
Araştırma: Bağlantılı otomobiller sürücü verilerini düzinelerce şirketle paylaşıyor
Northeastern University ve Consumer Reports araştırmacıları 21 otomobil ve 30 bağlantılı uygulamayı inceledi. En fazla bağlantıyı Tesla Model 3 kurdu; Honda ise araştırmadan sonra uygulamasını değiştirdi.
Northeastern University'nin gizlilik araştırmacıları, Consumer Reports ile birlikte 21 otomobilin ve 30 bağlantılı uygulamanın trafiğini ölçtü. Test Connecticut'ta, Consumer Reports merkezinde yapıldı; model yılları 2022-2025'ti. Sonuçlar, Ekim ayında ACM Internet Measurement Conference'de sunulacak „Automatic Transmission: An Empirical Study of Data Privacy in the Connected Vehicle Ecosystem“ başlıklı makalede açıklanıyor.
Neler incelendi
2023'te Mozilla Foundation, yirmiden fazla otomobil üreticisinin politikalarını okudu ve „otomobiller, gizlilik açısından şimdiye kadar incelediğimiz en kötü kategori“ sonucuna vardı. Şimdi araştırmacılar gerçek araçların trafiğini hareketsizken, hareket halindeyken ve multimedya sistemi çalışırken kaydetti. On bir elektrikli otomobil, trafiğin Wi-Fi'ye geçip geçmediğini anlamak için Faraday kafesine yerleştirildi. Paketlerin içeriği görülemedi, ancak DNS ve TLS analizi verilerin nereye gittiğini gösterdi.
Verileri kim aldı
Tüm otomobiller üreticinin alan adına bağlandı; Buick Envista ve Mercedes-Benz EQS ise üçüncü taraf reklam veya analitik alan adlarına hiç bağlanmadı. Tesla Model 3, 34 reklam, izleme ve analitik alan adına, ayrıca multimedya sistemine gömülü uygulamaların 37 alan adına bağlandı; bu, testin en yüksek değeriydi. Cybertruck hareket halindeyken durduğu duruma göre 26 daha fazla üçüncü taraf alan adına bağlanıyordu. En sık Alphabet alan adları görüldü; yazarlar bunu Android Automotive OS'un yaygınlığına bağlıyor; doubleclick.net ve googlesyndication.com temel hizmetler için gerekli değil. Spotify, Sirius XM, HERE, TomTom ve Mapbox da sık görüldü.
Uygulamalar ad, VIN ve konum gönderiyor
30 uygulamadan 28'i verileri en az bir dış reklam veya analitik şirketine gönderiyordu; yedisi ise üçüncü tarafa sahibinin adını, VIN'ini veya kesin konumunu aktardı. VIN'in e-posta veya konumla birlikte paylaşılması General Motors'un dört uygulamasında (myCadillac, myChevrolet, myBuick, myGMC), ayrıca HondaLink ve MyNissan'da tespit edildi. Üreticiler arasında en kötüler General Motors, Toyota ve Nissan olarak belirtildi; alıcılar arasında ise Alphabet, Amazon, Meta, Microsoft, Pinterest, Snap ve Reddit var.
Onay, sözleşmeler, düzenleme
Araştırmacılar 17 otomobil üreticisine başvurdu, 14'ü yanıt verdi (Fisker zaten kapanmıştı). Hepsi sözleşmelerin üçüncü tarafın kişisel verileri anlaşılan kapsam dışında kullanmasını yasakladığını belirtti. Bazıları sorumluluğu multimedya sistemi tarayıcısına ve cookie bildirimlerine yükledi; yedisi ise tüm hizmet koşullarını okumanın kullanıcının işi olduğunu belirtti. Reddetmek çoğu zaman işlev kaybı anlamına geliyor: Tesla, reddetme durumunda otomobilin „işlevselliğinin azalabileceği, ciddi zarar görebileceği veya kullanılamaz hale gelebileceği“ konusunda uyarıyor. Sonuçları gördükten sonra Honda, satıcısı Amplitude'den alınan konum verilerinin silinmesini istedi ve gönderimi durdurdu. Consumer Reports'a göre düzenleyiciler, otomobil üreticilerine yetersiz açıklama nedeniyle para cezası verdi; bazılarına da dava açıldı.
SiTech — AI destekli web geliştirme
Hızlı ve modern web siteleri kuruyor, AI'yı gerçek iş akışlarına taşıyoruz. Projeniz veya sorunuz mu var? Yardımcı olmaktan mutluluk duyarız.