東北大學的研究人員測試了19個品牌的21輛車,發現其中19輛車會將數據傳送給外部公司,且駕駛者往往完全不知情。該研究同時搭配了這些車輛的手機配套應用程式進行分析。
東北大學網路安全博士候選人、研究共同作者妮可·扎格森直言:「無論消費者是否知道,大型科技公司已經遍布我們所駕駛的車輛。」這項發現涵蓋了車輛本身以及手機上的應用程式。
研究人員於2024年10月至2025年8月期間,在康乃狄克州的汽車測試中心進行測試。他們記錄了每輛車在靜止狀態、使用所有功能以及以5至45英里每小時速度行駛時的網路流量。
在測試期間,21輛車中有19輛至少透過Wi-Fi聯繫了一個第三方。研究人員還將11輛電動車放入車輛大小的法拉第籠中,完全阻斷行動訊號,以檢查被阻斷的流量是否會改由Wi-Fi傳輸。
向最多外部廣告和分析公司傳送數據的車輛包括凱迪拉克Lyriq、雪佛蘭Blazer、Lucid Air,以及特斯拉Model 3和Cybertruck。這份名單涵蓋了傳統汽車製造商與新興電動車製造商,顯示這種做法並不侷限於特定商業模式。
車輛遙測是指車輛傳送自身系統與周遭環境的數據流,與配套手機應用程式收集的數據不同。深入分析汽車製造商如何收集駕駛者數據顯示,這種做法已持續多年,早於本研究的直接測量。
應用程式部分的發現更為明顯。研究人員測試了30款配套手機應用程式,其中28款至少向一個外部廣告或分析公司傳送數據。
約四分之一的應用程式傳送了可識別個人身份的資訊,如車主姓名、車輛識別碼(VIN)及精確位置。這與匿名工程數據不同。將VIN與姓名及地址連結,能識別特定駕駛者並追蹤其日常行蹤。
通用汽車的四款應用程式myCadillac、myChevrolet、myBuick和myGMC被發現將VIN與電子郵件地址或位置數據配對。福特的遙測做法也曾引發關注,因為該公司開始與保險公司分享駕駛數據,提醒人們應用程式層與保險層可能重疊。
研究共同作者莎拉·伊莉莎白·吉萊斯皮表示,測試結果顯示目前無法避免這種做法。「看起來消費者無法購買不追蹤你的新車。」研究人員也指出,大多數駕駛者從未仔細閱讀設定車輛應用程式時所接受的條款。數據分享雖有技術上的同意,但實際上缺乏真正的知情。
接收數據的公司名單如同網路最大廣告平台的名冊。亞馬遜、谷歌、Meta、微軟、Pinterest、Snap和雅虎均出現在測試車輛和應用程式中接收駕駛者數據的主要公司之列。
部分汽車製造商告訴研究人員,他們的合約禁止第三方轉售或獨立重用所接收的數據。研究作者表示,這些合約限制難以從外部驗證,且幾乎沒有執行的證據。
並非所有現代車輛的連網功能都引發相同的隱私疑慮。許多車載感測器純粹用於安全和駕駛輔助。個人數據離開車輛後的去向則是另一個問題。
研究人員形容這項工作是對21輛車和30款應用程式的快照。這些系統早已在市場上運行,研究測量時並非首次出現,市場其他部分仍有待觀察。



