互操作性之战:大众汽车的 API 封锁与车辆数据之争

硬件制造商与热爱其产品的进阶用户之间的关系往往是脆弱的。多年来,围绕 Home Assistant 的社区一直在不同的智能家居生态系统之间搭建桥梁,允许用户将他们的车辆集成到家庭自动化流程中。然而,大众汽车最近的一项举措在开发者社区中引起了震动,标志着向更加封闭、受限的生态系统转变的趋势。

大众汽车通过要求“客户端断言”(client assertions)——一种用于验证请求数据的应用程序是否为官方授权客户端的机制——有效地封锁了 Home Assistant 和其他非官方集成。通过实施这项检查,大众汽车可以区分其官方应用与其第三方库,从而有效地关闭了社区驱动的互操作性之门。

技术壁垒:客户端断言与证明

虽然一些用户最初将其与标准的 OAuth 功能混淆,但问题的核心在于向远程证明(remote attestation)的转变。通过要求客户端断言,制造商可以确保只有由他们(或受信任的合作伙伴)签名的代码才能与他们的服务器通信。

这种技术壁垒并非汽车行业所独有。正如社区所讨论的那样,这是更大趋势的一部分,即公司使用加密证明来防止用户以制造商未预期的方式与他们拥有的设备进行交互。这通常表现为 TLS 指纹识别或硬件支持的证明,使得独立开发者在不付出巨大努力或承担风险的情况下,几乎不可能伪造官方客户端。

“劣质化”模式

大众汽车在反对开放 API 的运动中并不孤单。社区已经指出了该趋势的其他几个例子:

  • Garmin: 最近诉诸于 TLS 指纹识别,以封锁通过 garth 等流行库进行的非官方登录,疏远了长期进阶用户。
  • BYD: 据报道已针对试图连接其车辆的 GitHub 仓库使用 DMCA 删帖请求。
  • Polestar: 用户报告了类似的封锁,导致一些人转向构建 CANBUS 嗅探器以完全绕过云端 API。

批评者认为,这是“劣质化”(enshittification)的一个教科书式案例——即服务为了最大化企业控制或数据采集而变得越来越差的过程。正如一位用户所指出的,当用户为了干净、个性化的前端而绕过“带有暗黑模式、误导性搜索结果和分析工具的烂网站”时,公司似乎对此深恶痛绝。

法律与伦理的战场

对大众汽车举措的反应引发了关于设备一旦购买后究竟归谁所有的激烈辩论。如果用户为一辆车支付了溢价,制造商是否应该有权通过加密手段封锁用户访问其自身车辆数据的权利?

欧盟数据法案 (EU Data Act)

一些观察者指出,《欧盟数据法案》可能成为对抗这些做法的潜在护盾。该法案的第 4 条和第 5 条规定,在用户无法直接从联网产品中获取数据时,数据持有者必须“毫不延迟地、以与数据持有者可获得的数据相同的质量、以容易、安全、免费的方式,以结构化、常用且机器可读的格式”向用户提供该数据。

维修权与开源

除了法律问题,还存在着深刻的伦理分歧。虽然一些人认为制造商有权保护其知识产权并确保其 API 的安全性,但其他人则认为这是反竞争行为。对“开源汽车”或开源家电的呼吁,是对硬件正变成一种你租用的服务而非你拥有的产品的这种感觉的反应。

结论:关闭大门的代价

对许多人来说,大众汽车的举措是一个战略失误。通过疏远其技术最精湛且投入最深的客户群体,大众汽车面临着失去品牌忠诚度的风险,并可能促使用户转向那些在 API 处理上更加透明的竞争对手。

无论是通过像《欧盟数据法案》这样的立法压力,还是通过像 CANBUS 嗅探这种硬件层面的黑客手段,社区对互操作性的追求从未停止。开发者社区传递的信息很明确:你越是封锁大门,就越会激励用户寻找拆除它们的方法。

Sources