Badanie Northeastern University i Consumer Reports objęło 21 pojazdów z 19 marek oraz 30 aplikacji samochodowych. Wśród aplikacji 28 kontaktowało się z co najmniej jedną zewnętrzną firmą reklamową lub analityczną, a siedem wysłało do firmy zewnętrznej co najmniej jeden identyfikator osobisty. Wyniki opublikowano 29 września 2026 r.

Co pokazały testy aplikacji samochodowych

WynikLiczba aplikacjiMianownik
Kontakt z co najmniej jedną zewnętrzną firmą reklamową lub analityczną2830
Wysłanie co najmniej jednego identyfikatora osobistego do firmy zewnętrznej730

Wśród przesyłanych identyfikatorów wymieniono imię i nazwisko właściciela, numer VIN oraz dokładną lokalizację. Każda z siedmiu aplikacji wysłała co najmniej jeden z tych rodzajów danych.

Jak mierzono ruch sieciowy

Badacze przechwytywali ruch wychodzący przez punkt dostępu Wi-Fi, gdy pojazdy stały i jechały. W trakcie jazdy sprawdzali między innymi zachowanie aut przy gwałtownym przyspieszaniu, ostrym hamowaniu i nagłych skrętach. W aplikacjach uruchamiali funkcje takie jak lokalizowanie pojazdu i przeglądanie historii serwisowej.

Zmodyfikowane certyfikaty nie pozwoliły odczytać zawartości pakietów. Badacze analizowali więc metadane: domeny DNS, wskazanie nazwy serwera (SNI) podczas nawiązywania połączenia TLS, wielkość i czas transmisji oraz różnice między scenariuszami testowymi.

W 11 testowanych autach elektrycznych sygnał komórkowy blokował namiot Faradaya, co pozwalało odizolować ruch Wi-Fi. W części pojazdów połączone podsystemy przestawały działać, a w innych ruch przechodził na Wi-Fi. Obserwacje dotyczą testowanej próby; sam kontakt z domeną nie przesądza o tym, jak jej operator wykorzystał konkretne dane.

Zgłoszona reakcja Hondy

Po przedstawieniu Hondzie wyników badania firma poleciła Amplitude usunąć otrzymane dane o lokalizacji i przestała przekazywać temu dostawcy kolejne takie dane.