Badanie Northeastern University i Consumer Reports objęło 21 pojazdów z 19 marek oraz 30 aplikacji samochodowych. Wśród aplikacji 28 kontaktowało się z co najmniej jedną zewnętrzną firmą reklamową lub analityczną, a siedem wysłało do firmy zewnętrznej co najmniej jeden identyfikator osobisty. Wyniki opublikowano 29 września 2026 r.
Co pokazały testy aplikacji samochodowych
| Wynik | Liczba aplikacji | Mianownik |
| Kontakt z co najmniej jedną zewnętrzną firmą reklamową lub analityczną | 28 | 30 |
| Wysłanie co najmniej jednego identyfikatora osobistego do firmy zewnętrznej | 7 | 30 |
Wśród przesyłanych identyfikatorów wymieniono imię i nazwisko właściciela, numer VIN oraz dokładną lokalizację. Każda z siedmiu aplikacji wysłała co najmniej jeden z tych rodzajów danych.
Jak mierzono ruch sieciowy
Badacze przechwytywali ruch wychodzący przez punkt dostępu Wi-Fi, gdy pojazdy stały i jechały. W trakcie jazdy sprawdzali między innymi zachowanie aut przy gwałtownym przyspieszaniu, ostrym hamowaniu i nagłych skrętach. W aplikacjach uruchamiali funkcje takie jak lokalizowanie pojazdu i przeglądanie historii serwisowej.
Zmodyfikowane certyfikaty nie pozwoliły odczytać zawartości pakietów. Badacze analizowali więc metadane: domeny DNS, wskazanie nazwy serwera (SNI) podczas nawiązywania połączenia TLS, wielkość i czas transmisji oraz różnice między scenariuszami testowymi.
W 11 testowanych autach elektrycznych sygnał komórkowy blokował namiot Faradaya, co pozwalało odizolować ruch Wi-Fi. W części pojazdów połączone podsystemy przestawały działać, a w innych ruch przechodził na Wi-Fi. Obserwacje dotyczą testowanej próby; sam kontakt z domeną nie przesądza o tym, jak jej operator wykorzystał konkretne dane.
Zgłoszona reakcja Hondy
Po przedstawieniu Hondzie wyników badania firma poleciła Amplitude usunąć otrzymane dane o lokalizacji i przestała przekazywać temu dostawcy kolejne takie dane.