曝余承东内部群发飙,要求立刻整改「问界M8致车主行踪暴露」一事,是真的吗?这种bug是什么环节的问题?
核心就是,这种「关了权限还能看」的漏洞,为什么会在一家技术能力顶级的公司里出现?
其实大部分的企业中,功能开发永远优先于权限治理。尤其是智能汽车这个品类,功能迭代周期已经被压缩到两三个月,新功能、新场景、新交互不断往车上堆
泊车代驾辅助是相对新的功能,它需要调用车辆位置,但在功能接入时,很可能没有纳入「位置权限总开关」的管控范围
这不是华为独有的问题,特斯拉、蔚来、小鹏都出现过类似的权限相关投诉,有的车型远程拍照功能默认开启,有的车型行车数据被后台上传,车主根本不知道
智能汽车行业里,「功能先上线、权限后补洞」几乎是默认节奏。 车企的产品部门有明确的KPI,新功能能不能按时交付、体验是否流畅,都是硬指标
权限审查这种「看不见的工作」,天然会被排在后面,功能上线的压力永远比权限审计更紧迫
这个漏洞的本质,是智能汽车快速迭代中「功能优先、权限治理滞后」的系统性症状
其实在智能汽车场景下,「关闭权限」这件事本身的含义,和手机APP里的「关闭权限」完全不是一回事
手机里关闭一个APP的位置权限,这个APP就真的拿不到你的位置了。但汽车不一样。智能汽车要实现远程控制、OTA升级、紧急救援、防盗追踪,车企后台必须持续访问车辆位置
这个访问权限,车主关不掉,也没法关,关了车就失去了远程启动和求救能力
所以车主投诉里有一个容易被忽略的细节:他关的是「被授权账号」的位置权限,而不是「车企」的位置权限
他真正想保护的是「配偶看不到」,但车辆位置的访问通道不止一条,泊车代驾辅助这个功能本身就是一条独立通道
车主以为自己在关一扇门,实际上只关了一扇窗,而车上还有好几扇窗从一开始就没装窗帘。 智能汽车的架构天然如此,车辆需要持续联网,需要后台服务,需要远程诊断,每一个「需要」都是车企持续获取数据的合法理由
车主在注册账号时勾选的隐私政策,已经把这些权限一次性打包授权了
网上流传的余承东内部群聊截图,有人质疑界面像微信而不是华为的Welink。这个质疑有一定道理,但即使截图是拼接或伪造的,漏洞本身是真实存在的,华为也确认了修复计划
如果截图是真的,高层工作群的内部讨论为什么能流出来?如果截图是假的,谁有动力伪造一个「余承东发飙」的叙事来推动舆论?这两个问题都比「余承东是不是又在表演式发飙」更令人玩味
但这两个问题目前都没有可靠答案,目前能确认的事实是:漏洞存在,华为承认,9月修复。其他都是噪音
对于用户来说,在智能汽车时代,需要重新理解「隐私」和「授权」的真实边界
关闭权限不等于隐私安全。车辆位置、行车数据、车内语音,这些数据在智能汽车架构里有多条传输通道,关掉用户端可见的那一条,不代表其他通道也被关闭
隐私政策不是摆设,但也不是保护。注册时勾选的那份协议,车企确实可以用来主张「已经告知」,但车主也需要知道,自己到底授权了什么
智能汽车的隐私问题,最终需要靠行业标准和监管来兜底,而不是靠车主自己逐个功能去检查权限。这件事如果能在行业层面推动权限治理的标准化,它的价值就远不止于一次漏洞修复
车企需要在「快速迭代」和「权限治理」之间找到平衡,但商业现实决定了前者永远优先于后者。普通车主能做的,是理解「关闭权限」的真实边界,而不是天真地以为关了就安全了