
Дослідження: підключені автомобілі діляться даними водіїв із десятками компаній
Дослідники Northeastern University та Consumer Reports перевірили 21 автомобіль і 30 супутніх застосунків. Найбільше з'єднань встановлювала Tesla Model 3, а Honda змінила практику після дослідження.
Дослідники конфіденційності з Northeastern University разом із Consumer Reports виміряли трафік 21 автомобіля та 30 супутніх застосунків. Тестування проводилося в Коннектикуті, у центрі Consumer Reports, роки моделей — 2022-2025. Результати описано в статті «Automatic Transmission: An Empirical Study of Data Privacy in the Connected Vehicle Ecosystem», яка буде представлена в жовтні на ACM Internet Measurement Conference.
Що досліджували
2023 року Mozilla Foundation прочитала політики понад двадцяти автовиробників і дійшла висновку, що «автомобілі з погляду конфіденційності — найгірша категорія, яку ми коли-небудь вивчали». Тепер дослідники зафіксували трафік реальних автомобілів у нерухомому стані, під час руху та під час роботи мультимедійної системи. Одинадцять електромобілів розмістили в клітці Фарадея, щоб з'ясувати, чи передавався трафік через Wi-Fi. Переглянути вміст пакетів не вдалося, проте аналіз DNS і TLS показав, куди надходили дані.
Хто отримав дані
Усі автомобілі підключалися до домену виробника, а Buick Envista і Mercedes-Benz EQS взагалі не підключалися до сторонніх рекламних чи аналітичних доменів. Tesla Model 3 підключилася до 34 рекламних, стежувальних і аналітичних доменів, а також до 37 доменів застосунків, вбудованих у мультимедійну систему, що є найвищим показником у тесті. Cybertruck під час руху підключався на 26 сторонніх доменів більше, ніж у припаркованому стані. Найчастіше фігурували домени Alphabet, що автори пов'язують із поширенням Android Automotive OS; doubleclick.net і googlesyndication.com не потрібні для основних сервісів. Часто траплялися Spotify, Sirius XM, HERE, TomTom і Mapbox.
Застосунки надсилають ім'я, VIN і місцезнаходження
Із 30 застосунків 28 надсилали дані щонайменше одній зовнішній рекламній або аналітичній компанії, а сім передали третій стороні ім'я власника, VIN або точне місцезнаходження. Передавання VIN разом з електронною поштою або місцезнаходженням зафіксували в чотирьох застосунках General Motors (myCadillac, myChevrolet, myBuick, myGMC), а також у HondaLink і MyNissan. Серед виробників найгіршими назвали General Motors, Toyota і Nissan, а серед отримувачів — Alphabet, Amazon, Meta, Microsoft, Pinterest, Snap і Reddit.
Згода, контракти, регулювання
Дослідники звернулися до 17 автовиробників, 14 відповіли (Fisker уже закрився). Усі заявили, що контракти забороняють третім сторонам використовувати персональні дані поза узгодженими межами. Частина переклала відповідальність на браузер мультимедійної системи та повідомлення про cookie, а сім зазначили, що читати всі умови сервісів — справа користувача. Відмова часто означає втрату функцій: Tesla попереджає, що в разі відмови в автомобіля «може зменшитися функціонал, виникнути серйозна шкода або він може стати непрацездатним». Після ознайомлення з результатами Honda вимагала від вендора Amplitude видалити отримані дані про місцезнаходження та припинила їх надсилання. За даними Consumer Reports, регулятори оштрафували автовиробників за недостатнє розкриття інформації, а на деяких подали до суду.
SiTech — веброзробка з підтримкою AI
Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.