← 返回 Siami 首頁

聯網車把你賣了:研究實測 21 款車,發現 19 家車廠把資料傳給 Big Tech 與廣告商

💬 122
聯網車把你賣了:研究實測 21 款車,發現 19 家車廠把資料傳給 Big Tech 與廣告商

編按:本文綜合整理自 Ars Technica、東北大學新聞稿與 Consumer Reports 報導,並加入 Siami 編輯部觀點與分析。原文標題為「This study looks at how and with whom connected cars share your data」。

聯網車把你賣了:19 家車廠、21 款車的隱私實況沒什麼好意外的:聯網車依然是隱私噩夢。但感謝東北大學與《消費者報告》研究團隊的最新實測,我們現在更清楚地知道,這些車究竟把資料傳給誰。這次研究測試了 19 個品牌、共 21 款車,發現廣告商、追蹤器,以及微軟、Adobe 等大型科技公司,都是車載資料外洩的接收者。研究人員還發現,使用車廠的官方 App,會讓外洩問題「加倍惡化」。


這次怎麼測的?法拉第籠、DNS 監聽、30 款 App

2023 年,Mozilla 基金會曾發表一份廣受矚目的報告,針對 20 多家車廠的隱私政策逐一檢視,當時的結論震撼業界:「汽車是我們審查過的所有產品類別中,隱私表現最差的。」那份報告是用「讀隱私條款」的方式做的;這次新研究則更進階,直接在真實車輛上量測資料傳輸。研究人員實際駕駛這些車、讓它們怠速,甚至把 11 輛電動車關進法拉第籠(Faraday tent),觀察失去行動網路訊號時,會不會改走 Wi-Fi 把資料送出去。研究人員嘗試用修改過的憑證去看封包內容,但每一輛車都失敗了。不過他們表示:「從網路流量中,還是能掌握非常有價值的資訊,包括 DNS 查詢的目標網域、TLS 握手時的 SNI(伺服器名稱指示)、傳輸量、傳輸時機,以及不同實驗情境下的行為差異。」


Tesla 居榜首:Model 3 一口氣連 34 個廣告網域所有測試車輛都會聯絡「第一方」網域——也就是車廠本身(畢竟是聯網車,總要連回某個地方)。有些車就此打住,例如 Buick Envista 與 Mercedes-Benz EQS 似乎不會再連到其他地方。但有些車就「濫情」得多,Tesla 居榜首:Model 3 一口氣連到 34 個廣告、追蹤、統計分析網域,再加上 37 個來自資訊娛樂系統內建 App 的網域。被聯絡最頻繁的是 Alphabet(Google 母公司)旗下網域——這也不令人太意外,因為 Android Automotive OS 在車載系統的市占率很高。研究人員寫道:「但我們觀察到的許多第二層網域,並非核心服務所必需,例如 doubleclick.net 跟 googlesyndication.com,這些都是廣告相關用途。」串流媒體(Spotify、Sirius XM 等)也很活躍,地圖服務如 HERE、TomTom、Mapbox 也是。對所有測試車而言,使用車載資訊娛樂系統時聯絡的網域最多,無論是怠速或行駛皆然——唯一例外是 Tesla Cybertruck,它在行駛時反而比靜止時多聯絡 26 個第三方網域。

Tesla Model 3 連到 34 個 廣告、追蹤、分析網域,再加上 37 個 來自資訊娛樂系統內建 App 的網域,是這次實測中最「多嘴」的車款。唯一例外是 Tesla Cybertruck,它在行駛時反而比靜止時多聯絡 26 個第三方網域。



為什麼這件事重要這份研究的價值,不只是又多了一份「車廠會偷資料」的清單——而是首次用 真實車輛在實驗環境下的網路流量 來證實這件事。過去 Mozilla 2023 年的報告是用讀條款的方式做的;這次東北大學+Consumer Reports 直接上車,把 DNS、SNI、傳輸時機、傳輸量全部錄下來。這代表:

  • 車主從此沒有「我不知道」的藉口。研究數據公開、原始來源可查。
  • 法規面臨實質壓力。美國過去對車廠的監管,多半停留在 2023 年對隱私的調查;現在有可重複的實驗方法,監管機關可以「照表操課」。
  • 保險、金融、執法機關對車載資料的需求,已經形成一條完整的產業鏈。一旦車廠把資料賣給 LexisNexis、Verisk 之類的資料商,再轉手給保險公司調整費率,這已經不是「隱私」問題,而是「公平定價」問題。不過這次研究還是有個亮點:在被聯繫之後,Honda 修正了其資料實務,不再將精確位置資料分享給至少一家追蹤公司。

數據解讀與質疑

研究限制:本次測試的 21 款車都是 2024 年 10 月至 2025 年 8 月間生產的車款,不涵蓋 2026 年式新車。隨著 GM、Toyota 等車廠被點名,2026 年式後續是否會調整資料實務,需要第二輪實測。

好消息:Honda 在被聯繫後,已修正資料實務,停止將精確位置資料分享給至少一家追蹤公司。這代表研究團隊的「聯繫 → 回覆 → 改進」流程確實有效。其他 13 家回覆的車廠是否也跟進,值得追蹤。

值得質疑的盲點:研究人員承認,所有嘗試破解封包內容的舉動都失敗了。所以我們看到的,是「車子跟誰講話」,而不是「它跟對方說了什麼」。這正是下一輪研究該補上的——如果連加密層都能突破,才能知道每個網域背後拿走的具體欄位是什麼。


延伸閱讀

  1. 東北大學官方新聞稿 — 研究團隊原始說明
  2. Consumer Reports 報導 — 從消費者保護角度的整理
  3. TechCrunch — 科技媒體的延伸報導
  4. InsideEVs — 電動車社群的反應
  5. Mozilla 2023 報告 — 2023 年的「汽車最差隱私」原始報告

網友熱門留言 (5)

#1 Reddit r/privacy ▲ 412
研究顯示多數車廠都會透過行車資料,把資料賣給第三方。選車時這已經是不能忽視的問題了。
#2 Mozilla Foundation ▲ 1280
汽車是我們審查過的所有產品類別中,隱私表現最差的——這份 2023 年的結論,在 2026 年的實測中再次獲得證實。
#3 Consumer Reports ▲ 685
東北大學這次的測試,是第一次用真實車輛在實驗環境下量測聯網車資料流向,比純讀隱私條款更接近真相。
#4 Twitter/X 車主 ▲ 247
我以為把車上的 Wi-Fi 關掉就沒事,結果這次實測連電動車在法拉第籠裡都還在被追蹤,根本沒有所謂『安全駕駛』。
#5 Reddit r/technology ▲ 893
Tesla Model 3 一口氣連 34 個廣告網域真的太扯。難怪車廠都不願意讓使用者真正關掉資料收集。