夜雨聆风学习资料网

ARTICLE · 1120356

车轮上的数据暗流:你的汽车App正在悄悄向谁“汇报”?

车轮上的数据暗流:你的汽车App正在悄悄向谁“汇报”?

       当你用手机App远程启动车辆、提前开启空调,或是查看车门是否锁好时,你大概不会想到,这个看似便利的动作背后,可能正有一条看不见的数据管道,将你的车辆识别码、邮箱地址甚至精确位置,源源不断地输送给广告、追踪与分析公司。这不是危言耸听。东北大学的一支研究团队与《消费者报告》合作,对21辆汽车和30款汽车制造商App进行了一次系统性测试,结果揭示了一个远比公众认知更为复杂的隐私图景。

一场精心设计的“窃听”实验

       这项研究的出发点并不复杂:在智能网联汽车日益普及的今天,车辆与外界的数据交换究竟发生在哪些层面?研究者从《消费者报告》购买的测试车辆中选取了19个品牌的21辆车,覆盖了从传统燃油车到新势力电动车的广泛谱系。每辆支持Wi-Fi的车辆都被连接到一个基于树莓派搭建的接入点,所有网络流量被完整记录。

       测试场景的设计颇具现实感。车辆分别在三种状态下被观察:静止停放且无人触碰的30分钟、研究人员操作车门、控件和信息娱乐菜单的30分钟,以及在《消费者报告》测试场地的私人道路上行驶的15分钟。这种多场景覆盖的目的在于区分——哪些数据是车辆“自发”发送的,哪些是在用户主动交互时被触发的。

       一个值得注意的技术细节是,所有测试车辆都拒绝了研究团队注入的修改版证书。这意味着制造商在车辆端实施了证书验证机制,加密流量无法被轻易解密。研究者因此只能记录车辆联系的域名、流量体积和时序特征,而无法窥见数据包的具体内容。这本身就是一个耐人寻味的信号:汽车制造商在网络安全层面并非毫无作为,但这种保护是否延伸到了用户隐私层面,则是另一个问题。

       为了捕捉车辆通过自身蜂窝网络发送的数据,研究团队将11辆电动车驶入了一个法拉第帐篷——一种能够屏蔽外部蜂窝信号的屏蔽 enclosure。对于特斯拉Model 3,由于其SIM卡槽对用户可访问,研究者使用了一张自定义SIM卡,在帐篷内搭建了自己的LTE/5G网络。即便如此,研究者坦承,由于无法解密车辆流量或观察服务器端的数据共享,他们看到的结果只能被视为“下限”。

数据流向:谁在接收车辆的秘密

       测试结果令人不安。21辆车中有19辆通过Wi-Fi联系了至少一个第三方域名,11辆联系了至少一个与广告、追踪或分析相关的域名,13辆联系了谷歌旗下的域名。研究者指出,像doubleclick.net和googlesyndication.com这样的域名,对于车辆核心服务而言并非必需,它们的存在指向的是广告功能。

       特斯拉Model 3的表现尤为突出,它联系了34个独特的广告、追踪或分析域名,Cybertruck为23个,凯迪拉克Lyriq为10个。相比之下,别克Envista、梅赛德斯EQS和路虎揽胜等10辆车在Wi-Fi环境下没有联系任何此类域名。这种品牌间的巨大差异说明,数据共享的程度并非技术上的必然,而是制造商选择的结果。

       法拉第帐篷实验揭示了更为隐蔽的数据通道。当蜂窝信号被屏蔽后,11辆车中有7辆暴露出了更多的数据目的地。Model 3在帐篷内比在外面多联系了27个追踪相关域名,Cybertruck多出14个。一个名为conviva.com的分析与追踪域名出现在Model 3的蜂窝连接上,当蜂窝被屏蔽时,它又转移到了Wi-Fi通道。这意味着,即使车主关闭了Wi-Fi,车辆仍可能通过蜂窝网络继续与这些公司通信。

伴侣App:数据暴露的放大器

       如果说车辆本身的数据共享已经足够令人担忧,那么伴侣App的表现则让问题雪上加霜。研究显示,70%的App联系了超过5个独特的广告、追踪或分析域名,而车辆的这一比例仅为29%。研究者用“ATA暴露”来统称广告、追踪和分析暴露,并指出对于数据集中的大多数车辆而言,伴侣App至少使累计ATA暴露翻倍。

       别克Envista和日产Ariya是最典型的例子。这两款车在Wi-Fi环境下与这些公司没有任何直接接触,但一旦将它们的App纳入统计,它们接触的广告、追踪或分析公司数量就达到了20家以上。这意味着,车主在手机上安装一个品牌App,可能在无意中为车辆数据打开了一扇远比车辆本身更宽的窗户。

VIN:无法更改的数字身份证

       在30款被测试的App中,有7款向广告、追踪或分析公司发送了个人数据。研究者搜索的数据类型包括VIN、车牌号、车主姓名、电话号码、邮箱地址、位置数据、Wi-Fi网络名称和Wi-Fi密码,包括哈希后的版本。VIN是被共享最多的数据项。

       通用汽车旗下的myCadillac、myChevrolet、myBuick和myGMC四款App将VIN发送给了Adobe、Acxiom、ContentSquare、FullStory、Google、Meta、Microsoft、Pinterest、Snap和Yahoo。这四款App都将车主邮箱地址发送给了Adobe,其中三款还发送给了ContentSquare。myCadillac和myGMC将位置数据发送给了ContentSquare,myChevrolet发送给了Adobe。myGMC还将车主电话号码发送给了ContentSquare。

       本田的HondaLink将VIN和精确位置发送给了Amplitude,日产的MyNISSAN将VIN和邮箱地址发送给了Alchemer,林肯App将VIN发送给了ContentSquare。

       这里需要强调的是VIN的特殊性。手机上的广告ID可以被用户重置,但VIN受到法律限制,无法更改。研究者指出,当公司同时收到VIN和其他个人数据时,它们可以利用VIN“实现对用户的跨上下文追踪”,将车主“与其在其他网站和移动App上的行为数据和购买历史关联起来”。换句话说,VIN成为了一个无法摆脱的追踪锚点,将用户在数字世界中的碎片化身份串联起来。

责任转移:隐私政策背后的文字游戏

       研究者审查了这7款App的隐私政策。每一家共享个人数据的制造商都披露了可能与第三方共享数据,但这些政策没有点名第三方,也没有说明共享目的。通用汽车、林肯和日产披露了与第三方共享VIN,日产的政策甚至声称共享VIN比共享其他唯一标识符更能保护隐私。

       研究团队向18家制造商中的17家披露了发现,收到14份回复,3家未回复。Fisker因在研究外联前已倒闭而未被告知。所有回复的制造商都表示,数据流动符合他们与第三方服务提供商的合同。五家表示其App在嵌入式浏览器中打开某些链接,这些网页上的第三方可能收集数据。其中三家表示,这些页面会要求用户接受或拒绝追踪cookie。但App测试期间的录屏显示,情况并非总是如此。

       七家制造商表示,消费者有责任阅读并接受车辆中第三方软件的条款,包括预装软件。研究团队在项目网站上写道:“所有这些回复中反复出现的主题是,把责任推给消费者。当前的系统没有给车主选择的能力。”

      特斯拉的做法尤为强硬。对于拒绝其数据共享协议的车主,特斯拉告知他们“这可能导致您的车辆功能降低、严重损坏或无法操作”。本田是唯一一家因研究结果而改变做法的制造商。在披露之后,本田要求Amplitude删除其收到的位置数据,并更新HondaLink停止向该公司发送地理定位信息。

中国视角:本土市场的对照与启示

       将视线拉回中国,情况既有相似之处,也有独特的监管背景。中国在汽车数据安全领域的立法步伐近年来明显加快。2021年施行的《汽车数据安全管理若干规定(试行)》明确要求汽车数据处理者应当“默认不收集”个人信息,除非驾驶人主动选择;对于确需收集的,应当“取得被收集人的同意”。同时,《个人信息保护法》将VIN这类能够识别到特定自然人的信息纳入了个人信息范畴,要求处理者遵循最小必要原则。

       然而,法规的落地与行业实践之间往往存在张力。中国市场上的智能网联汽车同样普遍搭载了远程控制、车辆状态查询等功能,伴侣App几乎成为标配。消费者在购车时签署的隐私协议,往往篇幅冗长、术语晦涩,真正阅读并理解其内容的车主寥寥无几。更关键的是,许多数据共享行为发生在车辆与云端之间,车主既无法感知,也难以干预。

       值得注意的是,中国的一些车企已经开始在隐私透明度上做出尝试。部分品牌在车机系统中提供了数据收集的开关选项,允许用户关闭某些非必要的数据上传。但与东北大学研究中揭示的问题类似,这些选项是否真正覆盖了所有数据通道,用户拒绝后是否会影响核心功能,仍然缺乏独立第三方的验证。

       从技术架构上看,中国车企与特斯拉等国际品牌面临相似的挑战:车辆需要与云端保持通信以实现远程控制、OTA升级、故障诊断等功能,而这些通信通道天然具备携带额外数据的能力。区别在于,中国法规对数据出境、敏感个人信息处理设定了更为严格的边界,这在一定程度上限制了数据向境外广告和分析公司流动的空间。但境内第三方公司的数据共享,同样需要警惕。

透明度的缺失与消费者的困境

       东北大学研究团队的结论一针见血:“总体而言,我们的研究揭示了车辆制造商公开披露的内容与网联汽车生态系统实际在互联网上共享数据的方式之间存在巨大差距,这具有明确的隐私影响。基于车辆系统的不透明本质,我们认为需要更好的透明度,以确保对整个生态系统的更大可见性,从而识别和应对相应的危害。”

       这一结论对中国市场同样适用。当车主无法知道自己的车辆在向谁发送什么数据时,所谓的“同意”就成了一种形式。当制造商将责任推给消费者,而消费者又缺乏足够的信息和工具来做出真正知情的选择时,隐私保护就沦为一纸空谈。

       从行业发展的角度看,网联汽车的数据共享并非全然是恶。远程诊断可以提前发现故障,驾驶行为分析可以改善保险定价,交通数据可以优化城市管理。问题不在于数据共享本身,而在于共享的边界、透明度和用户控制权。汽车制造商需要认识到,隐私保护不是功能的对立面,而是信任的基础。在智能网联汽车竞争日益激烈的今天,谁能在数据透明度和用户控制权上率先建立可信赖的机制,谁就可能赢得下一阶段的市场信任。

       对于中国消费者而言,了解这些发现的意义不在于制造恐慌,而在于建立清醒的认知:你的汽车App可能比你想象的更“健谈”。在法规逐步完善的同时,行业自律和第三方监督同样不可或缺。毕竟,一辆车的价值不应以车主的数据隐私为代价。

相关学习资料