智能汽车常被比作装了轮子的智能手机,但两者的根本区别在于:手机出厂时不附带几打能够记录你物理动作的重型传感器,也不会在你不知情时把刹车力度卖给保险公司。

为了验证车企究竟在车载网络里动了什么手脚,东北大学与《消费者报告》搭建了一顶足以罩住整辆车的法拉第帐篷。研究团队在帐篷内屏蔽所有外部蜂窝基站,用车内放置的树莓派路由受控 Wi-Fi,对 19 个汽车品牌的 21 款在售主流车型 及 30 款配套移动应用进行了抓包实测。结果没有侥幸:100% 的受测车辆 都在通过 Wi-Fi 持续向第三方域名发送数据,超过半数车辆直接与 Adobe、LexisNexis 和 Amplitude 等广告、跟踪与分析域名通信。

实测受测车辆与配套应用外联现状 100% 车载系统外联 21款受测车型全部向 第三方域名回传底层数据 50%+ 直连商业广告分析 直连 LexisNexis、Adobe 等跟踪与营销分析机构 70%+ 手机应用过度索权 至少外联5个独立追踪域 打包回传 VIN 与精准定位

更值得警惕的是操作系统的差异。搭载谷歌 Android Automotive OS 并内置谷歌汽车服务(GAS)的车型,外联第三方域名的数量在所有受测平台中位居前列。车载应用生态越繁茂,底层的探针接口就越难防范。而在手机端,包括 HondaLink、Lincoln、MyNissan、myCadillac、myChevrolet、myBuick 和 myGMC 在内的 7 款配套应用,被抓包证实直接将车辆识别码(VIN)、电话号码以及高精度地理位置回传至广告网络;超过 70% 的配套应用至少与 5 个独立的广告分析域名存在通讯。

踏板深度与宗教信仰:被过度透视的车主

公众对车机隐私的认知通常停留在“车企知道我去了哪里”。但此前车主依据加州消费者隐私法(CCPA)调取的实车底账,揭示了侵入颗粒度早已越界。

驾驶席下方的踏板铰链处紧贴着角度传感器,实时记录每一次踩踏深度
驾驶席下方的踏板铰链处紧贴着角度传感器,实时记录每一次踩踏深度

在东北大学前置公开的研究记录中,一位捷尼赛思 GV60 车主调取的数据不仅巨细靡遗地标注了精确到门牌号的远程解锁失败与充电异常,更赫然列出算法推断出的车主性别、年龄、预估收入、种族甚至 宗教信仰 营销标签。而在特斯拉 Model 3 车主的调取数据中,监控颗粒度直接探入机械层:制动踏板应用幅度、油门踏板开度、Autopilot 自动变道日志,连同每次手机应用调用的具体秒数与充电时地,悉数在册。

至于基于丰田平台打造的斯巴鲁 Solterra,调取记录同样包含推断出的用户画像。而当车主申请查阅更多底账时,丰田甚至以“可能暴露同车其他乘员隐私”为由,直接拒绝向购车者本人提供部分车辆数据。

你的每一次深踩油门,都在暗处被明码标价。

现代汽车通过内部高速 CAN 总线把整车运转变成连续的信号流。车企宣称数据采集是为了车辆诊断、事故救援与云端 OTA。但在去标识化这层遮羞布下,车辆唯一的 VIN 码、手机号与固定出行轨迹一旦在云端汇流,匿名性就会在数秒内瓦解。

汽车底层数据向外变现链路 车辆底层硬件 油门开度 / 制动深度 精准 GPS / 门牌级状态 数据经纪商与交换平台 LexisNexis / Arity / Verisk 关联 VIN 码完成自然人建档 下游终端承接 保险精算(保费暴涨) 信贷评估 / 精准广告

天下熙熙,皆为利来。车企大费周章铺设遥测链路,根源在于后端丰厚的数据变现。《消费者报告》在 2025 年 3 月针对包括宝马、福特、通用、本田、丰田、特斯拉在内的 15 家主流车企展开调查,证实车厂普遍与全州保险旗下的 Arity 以及 LexisNexis Risk Solutions 建立合作,将原始驾驶数据转售给保险机构,直接影响车险精算费率甚至车主贷款资质。车主耗费数万美元购车,底盘却在无声地向数据经纪商供货,最终由车主自己承担保费莫名上涨的账单。


退出机制的伪善与系统性人质

在商业利益面前,车企提供的隐私退出选项更像是一种形式合规的敷衍。

深埋在仪表台内部的车载通信模块牢固锁死,即便用户退订仍保持外联(剖面示意)
深埋在仪表台内部的车载通信模块牢固锁死,即便用户退订仍保持外联(剖面示意)

今年 1 月,美国联邦贸易委员会(FTC)终于对通用汽车(GM)及旗下 OnStar 亮出重拳,直指其未经明确知情同意非法向 LexisNexis 和 Verisk 贩卖定位与驾驶数据。FTC 的行政和解令给出了极其强硬的约束:不仅勒令通用全面推行主动同意机制,更在未来 5 年内禁止其向征信与保司披露任何驾驶行为数据。

  • 风险.福特、本田等多数整车厂并未受到类似 FTC 和解令的强约束,消费者的退出权利被拆解得支离破碎。

实测证实,车主即便在手机端注销 FordPass 或 HondaLink,或者在加州隐私协议中勾选拒绝出售或共享(Do Not Sell or Share),依然无法阻断车辆内置通信模块(T-Box)向后台持续回传运营与诊断数据,已流转到第三方数据库的存量记录同样无法追溯清理。面对研究团队出示的抓包实证,本田迅速要求分析服务商 Amplitude 删除所有涉及的位置记录并升级了应用,但这种被动修补恰恰坐实了此前的默许放任。

更苛刻的现实在于,智能汽车的隐私退出被设计成了一场不平等的博弈。若想彻底物理断开网络通信,车主必须接受中控导航瘫痪、远程温控失效、电池预热无法调度乃至辅助驾驶锁死的代价。

这种将基础网络控制权与核心安全便利捆绑的架构,实质上构成了“功能人质”。车企在销售环节依靠几万字晦涩的电子协议筑起免责墙,利用消费者在提车时刻的不耐烦,完成了对个人活动痕迹的系统性收割。当 FTC 的单点惩处无法迅速蔓延成全行业的强制隔离标准,你握在手里的方向盘,就依然在为别人的商业图谱实时画线。