deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak The Verge

Test edilen her internete bağlı araç, verileri üçüncü taraf izleyicilere iletti

Northeastern Üniversitesi ve Consumer Reports'un araştırması, test edilen 21 aracın tamamının üçüncü taraflara veri gönderdiğini, yedi marka uygulamasının ise şasi numaralarını, telefon numaralarını ve konumları reklam ağlarına sızdırdığını ortaya koydu.

Test edilen her internete bağlı araç, verileri üçüncü taraf izleyicilere iletti

Test edilen her araç veri iletti

Modern araçlar nereye sürdüğünüzü, ne kadar sert fren yaptığınızı ve ne keskin döndüğünüzü sessizce kaydediyor — ve yeni bir araştırma, bunların neredeyse tamamının bu bilgileri üretici dışındaki şirketlere devrettiğini gösteriyor. The Verge'ün aktardığına göre, Northeastern Üniversitesi'nden araştırmacılar, Consumer Reports ile birlikte çalışarak ABD'de satılan 19 markadan 21 yeni model aracı ve aktif olarak kullanılan araçlara bağlı 30 eşlik eden mobil uygulamayı inceledi.

Sonuçlar netti: 21 aracın tamamı Wi-Fi üzerinden en az bir üçüncü taraf alan adına veri iletti ve yarısından fazlası reklam, izleme veya analitik alan uzmanlaşmış alan adlarıyla iletişim kurdu. Adı geçen alıcılar arasında Adobe, LexisNexis ve Amplitude yer aldı — The Verge'ün belirttiği gibi, bu şirketler araç ve sürüş bilgilerini sigorta şirketleri için paketleyebilir veya reklam hedeflemede kullanabilir.

"Sanırım sonuç, endişelenecek çok şey olduğudur," diye konuşan proje lideri David Choffnes, Northeastern'ın Siber Güvenlik ve Gizlilik Enstitüsü'nün eski direktörü, The Verge'e söyledi.

Araştırmacılar trafiği nasıl yakaladı

Araçların gerçekte ne gönderdiğini gözlemlemek için ekip yaratıcı olmak zorundaydı. Wi-Fi'yi engellemek kolay kısmdı: araştırmacılar her aracın içine bir Raspberry Pi yerleştirdi, aracın Wi-Fi'ne bağladı ve internet bağlantısını bir mobil hotspot üzerinden yönlendirdi; böylece araç hareket halindeyken giden trafiği izleyebildiler.

Hücresel trafik daha fazla özen gerektirdi. Ekip, kamu ağlarına müdahale edebilecek yetkisiz bir baz istasyonu kurmak yerine, baz istasyonlarıyla tüm iletişimi engelleyen araç boyutunda bir Faraday çadırı inşa etti ve her aracı kontrollü Wi-Fi bağlantısına geçmeye zorladı.

Yöntemin sınırları vardı. Araştırmacılar, izleme şirketlerine ait olanlar dahil hedef alan adlarını tespit edebildi, ancak araçları hacklemeden şifreli içeriği çözemediler — yani iletimlerin gerçek içeriği, yalnızca alan adı verisinin gösterdiğinden daha kapsamlı olabilir.

Google'ın bilgi-eğlence platformu listenin başında

Tüm araçlar eşit miktarda veri sızdırmadı. Gelişmiş bilgi-eğlence sistemlerine sahip — özellikle Google'ın Android Automotive OS ve Google Automotive Services çalıştıran — araçlar, en fazla sayıda üçüncü taraf alan adıyla iletişim kurdu. Choffnes, The Verge'e bir üreticinin yazılım platformu seçiminin dışarı ne kadar veri ulaştığını doğrudan etkilediğini söyledi; çünkü Google'ın platformu hem Google'ın kendi hizmetleriyle hem de harici kuruluşlarla iletişim kurmak için yerleşik rutinler içeriyor.

İzlemenin büyük kısmı, Choffnes'ın belirttiği gibi, aracın içine önceden yüklenmiş uygulamalar üzerinden de akıyor; araçlar "özünde küresel akıllı telefonlara dönüşüyor."

Eşlik eden uygulamalar en hassas bilgileri açığa çıkarıyor

Araç içi telemetri geniş kapsamlıysa, eşlik eden uygulamalar daha da kötü. Yedisi — HondaLink, Lincoln, MyNissan, myCadillac, myChevrolet, myBuick ve myGMC — şasi numaraları, telefon numaraları ve kesin konumlar dahil hassas bilgileri doğrudan reklam ağlarına iletti. Test edilen uygulamaların yüzde 70'inden fazlası en az beş benzersiz reklam, izleme veya analitik alan adıyla iletişim kurdu.

Bir şasi numarasının kişisel tanımlayıcı verilerle eşleştirilmesi araştırmacıları özellikle endişelendirdi; çünkü bu, veri aracıcılarının bireysel sürücüler hakkında ayrıntılı dosyalar oluşturmasına olanak tanıyor. Choffnes'ın deyişiyle, bunlar "büyük olasılıkla çoğu tüketicinin hiçbir ilişkisi olmadığı veya adını hiç duymadığı" şirketler.

Üreticiler karışık yanıtlar verdi

The Verge'ün bildirdiğine göre sektör tepkileri çeşitlilik gösterdi. Bazı üreticiler uygulamalarını yasalara uygun olarak savunurken, diğerleri açıkları kabul etti ve yazılım düzeltmeleri yayımladı. Örneğin Honda, bulgularla karşılaştırıldıktan sonra analitik sağlayıcısı Amplitude'tan toplanan tüm konum verilerini silmesini istedi ve HondaLink uygulamasını coğrafi konum iletmeyi durduracak şekilde güncelledi.

Neden önemli

Araştırma, düzenleyicilerin daha önce yalnızca parça parça gündeme getirdiği bir uygulamaya ilişkin ilk sistematik bakış. Araştırmadan bir yıl önce Federal Trade Commission, General Motors'u bilgilendirilmiş onay olmadan kesin konum ve sürüş davranışı verilerini toplayıp sattığı için cezalandırdı ve hem Ford hem de Honda, vazgeçmeyi aşırı zorlaştırdıkları için daha küçük miktarlarda para cezasına çarptırıldı. Şimdiye dek kimse bu davranışın piyasada ne kadar yaygın olduğunu ölçmemişti.

Cevap önemli; çünkü tüketicilerin neredeyse hiç pratik görünürlüğü veya kontrolü yok. Choffnes'ın da belirttiği gibi, kimse satıcı galerisinin otoparkında, onay kutusuna dokunmadan önce minicik bir gösterge paneli ekranında yoğun gizlilik politikalarını okumuyor. Onun önerisi, üreticilerin güveni vazgeçme varsayılanları yerine şeffaflık ve açık onay yoluyla yeniden inşa etmesi. Bu gerçekleşene kadar, bir hanenin yaptığı en pahalı alışverişlerden biri, çoğu alıcının varlığından haberdar bile olmadığı şirketleri besleyen bir izleme cihazına dönüşüyor.

  • #privacy
  • #connected-cars
  • #data-brokers
  • #telematics
  • #consumer-reports

İlgili yazılar