Otomotiv & EV

Bağlantılı otomobiller verinizi nasıl ve kimlerle paylaştığını gösteren çalışma

Bağlantılı otomobiller verinizi nasıl ve kimlerle paylaştığını gösteren çalışma
Havuz Partisi + İngilizce

Çoğu kişi için sürpriz olmayan bir gelişmeyle bağlantılı otomobiller hâlâ ciddi bir gizlilik sorunu oluşturuyor. Northeastern Üniversitesi ve Consumer Reports’tan bir araştırma ekibinin yaptığı çalışma, bu araçların ne tür veri verdiğini ve kime verdiğini daha net gösteriyor. 21 araç ve 19 farklı markanın test edildiği çalışmada reklam ve takip şirketlerine giden trafik kalıpları ile Microsoft ve Adobe gibi büyük teknoloji firmalarıyla paylaşılan veriler tespit edildi. Araştırmacılar, araçların eşlik eden uygulamasının kullanılmasının sorunu daha da büyüttüğünü buldu.

2023’te Mozilla Vakfı, 24’ten fazla üreticinin gizlilik politikalarını inceleyen ve “arabalar şimdiye kadar incelediğimiz en kötü gizlilik ürünü” yorumunu yapan çok konuşulan bir rapor yayımlamıştı. O analiz politikaları okumaya dayanıyordu. Yeni çalışma ise araçları boşta beklerken ve sürüş sırasında olmak üzere gerçek koşullarda ölçtü. Araştırmacılar, 11 elektrikli aracı bir Faraday çadırına park ederek hücresel sinyal kesildiğinde trafiğin aracın Wi-Fi bağlantısına kayıp kaymadığını da test etti.

Değiştirilmiş sertifikalarla veri paketlerinin içeriğini görme girişimleri her durumda başarısız oldu. Ancak ağ izleri hâlâ değerli bilgiler verdi. Araştırmacılar, DNS trafiğiyle temas edilen alan adlarını, TLS el sıkışmalarındaki Sunucu Adı Göstergesi’ni, iletimlerin hacmini ve zamanlamasını ve farklı deneysel senaryolar arasındaki davranış farklarını tespit edebildiklerini kaydetti.

Test edilen tüm araçlar bir birinci taraf alan adına, yani OEM’e bağlandı; çünkü test edilen araçların hepsi bağlantılı araçtı. Birkaç araç bununla yetindi; örneğin Buick Envista ve Mercedes-Benz EQS başka bir yere ulaşmıyor gibi göründü. Diğerleri çok daha hareketliydi ve listenin başında Tesla yer aldı. Model 3, 34 reklam, takip ve analitik alan adına ek olarak infotainment sistemine entegre uygulamaların 37 alan adına ulaştı.

En sık temas edilen alan adları Alphabet’e aitti. Bu, Android Automotive OS’ün sektördeki yaygınlığıyla pek şaşırtıcı değildi. Yazarlar, gözlemledikleri ikinci seviye alan adlarının birçoğunun temel hizmetler için gerekli olmadığını yazdı; örneğin reklam amaçlı kullanılan doubleclick.net ve googlesyndication.com. Medya akışı Spotify, Sirius XM ve benzeri servisler iyi temsil ediliyordu; HERE, TomTom ve Mapbox gibi haritalama şirketleri de vardı.

Araçların infotainment sisteminin kullanılması, boşta kalma veya sürüşe kıyasla en fazla alan adına ulaşılmasına yol açtı. Tesla Cybertruck hariç; Cybertruck dururken olduğundan sürüş sırasında 26 daha fazla üçüncü taraf alan adına ulaşıyor.

Egzoz dumanı nedeniyle Faraday çadırında sadece elektrikli araçların test edilmesi güvenliydi. Hücresel sinyal kesildiğinde Cadillac Lyriq, Chevrolet Blazer, Honda Prologue ve Rivian R1S dahil bazı elektrikli araçlar bu bağlantılı alt sistemleri kullanmayı tamamen durdurdu. Test edilen bazı araçlar ise trafiği Wi-Fi’ye yönlendirdi ve daha önce gözlenemeyen akışları araştırmacıların görmesini sağladı.

Ardından 30 farklı bağlantılı araç uygulaması test edildi. Bazı durumlarda bu uygulamalar kullanıcıları 20’den fazla yeni reklam, takip ve analitik şirketine maruz bıraktı. En kötü örnekler General Motors, Toyota ve Nissan oldu.

Yazarlar 17 üreticiyle iletişime geçti; Fisker o sırada iflas etmişti ve 14’ünden yanıt aldı. Yanıtlar tamamen cesaret verici değildi. Tüm OEM’ler, üçüncü taraflarla veri paylaşımının, gizlilik anlaşmalarının kapsamı dışında Kişisel Tanımlanabilir Bilgi kullanımını yasaklayan sözleşmelerle korunduğunu söyledi. Bu, 2023’te Mozilla Vakfı’nı rahatsız eden aynı gizlilik anlaşmalarıydı.

Bazı üreticiler suçu infotainment sistemindeki gömülü tarayıcıya attı ve çerez kabul ya da reddetme isteminde doğru seçeneği kullanmanın kullanıcıya ait olduğunu belirtti. Yedi üretici, araçta zaten yüklü olan yazılımlar olsa bile tüm bağlantılı hizmetlerin şart ve koşullarını okuyup kabul etmenin tüketicinin sorumluluğunda olduğunu söyledi. Yazarların da belirttiği gibi, veri paylaşım anlaşmasını reddetmek hizmet ve işlev kaybına yol açabiliyor; bu da aracı satın alırken çalışmasını beklediğiniz faydalı özellikleri kaybetmek anlamına geliyorsa iyi bir çözüm değil.

Olumlu bir gelişme de oldu. İletişimin ardından Honda veri uygulamalarını değiştirdi ve en az bir takip şirketiyle hassas konum verisi paylaşımını durdurdu.

Malta'da garsonluk gibi işlerle çalışarak İngilizceni geliştir. Başvur →

Kaynak: Ars Technica