정할 수는 없다.
한 가지 역사적 단서는 있다. 2024년 한국 이용자용 정책은 _uab_collina를 플랫폼의 성능·보안·기능을 위한 ‘필수 쿠키’ 목록에 넣었다. 현재 2026년 정책의 공개 목록에서는 이 이름이 빠졌다. 이름이 collina.js와 닮았다는 점은 보안 계열 도구일 가능성을 보태지만, 같은 구성요소인지와 현재 용도를 증명하지는 않는다.
왜 하필 무음 오디오까지 계산했을까
쿠키 번호는 브라우저가 어떤 환경에서 돌아가는지 알려 주지 않는다. WebAudio 계산값은 브라우저·운영체제·CPU 계열의 처리 차이를 보여 줄 수 있어 여러 단서 중 하나로 추가할 수 있다. 이번 코드는 일정한 파형을 계산하되 마지막 음량을 0으로 만들어 사용자에게 들리지 않게 했다. 오디오 그래프를 출력 경로에 연결해 실제 계산은 계속 돌도록 만든 것이 블루투스 문제로 드러났다.
다만 이 오디오 값은 최신 Firefox에서 대부분 몇 개의 CPU 계열 결과에 몰렸고 Chrome에서도 효과가 제한적이라는 설명이 나왔다. 그래서 ‘오디오 하나로 개인을 찾으려 했다’기보다 광범위한 보안·계측 라이브러리에 들어 있던 여러 신호 중 하나였을 가능성이 더 자연스럽다. 이것도 합리적인 해석일 뿐, Alibaba가 밝힌 설계 이유는 아니다.
블루투스 이어폰 문제가 단서가 됐다
Callaghan은 컴퓨터와 휴대전화에 동시에 연결되는 블루투스 멀티포인트 이어폰을 사용했다. 이런 이어폰은 컴퓨터에서 소리가 나면 컴퓨터 쪽을 우선하고, 컴퓨터가 조용해지면 휴대전화 음악으로 돌아갈 수 있다.
그의 환경에서는 알리익스프레스 홈페이지를 연 뒤 휴대전화 음악이 멈췄다. 탭, 브라우저, 윈도우를 음소거해도 해결되지 않았고 알리익스프레스 탭을 닫으면 바로 정상으로 돌아왔다. 페이지에 동영상이나 일반 오디오 재생기도 보이지 않았다.
페이지 코드를 추적하자 collina.js와 fireyejs.js라는 두 스크립트가 각각 WebAudio 기능을 실행하고 있었다. WebAudio는 웹사이트가 브라우저 안에서 소리를 만들고 바꾸고 분석할 수 있게 해주는 정상적인 기능이다. 온라인 악기나 음악 편집기에도 쓰인다. 문제는 이 페이지가 들을 수 있는 콘텐츠 없이도 오디오 처리 경로를 작동시켰다는 점이다.
비슷한 현상은 이번 조사 전에 Mozilla 버그 기록에도 남아 있었다. 2023년에 등록된 보고에서 알리익스프레스 상품 페이지를 연 윈도우 PC는 소리를 재생하지 않으면서도 오디오 장치를 사용 중인 상태를 유지했다. Mozilla 개발자는 WebAudio 로그에서 오실레이터와 분석기가 만들어지는 동작을 확인했다. 다만 블루투스 전환 장애는 특정 기기·운영체제·브라우저 조합에서 나타난 사례이므로 모든 방문자에게 생긴다고 일반화할 수는 없다.
마이크로 들은 것이 아니라 브라우저에 계산을 시켰다
이번 동작을 이해하려면 ‘소리’보다 ‘계산’에 주목해야 한다. 조사된 코드는 일정한 톱니 모양의 파형을 만들고, 브라우저가 처리한 결과를 분석기로 읽었다. 마지막에는 음량을 0으로 만드는 장치를 거쳐 오디오 출력 경로에 연결했다. 그래서 사람에게는 들리지 않지만 브라우저는 그래프를 계속 처리할 수 있었다.
이는 스피커로 신호를 내보낸 뒤 마이크로 되받아 녹음하는 과정이 아니다. 공개된 처리 경로에는 마이크 입력이 없었다. 일반적으로 웹사이트가 마이크를 쓰려면 브라우저의 입력 기능을 호출하고 이용자에게 권한을 요청해야 한다. 이번 분석에서 보고된 것은 그와 다른 출력 쪽 계산이다.
같은 수학 문제를 여러 컴퓨터에 풀게 한다고 생각하면 쉽다. 운영체제, 브라우저의 계산 방식, CPU 계열 등이 조금 다르면 결과 숫자에도 작은 차이가 생길 수 있다. 사이트는 그 차이를 하나의 단서로 사용할 수 있다. ‘무음 오디오’라는 표현 때문에 도청처럼 들릴 수 있지만, 주변 대화를 듣는 기술과는 작동 원리도 얻는 정보도 다르다.
이번 공개 분석에서 확인된 범위
위 목록은 브라우저 지문이 일반적으로 다룰 수 있는 항목을 쉬운 예로 풀어쓴 것이다. 이번 알리익스프레스 조사에서 코드 분석자가 구체적으로 확인했다고 밝힌 범위도 따로 보자. 두 스크립트에는 오디오 결과뿐 아니라 화면과 창 크기, Canvas와 WebGL 그래픽 정보, 기기 메모리와 CPU 관련 값, 지원하는 미디어 형식, WebRTC 동작, 성능 시간, 마우스·터치·초점·스크롤, 기기 움직임·방향, 자동화 브라우저 관련 속성을 읽는 코드가 있었다. 결과를 정리하고 암호화해 Alibaba 쪽 계측 서비스로 보내는 경로도 있었다고 보고했다.
여기까지가 이용자 쪽에 공개된 코드 분석으로 확인한 범위다. 서버에 도착한 값이 장기 식별번호로 저장됐는지, 로그인 계정과 결합됐는지, 광고에 쓰였는지, 다른 Alibaba 서비스와 공유됐는지는 알 수 없다. 스크립트 경로와 이름은 보안·부정 이용 방지 도구일 가능성을 보여 주지만, 이것만으로 최종 목적을 사기 방지라고 확정할 수도 없다. 2026년 8월 27일까지 이 사건을 구체적으로 설명한 AliExpress나 Alibaba의 공개 답변도 확인되지 않았다.
오디오 값 하나의 구별력은 생각보다 낮았다
‘오디오 지문’이라는 말만 보면 컴퓨터마다 고유한 번호가 만들어진 듯하지만, 후속 분석은 더 제한적인 결론을 내렸다. Firefox 개발자 Tom Ritter는 Mozilla의 조사 자료에서 최근 Firefox 관측값의 99.24%가 세 가지 결과 중 하나에 속했다고 설명했다. 차이도 주로 CPU의 명령어 계열을 나타냈다. 한 사람이나 한 기기를 가려내는 고유번호와는 거리가 멀다.
Mozilla는 2023년 Firefox 118부터 모든 운영체제에서 같은 수학 라이브러리를 사용해 WebAudio 결과 차이를 줄였다. Ars Technica 취재에서 Google 대변인도 Chrome이 자체 라이브러리를 사용하므로 이번 오디오 기법은 효과적이지 않다고 설명했다.
그렇다고 전체 지문 수집이 무의미하다는 뜻은 아니다. 오디오 값 하나가 약해도 화면, 그래픽, 하드웨어, 동작 같은 다른 신호가 함께 사용될 수 있다. 공개된 자료는 이 복합 정보가 실제로 방문자를 얼마나 잘 구별했는지 측정하지 않았다. 따라서 ‘오디오 하나로 개인을 특정했다’도, ‘오디오가 약하니 아무 문제도 없다’도 확인 범위를 벗어난 결론이다.
한국 이용자용 정책에도 기기 정보 수집은 적혀 있다
2026년 8월 24일부터 시행된 알리익스프레스의 한국 이용자용 개인정보처리방침은 방문 시 IP 주소, 기기 유형과 식별번호, 브라우저 유형, 대략적인 위치, 검색 패턴과 서비스 내 상호작용 정보를 자동으로 수집할 수 있다고 설명한다. 브라우저 소프트웨어, 운영체제, 소프트웨어·하드웨어 속성, 페이지 조회와 세션 수도 수집 항목으로 적혀 있다.
그러나 이 정책은 WebAudio 계산 방식을 따로 설명하지 않는다. 이번에 분석된 값의 보관 기간이나 개인 식별 사용 여부도 특정하지 않는다. 정책에 넓은 기기 정보 수집이 적혀 있다는 사실과, 이번 WebAudio 코드가 한국 접속 환경에서 똑같이 실행됐다는 주장은 구분해야 한다. 공개 조사는 웹사이트를 대상으로 했으며 모바일 앱의 동작을 확인한 조사도 아니다.
METATOUR는 8월 27일 현재 알리익스프레스 홈페이지의 스크립트 이름을 다시 확인하려 했지만, 점검 환경이 접속 제한 화면으로 전환돼 현재 실행 여부를 재현하지 못했다. 따라서 이 글은 ‘8월 20일 공개 조사 당시 확인된 동작’으로 범위를 좁힌다.
이용자가 할 수 있는 현실적인 대응
- 블루투스 전환 문제가 생기면 탭을 완전히 닫는다. 알리익스프레스 웹페이지를 연 뒤 다른 기기의 이어폰 소리가 끊겼다면 먼저 관련 탭을 모두 닫아본다. 원조사에서는 음소거만으로 오디오 처리 경로가 멈추지 않았다.
- 브라우저를 최신 상태로 유지한다. 이번 오디오 값은 최신 Firefox와 Chrome에서 구별력이 크게 줄었다. Firefox는 사생활 보호 창이나 강화된 추적 방지의 엄격 모드에서 더 넓은 지문 수집 방어를 제공한다고 안내한다. 브라우저와 설정에 따라 보호 범위는 다르며 어떤 브라우저도 모든 지문 수집을 막는다고 단정할 수 없다.
- 마이크 권한만 보고 안심하거나 겁먹지 않는다. 이번 방식은 마이크를 사용하지 않으므로 마이크 권한을 꺼도 같은 종류의 계산을 직접 막는 대책은 아니다. 반대로 마이크 표시가 없었다고 해서 웹페이지가 아무 기기 정보도 읽지 않는다는 뜻도 아니다.
- 강한 차단 설정의 부작용을 함께 생각한다. 추적 방지 기능이나 콘텐츠 차단기는 일부 스크립트를 제한할 수 있지만 로그인, 보안 확인, 결제, CAPTCHA까지 깨뜨릴 수 있다. 출처가 불분명한 필터를 무작정 추가하기보다 브라우저의 기본 보호 기능을 먼저 사용하고, 결제 오류가 생기면 설정의 영향을 확인한다.
- 쿠키 삭제와 시크릿 창을 완전한 익명 기능으로 보지 않는다. 브라우저 지문은 쿠키 바깥의 여러 신호를 이용할 수 있다. 다만 알리익스프레스가 이번 신호로 쿠키 삭제를 실제 우회하거나 특정인을 계속 추적했다는 사실까지 확인된 것은 아니다.
이번 사건의 정확한 요약은 이렇다. 알리익스프레스가 마이크로 대화를 들었다는 증거는 없다. 조사 당시 웹페이지는 사용자에게 들리지 않는 오디오 계산과 여러 브라우저 특징을 측정했다. 오디오 값 하나의 식별력은 최신 브라우저에서 낮았지만, 전체 복합 지문의 용도와 효과는 아직 확인되지 않았다.
참고 자료
- Matt Callaghan. AliExpress webpage keeping multipoint Bluetooth headphones active with WebAudio fingerprinting (최초 코드 분석과 블루투스 증상). 2026-08-20. 2026-08-27 확인. 자료 보기
- Mozilla Bugzilla. Audio power request prevents sleep on Windows 11 on Aliexpress pages (기존 WebAudio 및 오디오 장치 점유 기록). 2023년 등록, 2026-08-27 확인. 자료 보기
- Tom Ritter. webaudio fingerprinting on alibaba (Firefox에서 오디오 값의 구별력 분석). 2026-08-20. 2026-08-27 확인. 자료 보기
- Mozilla. Firefox 118.0 Release Notes (WebAudio 계산 차이를 줄인 변경). 2023-09-26. 2026-08-27 확인. 자료 보기
- Ars Technica. Inaudible sounds used to fingerprint browsers catch AliExpress red-handed (Google의 Chrome 관련 답변을 포함한 추가 취재). 2026-08-24. 2026-08-27 확인. 자료 보기
- Mozilla. Firefox expands fingerprint protections (지문 수집 원리와 보호 설정). 2025-11-10. 2026-08-27 확인. 자료 보기
- W3C Privacy Working Group. Mitigating Browser Fingerprinting in Web Specifications (브라우저 지문의 정의, 화면·성능·센서·사용자 행동 등 일반적인 관찰 항목). 2025-09-25. 2026-08-27 확인. 자료 보기
- RFC Editor. RFC 6265: HTTP State Management Mechanism (서버가 쿠키를 브라우저에 저장시키고 정해진 범위의 다음 요청에서 돌려받는 구조, 만료·삭제·비공개 탐색의 관계). 2011-04. 2026-08-27 확인. 자료 보기
- Google Chrome Help. Browse in Incognito mode (시크릿 세션의 쿠키·사이트 데이터 처리와 웹사이트에 보이지 않게 만드는 기능이 아니라는 한계). 2026-08-27 확인. 자료 보기
- WebKit. Private Browsing 2.0 (Safari 비공개 브라우징의 Canvas·WebGL·WebAudio 잡음 및 고정된 화면값 등 지문 방어). 2024-06-05. 2026-08-27 확인. 자료 보기
- Alibaba Cloud. Integrate the SDK for web applications (봇 방어를 위해 브라우저 환경·자동화 탐지값·행동 시간을 수집하고 난독화·암호화해 보고하는 공식 Web SDK 설명). 2026-04-22 갱신, 2026-08-27 확인. 자료 보기
- Alibaba Cloud. Bot management (스크래핑·계정 탈취 시도·스팸 가입·악성 자동 구매 등 봇 방어 목적과 지문·SDK 데이터 활용). 2026-06-12 갱신, 2026-08-27 확인. 자료 보기
- AliExpress. 한국 이용자를 위한 개인정보처리방침 (2024년 정책의 필수 쿠키 목록에 포함된
_uab_collina기록). 2024-04-05 시행, 2026-08-27 확인. 자료 보기 - Cloudflare. Bot detection engines (브라우저 신호·세션 특성·요청 패턴을 결합해 봇 점수를 만들고 탐지 결과를 차단·허용 판단에 쓰는 실제 사례). 2026-05-05 갱신, 2026-08-27 확인. 자료 보기
- W3C. Web Audio API — Security and Privacy Considerations (마이크 입력 없이 내부 오디오 계산 차이가 지문 단서가 될 수 있는 이유와 한계). 2026-08-27 확인. 자료 보기
- MDN Web Docs. Navigator: hardwareConcurrency / deviceMemory (브라우저가 노출하는 논리 프로세서 수와 둥글게 표시된 메모리 등급). 2026-08-27 확인. 프로세서 자료 · 메모리 자료
- MDN Web Docs. MediaDevices: getUserMedia() method (웹사이트의 마이크 입력과 권한 조건). 2026-08-27 확인. 자료 보기
- AliExpress. 한국 이용자를 위한 개인정보처리방침 (자동 수집하는 브라우저·기기 정보 범위). 2026-08-18 개정, 2026-08-24 시행. 2026-08-27 확인. 자료 보기
자료 조사와 초안 구성에 AI를 보조적으로 사용했으며 날짜·수치·기술 주장은 원문과 대조했다.
2026-08-27 METATOUR 점검 환경에서는 AliExpress 홈페이지가 접속 제한 화면으로 전환돼 현재 스크립트 실행 여부를 재현하지 못했다.