این مطالعه بررسی میکند که خودروهای متصل چگونه و با چه کسانی دادههای شما را به اشتراک میگذارند
بین خود خودروها و اپلیکیشنهای همراه آنها، شما در معرض تعداد زیادی از ردیابها قرار دارید.
در خبری که باید برای بسیار کمتری تعجبآور باشد، خودروهای متصل همچنان یک کابوس تمامعیار برای حریم خصوصی باقی میمانند. اما اکنون به لطف مطالعهای که توسط تیمی از محققان دانشگاه نورتایسترن و نشریه «کانسومر ریپورتز» انجام شده، دیدگاه بهتری داریم که این خودروها چه دادههایی را و به چه کسانی واگذار میکنند. آزمایش ۲۱ خودرو از ۱۹ برند مختلف، الگوهایی از ارسال داده به تبلیغکنندگان و ردیابها و همچنین دادههای به اشتراکگرفتهشده با شرکتهای بزرگ فناوری مانند مایکروسافت و ادوبی را آشکار کرد. آزمایشهای آنها نشان داد که استفاده از اپلیکیشن همراه خودرو میتواند این مشکل را چند برابر کند.
در سال ۲۰۲۳، بنیاد موزیلا گزارشی با بازتاب گسترده منتشر کرد که سیاستهای حریم خصوصی بیش از دو جین خودروساز را بررسی میکرد. آنها به شدت شوکه شده بودند و نوشتند که «خودروها بدترین دستهبندی محصولی هستند که تاکنون از نظر حریم خصوصی بررسی کردهایم.» اما آن تحلیل با نشستن و خواندن تمام سیاستهای مختلف حریم خصوصی هر برند انجام شده بود؛ مطالعه امروز شامل اندازهگیری ترافیک از خودروهای واقعی در سناریوهای مختلف، از جمله در حالت درجا و در حال رانندگی بود. محققان حتی ۱۱ خودرو (فقط مدلهای برقی) را در یک چادر فارادی پارک کردند تا ببینند آیا از دست رفتن سیگنال تلفن همراه، این ترافیک را به سمت اتصال Wi-Fi خودرو هدایت میکند یا خیر.
تلاشها برای دیدن محتوای بستههای داده با استفاده از گواهیهای تغییریافته در همه موارد شکست خورد. اما آنها دریافتند که «ردپای شبکه همچنان اطلاعات ارزشمندی، از جمله دامنههای مورد تماس از طریق ترافیک DNS، نشانگر نام سرور (SNI) در دستدهیهای TLS، حجم و زمانبندی انتقالها، و تفاوت در رفتار در سناریویهای آزمایشی را به دست میدهد».
همه خودروها با یک دامنه فرستنده اصلی (یعنی سازنده اصلی تجهیزات یا OEM) تماس گرفتند؛ بالاخره تمام خودروهای آزمایششده از نوع متصل بودند و این یعنی اتصال به چیزی. و برخی در همان حد متوقف شدند - برای مثال، بیوک انویستا و مرسدس بنز EQS ظاهراً با هیچ جای دیگری تماس نگرفتند. برخی دیگر بسیار ولنگارتر بودند و تسلا در صدر این جدول قرار داشت: مدل ۳ با ۳۴ دامنه تبلیغاتی، ردیابی و تحلیلی و همچنین ۳۷ دامنه از اپلیکیشنهای یکپارچهشده در سیستم سرگرمی و اطلاعرسانی (infotainment) تماس برقرار کرد.
دامنههای آلفابت بیشترین دفعات تماس را داشتند - که باز هم با توجه به نفوذ سیستمعامل Android Automotive این شرکت در بازار، چندان تعجبآور نیست. نویسندگان نوشتند: «اما بسیاری از [دامنههای سطح دوم] که ما مشاهده کردیم برای خدمات اصلی ضروری نبودند (به عنوان مثال، doubleclick.net و googlesyndication.com که برای اهداف تبلیغاتی استفاده میشوند).» پخش رسانهای - اسپاتیفای، Sirius XM و غیره - حضور پررنگی دارند، و همچنین شرکتهای نقشهبرداری مانند HERE، تامتام و مپباکس.
استفاده از سیستم سرگرمی و اطلاعرسانی خودرو، در مقایسه با نشستن ساده خودرو در حالت درجا یا رانندگی در تمام خودروهای آزمایششده، منجر به تماس با بیشترین تعداد دامنهها شد - به جز تسلا سایبرتراک، که برعکس، هنگام رانندگی نسبت به زمان سکون، با ۲۶ دامنه شخص ثالث دیگر تماس میگیرد.
به دلیل گازهای خروجی اگزوز، آزمایش خودروهای الکتریکی فقط در چادر فارادی امن بود. با قطع شدن سیگنال تلفن همراه، برخی از خودروهای الکتریکی - از جمله کادیلاک لیریک، شورولت بلیزر، هوندا پرولوگ و ریویان R1S - به سادگی استفاده از این زیرسیستمهای متصل را متوقف میکنند. اما برخی از خودروهای آزمایششده ترافیک خود را به Wi-Fi هدایت کردند و به محققان اجازه دادند جریانهای ترافیکی را که قبلاً قابل مشاهده نبودند، ببینند.
در مرحله بعد، آنها ۳۰ اپلیکیشن مختلف خودروی متصل را آزمایش کردند که در برخی موارد کاربران را در معرض بیش از ۲۰ شرکت جدید تبلیغاتی، ردیابی و تحلیلی قرار داد - جنرال موتورز، تویوتا و نیسان بدترین متخلفان بودند.
نویسندگان با ۱۷ خودروساز تماس گرفتند (فسکر از قبل ورشکسته شده بود) و از ۱۴ خودروساز پاسخ دریافت کردند. پاسخها چندان دلگرمکننده نیستند. تمامی خودروسازان به محققان گفتند که اشتراکگذاری دادهها با اشخاص ثالث تحت پوشش قراردادهایی است که استفاده از اطلاعات قابل شناسایی شخصی (PII) را خارج از محدوده توافقنامههای حریم خصوصی آنها ممنوع میکند - همان توافقنامههای حریم خصوصی که بنیاد موزیلا را در سال ۲۰۲۳ به وحشت انداخته بود.
برخی از خودروسازان همچنین تقصیر را به گردن مرورگر تعبیهشده در سیستم سرگرمی و اطلاعرسانی انداختند و گفتند این وظیفه کاربر است که هنگام درخواست پذیرش یا رد کوکی، اعلان مناسب را انتخاب کند. و هفت شرکت گفتند که این مسئولیت مصرفکننده است که تمام شرایط و ضوابط مربوط به تمام خدمات متصل را بخواند و بپذیرد، حتی اگر در بسیاری از موارد نرمافزار از قبل روی خودرو نصب شده باشد. و همانطور که نویسندگان اشاره میکنند، رد کردن توافقنامه اشتراکگذاری داده میتواند منجر به از دست رفتن خدمات و قابلیتها شود - اگر به معنای از دست دادن ویژگیهای مفیدی باشد که انتظار داشتید هنگام خرید خودرو کار کنند، راه حل چندان مناسبی نیست.
با این حال، حداقل یک نتیجه مثبت وجود داشت: پس از تماس با هوندا، این شرکت رویههای دادهای خود را تغییر داد و دیگر دادههای دقیق مکان را با حداقل یک شرکت ردیابی به اشتراک نمیگذارد.
نظر مهندس بهمن آبادی: این پژوهش با مانیتورینگ ترافیک واقعی شبکه ثابت میکند که خودروهای متصل عملاً به نودهای متحرک جمعآوری و نشت داده برای بروکرهای تبلیغاتی تبدیل شدهاند. به عنوان یک توسعهدهنده، توصیه میکنم هنگام معماری سیستمهای IoT و اپهای جانبی، با فرضِ ناامن بودن لایه انتقال داده و فعال بودن تکرارگرهای پنهان ترافیک تصمیمگیری کنید. وابستگی شدید نرمافزار خودرو به سرویسهای شخص ثالث، ضرورتِ بازنگری جدی در استانداردهای حریم خصوصی سختافزارهای مدرن را آشکار میکند.
منبع: https://arstechnica.com/cars/2026/09/connected-car-data-privacy-is-still-abysmal-study-finds/