互操作性之戰:Volkswagen 的 API 封鎖與車輛數據之爭
硬體製造商與熱愛其產品的高階使用者之間的關係往往是脆弱的。多年來,圍繞 Home Assistant 的社群一直致力於在不同的智慧家庭生態系統之間搭建橋樑,讓使用者能夠將其車輛整合到家庭自動化流程中。然而,Volkswagen 最近的一項舉措在開發者社群中引起了軒然大波,預示著生態系統正向著更加封閉且具限制性的方向轉變。
Volkswagen 透過要求「client assertions」——一種用於驗證請求數據的應用程式是否為官方認可客戶的機制——有效地封鎖了 Home Assistant 和其他非官方整合。透過實施此項檢查,VW 可以區分其官方 App 與第三方函式庫,從而有效地關閉了社群驅動的互操作性之門。
技術壁壘:Client Assertions 與 Attestation
雖然部分使用者最初將此與標準的 OAuth 功能混淆,但問題的核心在於向遠端驗證(remote attestation)的轉變。透過要求 client assertion,製造商可以確保只有由其簽署(或受信任的合作夥伴)的程式碼才能與其伺服器進行通訊。
這種技術障礙並非汽車產業所獨有。正如社群所討論的,這是更大趨勢的一部分,即公司利用加密證明來防止使用者以製造商未預期的方式與其擁有的裝置進行互動。這通常表現為 TLS fingerprinting 或硬體支援的 attestation,使得獨立開發者若不投入大量精力或承擔風險,幾乎不可能偽裝成官方客戶。
「Enshittification」的模式
Volkswagen 在這場對抗開放 API 的運動中並不孤單。社群已指出其他幾個此類趨勢的案例:
- Garmin: 最近訴諸於 TLS fingerprinting 以封鎖透過
garth等熱門函式庫進行的非官方登入,疏遠了長期的高階使用者。 - BYD: 據報導已對嘗試連接其車輛的 GitHub 儲存庫使用 DMCA 刪除請求。
- Polestar: 使用者已報告了類似的封鎖,導致部分使用者轉而使用建立 CANBUS sniffers 來完全繞過雲端 API。
批評者認為這是「enshittification」的教科書式案例——即服務為了極大化企業控制權或數據採集,而變得對使用者而言日益惡化的過程。正如一位使用者所言,當使用者為了乾淨、個人化的前端介面,而選擇繞過「具有暗黑模式、誤導性搜尋結果和分析工具的爛網站」時,公司似乎非常討生氣。
法律與倫理的戰場
對 VW 的舉措的反應引發了關於產品一旦購買後,究竟誰真正擁有該裝置的激烈辯論。如果使用者為車輛支付了溢價,製造商是否應該有權透過加密手段封鎖該使用者存取其自身車輛數據的權利?
EU Data Act
部分觀察家指出 EU Data Act 是對抗這些做法的潛在盾牌。該法案的第 4 條與第 5 條規定,當使用者無法直接存取連網產品的數據時,數據持有者必須「在不延誤的情況下,以與數據持有者可獲得的相同品質,以容易、安全、免費的方式,以結構化、常用且機器可讀的格式」提供該數據給使用者。
修理權與開源
除了法律問題,還存在著深刻的倫理分歧。雖然有人認為製造商有權保護其知識產權並確保其 API 的安全性,但也有人認為這具有反競爭性。對「Open Source Cars」或開源家電的呼籲,是對「硬體正變成一種你租用的服務,而非你擁有的產品」這種感覺的反應。
結論:關閉大門的代價
對許多人來說,Volkswagen 的舉措是一項戰略失誤。透過疏遠其客戶群中最具技術能力且投入最多的部分,VW 險於失去品牌忠誠度,並將使用者推向 API 處理更透明的競爭對手。
無論是透過像 EU Data Act 這樣的立法壓力,或是透過像 CANBUS sniffing 這種硬體層級的駭客手段,社群對互操作性的追求仍會持續。開發者社群傳達的信息非常明確:你越是關鎖大門,你越是激勵使用者去尋找破壞它們的方法。