This study looks at how and with whom connected cars share your data

این مطالعه بررسی می‌کند که خودروهای متصل چگونه و با چه کسانی داده‌های شما را به اشتراک می‌گذارند

بین خود خودروها و اپلیکیشن‌های همراه آن‌ها، شما در معرض تعداد زیادی از ردیاب‌ها قرار دارید.

در خبری که باید برای بسیار کمتری تعجب‌آور باشد، خودروهای متصل همچنان یک کابوس تمام‌عیار برای حریم خصوصی باقی می‌مانند. اما اکنون به لطف مطالعه‌ای که توسط تیمی از محققان دانشگاه نورت‌ایسترن و نشریه «کانسومر ریپورتز» انجام شده، دیدگاه بهتری داریم که این خودروها چه داده‌هایی را و به چه کسانی واگذار می‌کنند. آزمایش ۲۱ خودرو از ۱۹ برند مختلف، الگوهایی از ارسال داده به تبلیغ‌کنندگان و ردیاب‌ها و همچنین داده‌های به اشتراک‌گرفته‌شده با شرکت‌های بزرگ فناوری مانند مایکروسافت و ادوبی را آشکار کرد. آزمایش‌های آن‌ها نشان داد که استفاده از اپلیکیشن همراه خودرو می‌تواند این مشکل را چند برابر کند.

در سال ۲۰۲۳، بنیاد موزیلا گزارشی با بازتاب گسترده منتشر کرد که سیاست‌های حریم خصوصی بیش از دو جین خودروساز را بررسی می‌کرد. آن‌ها به شدت شوکه شده بودند و نوشتند که «خودروها بدترین دسته‌بندی محصولی هستند که تاکنون از نظر حریم خصوصی بررسی کرده‌ایم.» اما آن تحلیل با نشستن و خواندن تمام سیاست‌های مختلف حریم خصوصی هر برند انجام شده بود؛ مطالعه امروز شامل اندازه‌گیری ترافیک از خودروهای واقعی در سناریوهای مختلف، از جمله در حالت درجا و در حال رانندگی بود. محققان حتی ۱۱ خودرو (فقط مدل‌های برقی) را در یک چادر فارادی پارک کردند تا ببینند آیا از دست رفتن سیگنال تلفن همراه، این ترافیک را به سمت اتصال Wi-Fi خودرو هدایت می‌کند یا خیر.

تلاش‌ها برای دیدن محتوای بسته‌های داده با استفاده از گواهی‌های تغییریافته در همه موارد شکست خورد. اما آن‌ها دریافتند که «ردپای شبکه همچنان اطلاعات ارزشمندی، از جمله دامنه‌های مورد تماس از طریق ترافیک DNS، نشانگر نام سرور (SNI) در دست‌دهی‌های TLS، حجم و زمان‌بندی انتقال‌ها، و تفاوت در رفتار در سناریوی‌های آزمایشی را به دست می‌دهد».

همه خودروها با یک دامنه فرستنده اصلی (یعنی سازنده اصلی تجهیزات یا OEM) تماس گرفتند؛ بالاخره تمام خودروهای آزمایش‌شده از نوع متصل بودند و این یعنی اتصال به چیزی. و برخی در همان حد متوقف شدند - برای مثال، بیوک انویستا و مرسدس بنز EQS ظاهراً با هیچ جای دیگری تماس نگرفتند. برخی دیگر بسیار ولنگارتر بودند و تسلا در صدر این جدول قرار داشت: مدل ۳ با ۳۴ دامنه تبلیغاتی، ردیابی و تحلیلی و همچنین ۳۷ دامنه از اپلیکیشن‌های یکپارچه‌شده در سیستم سرگرمی و اطلاع‌رسانی (infotainment) تماس برقرار کرد.

دامنه‌های آلفابت بیشترین دفعات تماس را داشتند - که باز هم با توجه به نفوذ سیستم‌عامل Android Automotive این شرکت در بازار، چندان تعجب‌آور نیست. نویسندگان نوشتند: «اما بسیاری از [دامنه‌های سطح دوم] که ما مشاهده کردیم برای خدمات اصلی ضروری نبودند (به عنوان مثال، doubleclick.net و googlesyndication.com که برای اهداف تبلیغاتی استفاده می‌شوند).» پخش رسانه‌ای - اسپاتیفای، Sirius XM و غیره - حضور پررنگی دارند، و همچنین شرکت‌های نقشه‌برداری مانند HERE، تام‌تام و مپ‌باکس.

استفاده از سیستم سرگرمی و اطلاع‌رسانی خودرو، در مقایسه با نشستن ساده خودرو در حالت درجا یا رانندگی در تمام خودروهای آزمایش‌شده، منجر به تماس با بیشترین تعداد دامنه‌ها شد - به جز تسلا سایبرتراک، که برعکس، هنگام رانندگی نسبت به زمان سکون، با ۲۶ دامنه شخص ثالث دیگر تماس می‌گیرد.

به دلیل گازهای خروجی اگزوز، آزمایش خودروهای الکتریکی فقط در چادر فارادی امن بود. با قطع شدن سیگنال تلفن همراه، برخی از خودروهای الکتریکی - از جمله کادیلاک لیریک، شورولت بلیزر، هوندا پرولوگ و ریویان R1S - به سادگی استفاده از این زیرسیستم‌های متصل را متوقف می‌کنند. اما برخی از خودروهای آزمایش‌شده ترافیک خود را به Wi-Fi هدایت کردند و به محققان اجازه دادند جریان‌های ترافیکی را که قبلاً قابل مشاهده نبودند، ببینند.

در مرحله بعد، آن‌ها ۳۰ اپلیکیشن مختلف خودروی متصل را آزمایش کردند که در برخی موارد کاربران را در معرض بیش از ۲۰ شرکت جدید تبلیغاتی، ردیابی و تحلیلی قرار داد - جنرال موتورز، تویوتا و نیسان بدترین متخلفان بودند.

نویسندگان با ۱۷ خودروساز تماس گرفتند (فسکر از قبل ورشکسته شده بود) و از ۱۴ خودروساز پاسخ دریافت کردند. پاسخ‌ها چندان دلگرم‌کننده نیستند. تمامی خودروسازان به محققان گفتند که اشتراک‌گذاری داده‌ها با اشخاص ثالث تحت پوشش قراردادهایی است که استفاده از اطلاعات قابل شناسایی شخصی (PII) را خارج از محدوده توافق‌نامه‌های حریم خصوصی آن‌ها ممنوع می‌کند - همان توافق‌نامه‌های حریم خصوصی که بنیاد موزیلا را در سال ۲۰۲۳ به وحشت انداخته بود.

برخی از خودروسازان همچنین تقصیر را به گردن مرورگر تعبیه‌شده در سیستم سرگرمی و اطلاع‌رسانی انداختند و گفتند این وظیفه کاربر است که هنگام درخواست پذیرش یا رد کوکی، اعلان مناسب را انتخاب کند. و هفت شرکت گفتند که این مسئولیت مصرف‌کننده است که تمام شرایط و ضوابط مربوط به تمام خدمات متصل را بخواند و بپذیرد، حتی اگر در بسیاری از موارد نرم‌افزار از قبل روی خودرو نصب شده باشد. و همان‌طور که نویسندگان اشاره می‌کنند، رد کردن توافق‌نامه اشتراک‌گذاری داده می‌تواند منجر به از دست رفتن خدمات و قابلیت‌ها شود - اگر به معنای از دست دادن ویژگی‌های مفیدی باشد که انتظار داشتید هنگام خرید خودرو کار کنند، راه حل چندان مناسبی نیست.

با این حال، حداقل یک نتیجه مثبت وجود داشت: پس از تماس با هوندا، این شرکت رویه‌های داده‌ای خود را تغییر داد و دیگر داده‌های دقیق مکان را با حداقل یک شرکت ردیابی به اشتراک نمی‌گذارد.

نظر مهندس بهمن آبادی: این پژوهش با مانیتورینگ ترافیک واقعی شبکه ثابت می‌کند که خودروهای متصل عملاً به نودهای متحرک جمع‌آوری و نشت داده برای بروکرهای تبلیغاتی تبدیل شده‌اند. به عنوان یک توسعه‌دهنده، توصیه می‌کنم هنگام معماری سیستم‌های IoT و اپ‌های جانبی، با فرضِ ناامن بودن لایه انتقال داده و فعال بودن تکرارگرهای پنهان ترافیک تصمیم‌گیری کنید. وابستگی شدید نرم‌افزار خودرو به سرویس‌های شخص ثالث، ضرورتِ بازنگری جدی در استانداردهای حریم خصوصی سخت‌افزارهای مدرن را آشکار می‌کند.

منبع: https://arstechnica.com/cars/2026/09/connected-car-data-privacy-is-still-abysmal-study-finds/