編按:本文綜合整理自 Ars Technica、東北大學新聞稿與 Consumer Reports 報導,並加入 Siami 編輯部觀點與分析。原文標題為「This study looks at how and with whom connected cars share your data」。
聯網車把你賣了:19 家車廠、21 款車的隱私實況沒什麼好意外的:聯網車依然是隱私噩夢。但感謝東北大學與《消費者報告》研究團隊的最新實測,我們現在更清楚地知道,這些車究竟把資料傳給誰。這次研究測試了 19 個品牌、共 21 款車,發現廣告商、追蹤器,以及微軟、Adobe 等大型科技公司,都是車載資料外洩的接收者。研究人員還發現,使用車廠的官方 App,會讓外洩問題「加倍惡化」。
這次怎麼測的?法拉第籠、DNS 監聽、30 款 App
2023 年,Mozilla 基金會曾發表一份廣受矚目的報告,針對 20 多家車廠的隱私政策逐一檢視,當時的結論震撼業界:「汽車是我們審查過的所有產品類別中,隱私表現最差的。」那份報告是用「讀隱私條款」的方式做的;這次新研究則更進階,直接在真實車輛上量測資料傳輸。研究人員實際駕駛這些車、讓它們怠速,甚至把 11 輛電動車關進法拉第籠(Faraday tent),觀察失去行動網路訊號時,會不會改走 Wi-Fi 把資料送出去。研究人員嘗試用修改過的憑證去看封包內容,但每一輛車都失敗了。不過他們表示:「從網路流量中,還是能掌握非常有價值的資訊,包括 DNS 查詢的目標網域、TLS 握手時的 SNI(伺服器名稱指示)、傳輸量、傳輸時機,以及不同實驗情境下的行為差異。」
Tesla 居榜首:Model 3 一口氣連 34 個廣告網域所有測試車輛都會聯絡「第一方」網域——也就是車廠本身(畢竟是聯網車,總要連回某個地方)。有些車就此打住,例如 Buick Envista 與 Mercedes-Benz EQS 似乎不會再連到其他地方。但有些車就「濫情」得多,Tesla 居榜首:Model 3 一口氣連到 34 個廣告、追蹤、統計分析網域,再加上 37 個來自資訊娛樂系統內建 App 的網域。被聯絡最頻繁的是 Alphabet(Google 母公司)旗下網域——這也不令人太意外,因為 Android Automotive OS 在車載系統的市占率很高。研究人員寫道:「但我們觀察到的許多第二層網域,並非核心服務所必需,例如 doubleclick.net 跟 googlesyndication.com,這些都是廣告相關用途。」串流媒體(Spotify、Sirius XM 等)也很活躍,地圖服務如 HERE、TomTom、Mapbox 也是。對所有測試車而言,使用車載資訊娛樂系統時聯絡的網域最多,無論是怠速或行駛皆然——唯一例外是 Tesla Cybertruck,它在行駛時反而比靜止時多聯絡 26 個第三方網域。
Tesla Model 3 連到 34 個 廣告、追蹤、分析網域,再加上 37 個 來自資訊娛樂系統內建 App 的網域,是這次實測中最「多嘴」的車款。唯一例外是 Tesla Cybertruck,它在行駛時反而比靜止時多聯絡 26 個第三方網域。
App 是放大器:Toyota、GM、Nissan 最嚴重由於廢氣問題,法拉第籠實驗只能用在電動車上。當行動訊號被切斷時,有些電動車(包括 Cadillac Lyriq、Chevrolet Blazer、Honda Prologue、Rivian R1S)就直接停用聯網子系統。但有些車則把流量切到 Wi-Fi,讓研究人員得以觀察到原本看不到的流量。接下來研究人員測試了 30 款不同的聯網車 App。有些 App 一次就讓使用者曝露在 20 多家廣告、追蹤、分析公司面前。General Motors、Toyota、Nissan 是最嚴重的違規者。研究團隊聯繫了 17 家車廠(Fisker 已經倒閉),其中 14 家有回覆。回覆內容不太令人振奮:所有車廠都告訴研究人員,第三方資料共享都受合約約束,禁止把個資用在隱私協議範圍之外——也就是說,正是 2023 年讓 Mozilla 基金會嚇到的那份「隱私協議」在背書。部分車廠把責任推給車載資訊娛樂系統裡的內建瀏覽器,說要不要接受 Cookie 是使用者自己的選擇。有 7 家更直接表示,使用者有責任詳讀所有聯網服務的條款,即使那些軟體已經預裝在車上。研究人員也指出,拒絕資料共享協議可能會讓車子喪失部分服務與功能——如果這代表失去當初買車時預期該有的功能,那這顯然不是什麼好解法。
為什麼這件事重要這份研究的價值,不只是又多了一份「車廠會偷資料」的清單——而是首次用 真實車輛在實驗環境下的網路流量 來證實這件事。過去 Mozilla 2023 年的報告是用讀條款的方式做的;這次東北大學+Consumer Reports 直接上車,把 DNS、SNI、傳輸時機、傳輸量全部錄下來。這代表:
- 車主從此沒有「我不知道」的藉口。研究數據公開、原始來源可查。
- 法規面臨實質壓力。美國過去對車廠的監管,多半停留在 2023 年對隱私的調查;現在有可重複的實驗方法,監管機關可以「照表操課」。
- 保險、金融、執法機關對車載資料的需求,已經形成一條完整的產業鏈。一旦車廠把資料賣給 LexisNexis、Verisk 之類的資料商,再轉手給保險公司調整費率,這已經不是「隱私」問題,而是「公平定價」問題。不過這次研究還是有個亮點:在被聯繫之後,Honda 修正了其資料實務,不再將精確位置資料分享給至少一家追蹤公司。
數據解讀與質疑
研究限制:本次測試的 21 款車都是 2024 年 10 月至 2025 年 8 月間生產的車款,不涵蓋 2026 年式新車。隨著 GM、Toyota 等車廠被點名,2026 年式後續是否會調整資料實務,需要第二輪實測。
好消息:Honda 在被聯繫後,已修正資料實務,停止將精確位置資料分享給至少一家追蹤公司。這代表研究團隊的「聯繫 → 回覆 → 改進」流程確實有效。其他 13 家回覆的車廠是否也跟進,值得追蹤。
值得質疑的盲點:研究人員承認,所有嘗試破解封包內容的舉動都失敗了。所以我們看到的,是「車子跟誰講話」,而不是「它跟對方說了什麼」。這正是下一輪研究該補上的——如果連加密層都能突破,才能知道每個網域背後拿走的具體欄位是什麼。
延伸閱讀
- 東北大學官方新聞稿 — 研究團隊原始說明
- Consumer Reports 報導 — 從消費者保護角度的整理
- TechCrunch — 科技媒體的延伸報導
- InsideEVs — 電動車社群的反應
- Mozilla 2023 報告 — 2023 年的「汽車最差隱私」原始報告
網友熱門留言 (5)