Après une semaine d'essai de mon abonnement d'essai à Starlink sur mon nouveau Outback 2020, j'ai décidé que je n'en tirais pas assez de valeur pour justifier les sacrifices en matière de sécurité et de confidentialité, et je l'ai annulé. Cependant, je prévois d'aller plus loin en déconnectant physiquement mes antennes télématiques. Si vous recherchez "déconnecter l'antenne Starlink" sur Google, vous trouverez quelques fils de discussion à ce sujet sur d'autres forums, mais pas tous très utiles et aucun d'entre eux ne s'applique à la Gen6. J'ai donc pensé partager les résultats de mes recherches.
POURQUOI
Tout d'abord, pourquoi est-ce que je m'embête avec ça ? Exactement quelle sécurité et quelle confidentialité je protège, et pourquoi l'annulation du service ne suffit-elle pas ?
Selon la politique de confidentialité de Starlink, ils collectent et conservent :
Rien de tout cela n'est déraisonnable ou gratuit ; tout semble raisonnablement lié à la fonctionnalité annoncée du produit. C'est bien qu'ils ne collectent des données de localisation qu'en réponse à des accidents ou à des demandes de service, plutôt que constamment. Il n'en reste pas moins que j'ai plus envie de partager. Même s'ils n'obtiennent pas de données de localisation tout le temps que je conduis, ils en apprennent beaucoup sur mes habitudes de conduite en fonction du temps et du kilométrage. Et je ne souhaite pas nécessairement que le système appelle automatiquement à l'aide si j'ai un léger accident de voiture ; je préférerais peut-être m'en occuper discrètement plutôt que d'impliquer la police et les assurances.
L'annulation du service suppose empêche la plupart de cette collecte de données. Mais sans un effort important pour renifler le trafic du bus ou faire de la rétro-ingénierie du micrologiciel, je ne le sais pas vraiment avec certitude. Il se pourrait qu'ils continuent à tout collecter et qu'ils ne me donnent plus accès à ces données. Dans la plupart des États-Unis, ils ne contreviendraient à aucune loi de cette manière.
Mais il est certain que l'annulation du service n'empêche pas Starlink de téléphoner à la maison. Si je voulais réactiver mon service, je pourrais le faire sans jamais toucher à quoi que ce soit à l'intérieur de la voiture. La voiture doit donc nécessairement continuer à se connecter au réseau cellulaire au moins assez longtemps pour vérifier l'état de mon abonnement. Donc, à tout le moins, Subaru reçoit toujours une requête contenant mon NIV chaque fois que j'allume ma voiture, et ils peuvent utiliser mon adresse IP pour déduire mon emplacement approximatif. AT&T reçoit des informations similaires de mon IMSI. Bien sûr, je divulgue également ces mêmes informations aux fournisseurs de téléphonie mobile en transportant un téléphone portable, mais au moins, il est facile de l'éteindre ou de l'oublier.
C'est suffisant pour la confidentialité - qu'en est-il de la sécurité ? Un attaquant qui prend le contrôle de mon compte Starlink pourrait l'utiliser pour faire des choses assez effrayantes, comme immobiliser ma voiture au milieu de l'autoroute. Un tel attaquant pourrait être un employé voyou de Subaru ou n'importe qui qui trouve une vulnérabilité dans leur site Web ou dans l'unité elle-même. Il y a eu de nombreuses vulnérabilités déjà découvertes, et vous devriez tenir pour acquis qu'il y en a d'autres qui ne sont pas encore connues. L'annulation de mon service ne protège pas de cela, car l'attaquant pourrait simplement me réinscrire.
COMMENT
Ok, j'espère avoir établi que la déconnexion de vos antennes télématiques est quelque chose qui vaut la peine d'être fait. Passons maintenant à la façon de faire. Malheureusement, c'est une véritable galère et si vous voulez essayer de le faire vous-même, vous aurez au moins besoin du manuel d'entretien à portée de main.
Il y a deux antennes distinctes. La principale se trouve dans l'aileron de requin. Mais il y a aussi une antenne secondaire, appelée dans le manuel d'entretien "sous-antenne télématique", située derrière le tableau de bord. Je ne sais pas si la deuxième antenne est juste là pour la redondance (au cas où la principale serait détruite dans un accident) ou si elles sont accordées sur des bandes différentes. Le manuel les désigne toutes les deux comme des antennes LTE, mais il serait logique que la sous-antenne soit en fait UTMS (3G). Quoi qu'il en soit, elles doivent toutes les deux disparaître.
Le trajet de l'antenne principale au module de communication de données (où se trouve l'émetteur-récepteur) passe par trois connecteurs différents, et l'un d'entre eux est facile d'accès. Il se branche sur un amplificateur d'antenne situé en haut du hayon, auquel vous pouvez accéder simplement en retirant le panneau de garniture avec vos doigts ou un outil de levier en plastique. C'est celui qui est étiqueté "An63" dans le manuel d'entretien. Si je n'avais pas aussi à faire la sous-antenne, je le ferais moi-même et je posterais une vidéo explicative. Malheureusement, la sous-antenne est beaucoup plus difficile d'accès et je n'ose pas l'essayer moi-même (zut Jim, je suis un chercheur en sécurité, pas un mécanicien). Il n'y a qu'un seul connecteur, "An65", et il faut retirer tout le tableau de bord pour y accéder. Non, je ne vais pas faire ça à ma nouvelle voiture.
Cependant, j'ai expliqué au service après-vente de mon concessionnaire ce que je voulais faire, et ils sont disposés à le faire. Mon rendez-vous est le 2 mars, et je mettrai à jour ce fil de discussion par la suite et vous informerai de tout problème que je rencontrerai ou de leur absence. Je ne m'attends à rien. Ce n'est qu'une antenne après tout, et parfois une antenne ne va pas avoir de signal, donc la voiture doit être conçue pour faire face à cela.
MISE À JOUR 2020-03-02 : Succès ! Voir cette réponse pour savoir comment le concessionnaire a procédé et quel a été le résultat.
POURQUOI
Tout d'abord, pourquoi est-ce que je m'embête avec ça ? Exactement quelle sécurité et quelle confidentialité je protège, et pourquoi l'annulation du service ne suffit-elle pas ?
Selon la politique de confidentialité de Starlink, ils collectent et conservent :
Ils partageront ces informations avec "les fournisseurs, les fournisseurs d'assistance routière, les répartiteurs et les fournisseurs de services d'urgence, toute personne que vous désignez comme contact d'urgence et nos affiliés" ainsi qu'avec les forces de l'ordre s'ils reçoivent une assignation à comparaître.
Rien de tout cela n'est déraisonnable ou gratuit ; tout semble raisonnablement lié à la fonctionnalité annoncée du produit. C'est bien qu'ils ne collectent des données de localisation qu'en réponse à des accidents ou à des demandes de service, plutôt que constamment. Il n'en reste pas moins que j'ai plus envie de partager. Même s'ils n'obtiennent pas de données de localisation tout le temps que je conduis, ils en apprennent beaucoup sur mes habitudes de conduite en fonction du temps et du kilométrage. Et je ne souhaite pas nécessairement que le système appelle automatiquement à l'aide si j'ai un léger accident de voiture ; je préférerais peut-être m'en occuper discrètement plutôt que d'impliquer la police et les assurances.
L'annulation du service suppose empêche la plupart de cette collecte de données. Mais sans un effort important pour renifler le trafic du bus ou faire de la rétro-ingénierie du micrologiciel, je ne le sais pas vraiment avec certitude. Il se pourrait qu'ils continuent à tout collecter et qu'ils ne me donnent plus accès à ces données. Dans la plupart des États-Unis, ils ne contreviendraient à aucune loi de cette manière.
Mais il est certain que l'annulation du service n'empêche pas Starlink de téléphoner à la maison. Si je voulais réactiver mon service, je pourrais le faire sans jamais toucher à quoi que ce soit à l'intérieur de la voiture. La voiture doit donc nécessairement continuer à se connecter au réseau cellulaire au moins assez longtemps pour vérifier l'état de mon abonnement. Donc, à tout le moins, Subaru reçoit toujours une requête contenant mon NIV chaque fois que j'allume ma voiture, et ils peuvent utiliser mon adresse IP pour déduire mon emplacement approximatif. AT&T reçoit des informations similaires de mon IMSI. Bien sûr, je divulgue également ces mêmes informations aux fournisseurs de téléphonie mobile en transportant un téléphone portable, mais au moins, il est facile de l'éteindre ou de l'oublier.
C'est suffisant pour la confidentialité - qu'en est-il de la sécurité ? Un attaquant qui prend le contrôle de mon compte Starlink pourrait l'utiliser pour faire des choses assez effrayantes, comme immobiliser ma voiture au milieu de l'autoroute. Un tel attaquant pourrait être un employé voyou de Subaru ou n'importe qui qui trouve une vulnérabilité dans leur site Web ou dans l'unité elle-même. Il y a eu de nombreuses vulnérabilités déjà découvertes, et vous devriez tenir pour acquis qu'il y en a d'autres qui ne sont pas encore connues. L'annulation de mon service ne protège pas de cela, car l'attaquant pourrait simplement me réinscrire.
COMMENT
Ok, j'espère avoir établi que la déconnexion de vos antennes télématiques est quelque chose qui vaut la peine d'être fait. Passons maintenant à la façon de faire. Malheureusement, c'est une véritable galère et si vous voulez essayer de le faire vous-même, vous aurez au moins besoin du manuel d'entretien à portée de main.
Il y a deux antennes distinctes. La principale se trouve dans l'aileron de requin. Mais il y a aussi une antenne secondaire, appelée dans le manuel d'entretien "sous-antenne télématique", située derrière le tableau de bord. Je ne sais pas si la deuxième antenne est juste là pour la redondance (au cas où la principale serait détruite dans un accident) ou si elles sont accordées sur des bandes différentes. Le manuel les désigne toutes les deux comme des antennes LTE, mais il serait logique que la sous-antenne soit en fait UTMS (3G). Quoi qu'il en soit, elles doivent toutes les deux disparaître.
Le trajet de l'antenne principale au module de communication de données (où se trouve l'émetteur-récepteur) passe par trois connecteurs différents, et l'un d'entre eux est facile d'accès. Il se branche sur un amplificateur d'antenne situé en haut du hayon, auquel vous pouvez accéder simplement en retirant le panneau de garniture avec vos doigts ou un outil de levier en plastique. C'est celui qui est étiqueté "An63" dans le manuel d'entretien. Si je n'avais pas aussi à faire la sous-antenne, je le ferais moi-même et je posterais une vidéo explicative. Malheureusement, la sous-antenne est beaucoup plus difficile d'accès et je n'ose pas l'essayer moi-même (zut Jim, je suis un chercheur en sécurité, pas un mécanicien). Il n'y a qu'un seul connecteur, "An65", et il faut retirer tout le tableau de bord pour y accéder. Non, je ne vais pas faire ça à ma nouvelle voiture.
Cependant, j'ai expliqué au service après-vente de mon concessionnaire ce que je voulais faire, et ils sont disposés à le faire. Mon rendez-vous est le 2 mars, et je mettrai à jour ce fil de discussion par la suite et vous informerai de tout problème que je rencontrerai ou de leur absence. Je ne m'attends à rien. Ce n'est qu'une antenne après tout, et parfois une antenne ne va pas avoir de signal, donc la voiture doit être conçue pour faire face à cela.
MISE À JOUR 2020-03-02 : Succès ! Voir cette réponse pour savoir comment le concessionnaire a procédé et quel a été le résultat.