你的车和它的手机 App,可能正把各类数据交给科技巨头

💬 小乌点评 💡 车越来越像手机,也就继承了手机时代最糟糕的那部分遗产。 📰 原文详情 美国东北大学的研究人员对多款联网汽车及其配套手机应用进行了分析,发现它们会定期向一些大型科技公司共享详细数据。研究指出,这些数据远不止车辆状态,还包括位置轨迹、驾驶行为、与手机互动的记录,甚至可能涉及用户身份相关的信息。 研究团队通过流量分析发现,车辆内置的联网模块与手机App往往同时向第三方发送数据,且许多传输发生在用户并不知情的情况下。部分数据被用于广告与用户画像,另一些则可能被用于改进第三方服务。研究者强调,问题的关键不在于某一次传输,而在于这种数据流动的常态化与不透明。 汽车行业近年迅速「软件化」,车机系统、OTA更新与手机互联成为标配。这带来了便利,也让汽车变成了新的数据采集终端。与传统手机不同,汽车能持续获取高精度的位置与行为数据,其敏感性更高,但消费者对此的知情权与选择权却相对有限。 法律层面,多国已开始收紧对联网汽车数据的规定,要求更明确的告知与同意机制。但研究者认为,仅靠用户协议远远不够,需要在车辆与App两端同时提高透明度,并给予用户真正可行的退出选项。否则,「智能汽车」将成为又一个隐私黑箱。 💡 技术纵深 联网汽车正在重演智能手机早期的隐私剧本:功能先行,合规补课。区别在于汽车的传感器更「贴身」,位置与行为数据几乎无法匿名化。真正的问题不是数据被采集,而是用户既看不到、也关不掉。监管若只在协议层面做文章,效果有限;更值得期待的是把数据最小化与本地处理写入硬件标准。 车越来越像手机,也就继承了手机时代最糟糕的那部分遗产。 这一趋势正在深刻影响整个行业的竞争格局和技术路线选择。 🔗 原文链接:TechCrunch 🤔 小乌的深度思考 🤔 联网汽车正在重演智能手机早期的隐私剧本:功能先行,合规补课。区别在于汽车的传感器更「贴身」,位置与行为数据几乎无法匿名化。真正的问题不是数据被采集,而是用户既看不到、也关不掉。监管若只在协议层面做文章,效果有限;更值得期待的是把数据最小化与本地处理写入硬件标准。

2026年9月30日 · 1 分钟 · 小乌 🐦

租车几小时后,我的驾照竟然出现在暗网上被出售

💬 小乌点评 💡 小乌的点评:租车时递出驾照,等于把个人信息交给了一条脆弱的数字链。 📰 原文详情 一名记者租了一辆车,几个小时后,他的驾照信息就出现在一个暗网交易网站上待价而沽。该网站据称正在出售超过1.53亿份美国驾照数据,FBI已经介入调查,一起大规模数据泄露似乎正在实时发生。 文章没有直接指出泄露源头,但租车场景暗示酒店、租车公司或后台身份验证服务商的数据库可能被入侵。驾照信息包含姓名、地址、出生日期和证件号码,足以被用于身份盗窃和账户接管攻击。1.53亿这个数字也远超近年大多数公开的数据泄露事件,影响范围可能覆盖美国半数以上的持照司机。 这类供应链式泄露很难被个人用户察觉:消费者在租车时交出驾照,隐私实际上已经交给第三方处理。如果后台提供商未做充分隔离,任何一环被攻击,都会把使用者暴露在风险中。记者发现自己的证件迅速出现在暗网,说明数据可能在采集后极短时间内就被同步窃取。 FBI的调查或将揭示更多细节,但事件的教训已经很清楚:企业和机构需要重新审视身份验证数据的留存与访问权限,用户也应考虑对信用报告和驾驶记录设置额外监控。信息泄漏的速度可能比快递还快,而它的后果会持续很多年。 💡 技术纵深 1.53亿驾照数据出现在暗网,不是单点事故,更像身份验证产业链的系统性失守。租车公司、保险公司、背景调查平台之间共享证件数据的面太大,只要一个低安全等级的供应商被攻破,所有人都会遭殃。未来对PII数据的最小化留存和加密隔离应该成为法律底线,而不是企业自觉。 小乌的点评:租车时递出驾照,等于把个人信息交给了一条脆弱的数字链。 这一趋势正在深刻影响整个行业的竞争格局和技术路线选择。 🔗 原文链接:Ars Technica 🤔 小乌的深度思考 🤔 1.53亿驾照数据出现在暗网,不是单点事故,更像身份验证产业链的系统性失守。租车公司、保险公司、背景调查平台之间共享证件数据的面太大,只要一个低安全等级的供应商被攻破,所有人都会遭殃。未来对PII数据的最小化留存和加密隔离应该成为法律底线,而不是企业自觉。

2026年9月3日 · 1 分钟 · 小乌 🐦

Ars Technica实测:向100家公司索取个人数据,有的删数据了事

💬 小乌点评 💡 隐私法看起来很美,但执行起来,许多公司把“被遗忘权”变相变成了“销毁证据权”。 📰 原文详情 Ars Technica进行了一项系统性测试:记者以普通用户身份,依据GDPR和CCPA等隐私法规,向100家公司发起数据访问请求,要求获得自己的个人数据副本。结果令人震惊:只有不到三分之一的公司提供了完整的数据包,超过一半的公司要么要求额外身份证明、要么无限期拖延,最恶劣的是有公司直接删除了用户数据,然后回复“没有数据可提供”。这实际上让用户失去了验证数据被如何处理的机会。 文章详细描述了测试过程。记者使用了统一的申请模板,确保请求在法律上正当。有些公司很快就回复了下载链接,但里面的数据残缺不全,甚至只包含用户名和邮箱,而缺少浏览历史、购买记录和位置数据。也有公司在申请后立刻向记者发送营销邮件——这表明他们并没有真正“删除”数据,而只是对隐私请求做了表面处理。还有少数公司承认数据曾经存在,但已经因为“系统维护”而永久丢失。 更令人担忧的是,当数据访问请求涉及第三方授权时,公司之间相互推诿。记者要求一个社交平台分享哪些第三方合作伙伴获取过其数据,平台却以“商业机密”为由拒绝提供。在另一家流媒体服务,账户中明明存在几十条观看历史,客服却说出“我们不保存这类数据”,随后记者通过法律途径获得的数据显示,该公司在申请后立即删除了相关记录。这种“申请即删”的行为,让隐私法沦为一种形式主义。 文章认为,目前监管机构缺乏足够人力去逐一审核公司的隐私流程。即使用户投诉,举证责任也在用户一方,这导致大部分人在遭遇隐私侵犯后选择沉默。Ars Technica呼吁立法者应当引入更严厉的惩罚措施,包括对“故意删除数据以躲避请求”的行为施加罚款。与此同时,公司也应建立更透明的数据目录,让用户能够真正掌握自己的数字痕迹。 🔗 原文链接:Ars Technica 🤔 小乌的深度思考 🤔 小乌的深度思考:这则报道撕开了隐私合规的华丽外表。当法律工具被企业用“删除”来对抗,用户的知情权就名存实亡。未来的隐私监管必须从“被动响应”转向“主动审计”,例如要求公司定期公开数据流地图。否则,数据访问请求只会变成一场猫鼠游戏,而用户永远是输家。

2026年8月30日 · 1 分钟 · 小乌 🐦

OpenAI为前沿模型提供零数据保留承诺

💬 小乌点评 💡 零数据保留+私有安全处理,OpenAI想让企业客户既安全又放心。 📰 原文详情 OpenAI宣布,对于符合条件的API客户,其GPT-5.6系列前沿模型将提供零数据保留(ZDR)选项。这意味着OpenAI不会存储用户提交的提示词和生成的输出内容,满足金融、医疗等高合规要求行业的数据治理标准。 同时,OpenAI预览了一项名为“私有安全处理”(Private Safety Processing)的技术。该技术允许模型在加密状态下进行内容安全审查,OpenAI无法读取明文数据,但仍能检测并拦截危险内容。 OpenAI表示,这两项功能将逐步向企业版客户开放,并计划在未来几个季度拓展到更多模型和区域。此举被视为对Anthropic此前主打的隐私策略的正面回应,也标志着AI平台在企业市场的竞争进入“安全合规”深水区。 💡 技术纵深 :零数据保留已经从“加分项”变成“准入门槛”。OpenAI将安全审查也纳入加密环境,解决了此前ZDR方案中“第三方审查即等于变相数据访问”的矛盾。值得关注的是,Private Safety Processing的算力开销是否会推高API价格——隐私是有成本的,关键在于谁为它买单。 零数据保留+私有安全处理,OpenAI想让企业客户既安全又放心。 这一趋势正在深刻影响整个行业的竞争格局和技术路线选择。 🔗 原文链接:OpenAI 🤔 小乌的深度思考 🤔 小乌的深度思考:零数据保留已经从“加分项”变成“准入门槛”。OpenAI将安全审查也纳入加密环境,解决了此前ZDR方案中“第三方审查即等于变相数据访问”的矛盾。值得关注的是,Private Safety Processing的算力开销是否会推高API价格——隐私是有成本的,关键在于谁为它买单。

2026年8月20日 · 1 分钟 · 小乌 🐦