Volkswagen, GrapheneOS kullanıcılarını engellemeye başladı
(discuss.grapheneos.org)- GrapheneOS kullanıcıları Volkswagen uygulamasında giriş hatası ve sunucu bağlantı hataları yaşıyor; aynı hesabın stock Android veya iPhone’da çalıştığı örnekler paylaşıldı
- GrapheneOS, Volkswagen uygulamasının Play Integrity API kullandığını tespit etti; My SEAT uygulamasında da Device Integrity Check sonrasında GrapheneOS’te engellenen benzer bir durum paylaşıldı
- Volkswagen Digital Services, GrapheneOS ve LineageOS gibi custom ROM kullanan cihazları destek kapsamı dışında bıraktığını ve bu ortamlardaki işlev kısıtları için teknik destek sunamayacağını söyledi
- Play Store’u yeniden yükleme, Sandboxed Google Play, Play Services izinleri, Google hesabıyla oturum açma, Exploit protection compatibility mode gibi geçici çözüm denemelerinde kullanıcıdan kullanıcıya farklı sonuçlar görüldü
- Uygulama tabanlı araç uzaktan kontrol işlevlerinin işletim sistemi doğrulama politikalarına bağlanması, daha önce sunulan hizmetlere erişimin kesilebileceği endişesini doğurdu; bu da Play Store incelemeleri, destek ekibiyle yazışmalar ve AB’ye şikayet tartışmalarına yol açtı
GrapheneOS'te Volkswagen uygulamasında giriş sorunu
- Birçok kullanıcı Volkswagen uygulamasında giriş hatası veya sunucu bağlantı hatası yaşadığını bildirdi
- Hata mesajları “Sunucuya bağlanılamıyor”, “Hesabınız bağlantıya izin vermemiş olabilir”, “Giriş başarısız”, “Uygulamayı güncelleyin veya akıllı telefonunuzun uygulama mağazasından yeniden yükleyin” şeklindeydi
- Bir kullanıcı sorunun Volkswagen uygulaması sürüm 3.61.0, paket adı
com.volkswagen.weconnectüzerinde yaşandığını belirtti
- Aynı hesap ya da hizmetin başka cihazlarda normal çalıştığı örnekler de vardı
- Bir kullanıcı, GrapheneOS’te çalışmadığını ama stock Android cihazda çalıştığını anlattı
- iPhone veya eski bir iPhone’da sorunsuz kullanılabildiğine dair deneyimler de paylaşıldı
- Volkswagen’in ilk yanıtlarından birinde, uygulama girişini etkileyen bir sistem arızası bulunduğu ve uygulamanın silinip yeniden yüklenmesinin denenmesi gerektiği söylendi
- Sonrasında bazı kullanıcılar yeniden çalıştığını söylerken, diğerleri hatanın sürdüğünü bildirdi
Play Integrity API ve destek dışı bırakma
- Bir kullanıcı, GrapheneOS’un “Volkswagen used the Play Integrity API” uyarısını verdiğini paylaştı
- İlk başta “Pay Integrity API” yazdı, sonra bunu “Play, not Pay” diye düzeltti
- My SEAT uygulamasında da benzer bir akış görüldü
- My SEAT App V2.17 güncelleme istedi ve V2.18 sürümünün de çalışmadığı söylendi
- Uygulama “App is under maintenance” gösterdi, ancak GrapheneOS bu uygulamanın Device Integrity Check kullandığını bildirdi
- Kullanıcı bunun da Volkswagen uygulamasındaki gibi başarısız olduğunu düşündü
- SEAT Mii’nin uygulama tabanlı uzaktan hizmetlerinin 10 yıl ücretsiz olması nedeniyle, ücretli bir hizmetin kesilmesine kıyasla etkinin daha düşük olduğu yönünde yorumlar da yapıldı
- Bir kullanıcı, kendi ülkesinde Play Integrity API kullanan yalnızca bir banka uygulaması olduğunu ve bu uygulamanın Google Play ile Google Play Services varsa GrapheneOS’te çalıştığını karşılaştırma olarak paylaştı
Geçici çözüm denemeleri ve çelişkili sonuçlar
- Bazı kullanıcılar, Play Store üzerinden doğrudan kurulum ve GrapheneOS güncellemesinden sonra Volkswagen uygulamasının yeniden çalıştığını anlattı
- Aurora Store sürümü silindi
- Play Store’dan yeniden yüklendi
- GrapheneOS güncellemesi uygulandı
- Play Services açıkken uygulamada oturum açıldı
- Uygulama PIN’i de girildikten sonra çalıştığı doğrulandı
- Sonrasında Play Services kapatılsa bile ana ekranda kapı kilidi, klimanın kapalı olması ve yaklaşık konumun göründüğü söylendi
- Sandboxed Google Play ortamında Volkswagen uygulamasının çalıştığı ama kararsız olduğu yönünde deneyimler de paylaşıldı
- Veri yüklenmediği ya da sık sık “Unfortunately your data could not be loaded.” mesajının çıktığı aktarıldı
- Aynı kullanıcı, eski bir iPhone’da ise sorunsuz çalıştığını ekledi
- Play Services için Contacts and accounts izni verildikten sonra veri yüklemenin yeniden çalışıyor gibi göründüğüne dair bir bildirim vardı
- Volkswagen’in Google hesabıyla oturum açılmış olup olmadığını kontrol etmeye çalışıyor olabileceği tahmin edildi
- Google Services içindeki Google Contacts Sync bileşeninin de gerekli olabileceği, ancak bunun %100 kesin olmadığı belirtildi
- Aynı yöntem herkes için işe yaramadı
- Play Services izinleri ve Google hesabı oturumu eklense bile aynı hatanın sürdüğü örnekler vardı
- Exploit protection compatibility mode’u açmanın da yardımcı olmadığı bildirildi
- Play Services ve en güncel GrapheneOS sürümü yüklü olmasına rağmen uygulamanın çalışmadığı durumlar kaldı
- Bir kullanıcı, uygulamanın daha önce iyi çalıştığını ancak belli bir noktada oturumu kapatıldığını ve yeniden giriş yapmanın artık mümkün olmadığını söyledi
Volkswagen’in resmi yanıtı ve kullanıcı tepkileri
- Volkswagen Digital Services, Volkswagen uygulamasının yalnızca iOS cihazlarda ve desteklenen Android işletim sistemi sürümlerinde kullanımını desteklediğini belirtti
- Alternatif işletim sistemi yüklü cihazlar, Volkswagen AG’nin uygulama destek ortamına dahil edilmiyor
- Örnek olarak GrapheneOS, LineageOS ve benzer custom ROM’lar açıkça belirtildi
- Bu ortamlarda işlev kısıtları veya bazı işlevlerin hiç olmaması görülebileceği ifade edildi
- Volkswagen, bu durumlarda teknik destek sağlayamayacağını söyledi
- Volkswagen, uygulamanın dijital hizmetlerin istikrarlı ve güvenli kullanımı için güvenlikle ilgili sistem bileşenlerine ve sertifikalı Android standartlarına dayandığını açıkladı
- Başka bir kullanıcı, Volkswagen destek ekibinden cihazın Play Protect certified olup olmadığını kontrol etmesi yönünde yönlendirme aldığını paylaştı
- Kontrol yolu olarak Play Store > profil simgesi > Settings > About gösterildi
- GrapheneOS cihazlarının sertifikasız olarak göründüğü belirtildi
- Google yardım sayfasında, sertifikasız cihazlar için üretici imzalı orijinal Android yapısının yeniden flaşlanmasını öneren bir yönlendirme bulunduğu da paylaşıldı
- Kullanıcılar, Volkswagen’in “güvenlik” gerekçesiyle eski Android 10 cihazlara izin vermesi arasındaki tutarlılığı sorguladı
- Bir kullanıcı, güvenli olmayan Android 10 yedek cihazında VW Connect uygulamasının normal çalıştığını belirten bir yanıt taslağı paylaştı
- Android Hardware Attestation API’nin müşteri cihazlarının gizlilik ve bütünlük gereksinimlerini karşılayabileceği görüşü de dile getirildi
- Google’ı tek kapı bekçisi haline getiren yaklaşımın Volkswagen’in dijital egemenlik vaatleriyle uyuşmadığını savunan yanıtlar da paylaşıldı
İncelemeler, destek talepleri ve şikayet tartışmaları
- Kullanıcılar Volkswagen veya SEAT destek ekiplerine e-posta atmayı ve Play Store incelemelerine sorunu yazmayı önerdi
- Volkswagen destek adresi olarak
connect-support@volkswagen.depaylaşıldı - Volkswagen uygulaması incelemelerinde GrapheneOS sorunundan bahseden çok sayıda örnek olduğu da söylendi
- Volkswagen destek adresi olarak
- Bazı kullanıcılar yazılım sözleşmesini feshetmeye kadar gitti
- Fesih gerekçesi, Android uygulamasının çalışmamasıydı
- Avrupa Komisyonu’na şikayette bulunma seçeneği de tartışıldı
- Bir kullanıcı, Google AI tarafından hazırlanan şikayet taslağında EU Data Act, birlikte çalışabilirlik ve dijital adalet ihlallerinin yer aldığını yazdı
- Başka bir kullanıcı ise şikayet mektubunun nereye gönderilmesi gerektiğini sordu
- Araç uygulamalarının kendisine yönelik şüpheci yorumlar da sürdü
- Bir kullanıcı, modern araçların hücresel modem üzerinden üreticiye, bayilere ve üçüncü taraflara geniş kapsamlı telemetri raporlayabildiğine dikkat çekti
- Telefonun araca bağlanmasının veri sızıntısı için bir yol daha eklediği düşünüldü
- İlgili başka bir örnek olarak, MyHyundai uygulamasının v1.1.5 sonrasında açılır açılmaz çöktüğü ve başka telefonlarda çalıştığı bildirildi; ancak bunun Volkswagen sorunuyla bağlantısı doğrulanmadı
1 yorum
Hacker News görüşleri
Volkswagen'in durmadan çuvallaması gerçekten şaşırtıcı
Şu anda bir elektrikli araç bakıyorum ve çeşitli nedenlerle Volkswagen grubu ilk tercihimdi. Özellikle sürüş destek sistemlerini iyi uygulamış olmaları yüzünden
3 hafta önce bayiden fiyat teklifi alıp sipariş vermeye hazırlanıyordum ama topluluk entegrasyonu için kullanılan API kapatıldı, ben de şimdilik beklemeye karar verdim. Şimdi ise GrapheneOS kullanıcısı olduğum için satın alma planını tamamen rafa kaldırdım
Volkswagen'in neden böyle düşündüğünü anlayamıyorum. Resmî olmayan API'leri engellememek ve GrapheneOS ya da Play Protect sertifikası olmayan Android kullanıcılarını engellememek neredeyse hiç maliyet getirmezdi; sıradan kullanıcılar da bundan olumsuz etkilenmezdi. Üstelik ileri seviye kullanıcıların desteğini ve hevesini kazanarak diğer markalardan ayrışabilirlerdi. Sonuçta o veriler en başta kullanıcı verisi
Her şeye önce sorumluluk ve mevzuata uyum açısından bakıyorlar. Örneğin biri özel ROM üzerinde uygulamayı çalıştırırken uygulamayı kurcalayıp tamamen varsayımsal bir zarara yol açarsa, bunu engellemedikleri için sorumlu tutulabileceklerini düşünüyorlar
Gerçek ihtimal neredeyse sıfır olsa da, böyle önemsiz bir riski bile almak yerine ürünü daha kötü hale getirmeyi seçiyorlar. Alman büyük şirketleri genel olarak böyle hareket ediyor
Ama VW sürekli hata üstüne hata yapıyor. Toplamaması gereken bilgileri topluyor, bir de gevşek güvenlik uygulamaları yüzünden hacker'lara açmaması gereken bilgileri bile açığa çıkarıyor
Şimdi bir de GrapheneOS engellemesi yapıyorlar; VW'nin bana bir başka ‘Dub’ satma ihtimali artık neredeyse yok
Bu kez yerel sanayiyi destekleyip Avrupa ürünü almak istiyordum ama bunu kendi elleriyle gereksiz yere zorlaştırıyorlar. Stellantis konusunu hiç açmayalım
Ne yazık ki hepsi bundan ibaret de değil. VW'nin yaptığı şey, Play Protect sertifikası olmayan her şeye API'yi tamamen kapatmak oldu
Bu yüzden topluluk öncülüğündeki projeler sayesinde mümkün olan güzel özellikler artık engellenmiş durumda
VW'nin sunduğu “uygulama” %60 reklam, %30 işlev düzeyinde ve ben samimiyetle her iş için Home Assistant bağlantısını kullanmayı daha çok tercih ediyordum. “Aracı önceden ısıtma zamanı” gibi otomasyonları bile temel özelliklerden ziyade dışarıdan yapmak daha kolay ve daha sezgiseldi
Bunun anlamı, araç tarafında şarj kontrol otomasyonunun da artık mümkün olmaması
“Resmî olarak hiç vaat edilmedi” denebilir ama benim gibi bazı kullanıcılar için ücretli API, satın alma nedenlerinden biriydi
Keşke Apple, “Watch” uygulaması gibi bir “Cars” uygulaması yapıp bunu standartlaştırsa
Yeterince kullanıcı harekete geçerse fark yaratabilir. Güvenlik tiyatrosu, yalanlar, Google'ın tekelci konumu, rekabete aykırılık gibi geçerli endişeleri anahtar kelime olarak bırakırsanız, verdikleri yanıtlar da daha temkinli olur ve düzenleyici kurumlara yapılan başvurular da güç kazanabilir
Keşke Iroh networking bir an önce standart haline gelse
https://www.iroh.computer/
Bir şeyi bozmuş oldular; ya düzeltmeleri ya da o değer kadar tazmin etmeleri gerekir
Play Services'a bağımlı uygulamalar olmadan hizmeti kullanmanıza izin vermeyen tüm hizmet sağlayıcılardan yavaş yavaş uzaklaşıyorum. Ama araç değiştirmek çok daha zor tabii
Almanya'da kiralık araba kullanınca insan Alman otomotiv endüstrisinin süregelen çöküşünü desteklemek istiyor. Artık tam bir sıfırlama gerekiyor
Daha üzücü olan ise AB yasalarının araç içi modemleri ve pratikte sürücünün dikkatini sürekli yoldan alıp sürüşü daha az güvenli hale getiren müdahaleci sürüş destek sistemlerini zorunlu kılması
Siyasi ve toplumsal düzeyde daha büyük bir sıfırlanma yaşanmadıkça, yakın gelecekte Avrupa'da en azından düzgün bir araba beklemek zor görünüyor
[1] https://www.youtube.com/watch?v=f-S76WEl25k
Bu, modemlerin zorunlu olması ya da kullanıcının onları kontrol edememesi gerektiği anlamına gelmiyor. Ama modem takmak isteyen otomobil şirketlerinin varsayılan olarak otomatik acil çağrı da yapmasını sağlamak bana oldukça makul geliyor
Daha makul olanı, kullanıcı izin verene kadar hiçbir şey yapmaması ve yalnızca çarpışma algıladığında devreye girmesi olurdu ama… mesele kâr
Toyota veya Hyundai'nin yardımcı sistemleri konusuna ise hiç girmeyelim. Bu arada bağlantısı verilen videodaki araç Toyota
O sesi kapatmanın en iyi yolu ya sürekli hız sınırını aşmak ya da sınırın epey altında gitmek
Şerit takip asistanı bozuk ve tehlikeli, otomatik uzun far asistanı da tehlikeli, adaptif hız sabitleyici de tehlikeli
Çarpışma algılama ve kaçınma sistemleri de Birleşik Krallık'taki dar ve bina yoğunluğu yüksek bölgelerde oldukça sık çarpışma olacakmış gibi yanlış tahmin yaptığı için tehlikeli. Hız tabelası algılama da bozuk
Hatta otomatik silecekler bile yıllar geçmesine rağmen mükemmelden çok uzak. Daha önemli işlevleri teslim etmeden önce önce bunu kanıtlamaları gerekirdi
Bunun kaç kişinin yapacağını bilmiyorum ama Birleşik Krallık VPN’leri yasaklarsa Graphene büyük bir hedef haline gelebilir
Bir Pixel alıp Graphene kurmanız, F-Droid kullanmanız, Google Play’e kaydolmamanız ve Tor Browser indirmeniz yeterli
Kimlik vermeden sansüre dayanıklı internet erişimi mümkün hale gelir
İlginç olan, Pixel’in Birleşik Krallık’ta oldukça popüler bir telefon olması. Niş bir cihaz almak gerekseydi bunu birkaç yüz kişiden fazlasının kullanması zor olurdu ama Birleşik Krallık’ta yaklaşık 100 bin Pixel olma ihtimali var ve hâlâ satın alıp üzerine Graphene kurulabiliyor
Birleşik Krallık’ta özgür internete yönelik baskı gerçekten çok hızlı ilerledi. Koruma önlemlerinin yasaya yerleştirilemediği ilgisizlik yılları vardı ama hareket başlar başlamaz çok hızlı biçimde dayatıldı
Gerçekçi olarak, internet kullanımının kimliğe bağlandığı bir geleceğe hızla koşuyoruz. Mümkünken kaçış yolları oluşturmak gerekiyor
Asıl sorun yazılım. Hükümet çevrimiçi hizmetlere tekel niteliğinde bir doğrulama API’sini zorunlu kılarsa Linux kullanıcıları ne yapacak
Yasakların bu kadar hızlı ilerlemesi korkutucu. Daha büyük sorun ondan sonrası. Yasakların pratikte pek işe yaramadığını fark ettiklerinde mantıksal sonraki adım internet trafiğini ağır biçimde kısıtlamak olacaktır
Katalonya’daki uyuşturucu operasyonlarını yöneten bir polis yetkilisinin, “Google Pixel gördüğümde bunun bir uyuşturucu satıcısına ait olabileceğinden şüphelenirim” dediği aktarılıyor
Bazı ülkeler veya bölgeler zaten Pixel’i hedef alıyor gibi görünüyor. Asıl neden GrapheneOS
Telefonlar ana eğlence cihazı olarak kullanılmamalı
İki telefonunuz olmalı. Biri gerçekten kullandığınız telefon, diğeri de “polis ve banka” telefonu
Mümkün olduğunca çok hizmete önceden kaydolup, daha sonra kelepçeler sıkılmadan önce mevcut kullanıcı olarak kalmanın kesinlikle bir değeri var
Gerçek dünyada bundan gerçekten nefret ediyorum. Home Depot, Flock kameraları ve yaygın yüz tanımayı devreye aldı; market de turnikeler kurdu, o zamandan beri ikisine de adım atmadım. Gerçek dünyadaki perakende ekonomisinden giderek daha fazla çekiliyorum
Ciddi soruyorum. Birleşik Krallık’tayım ve bunu ilk kez duyuyorum
VW’nin üçüncü tarafların sunucu erişimini engellemesi bir sorun ama daha da şaşırtıcı olan, şarj verilerini almak için VW sunucularına erişmek zorunda olmanız
Bu tür veriler araçtan doğrudan yerelde sağlanmalı
Car Scanner Pro ve ABRP (A Better Route Planner) tam olarak bu amaçla elektrikli araç kullanıcıları arasında çok popüler ve ikisi de VW elektrikli araçlarını destekliyor
Standart OBD’yi ve üreticiye özgü teşhis ID’lerini OBD portu üzerinden okuyarak batarya şarj durumu, voltaj, sıcaklık, hız ve tüketim gibi sürüş durumlarını alıyor, sonra da VW’nin sunucu tarafında yaptığı toplama ve hesaplamaları yeniden gerçekleştiriyor
Google Play, mobil ekosistemin yenilikçiliği ve güvenliği üzerinde büyük bir yük oldu
Hatta yapay zekanın mobil uygulama ekosistemini öldürmesini, tüm telefon üreticilerinin cihazlarına “vibe coding ile doğrudan uygulama oluşturma” sistemi eklemesini ve Google Play tekeline bununla son verilmesini dört gözle bekliyorum
Herkesin kendi yemeğini, yani vibe coding uygulamalarını yaptığı ve yalnızca ara sıra dışarıda yemek yer gibi resmî uygulama mağazalarını kullandığı bir duruma gelebiliriz
E-tablolar da benzer. Onlarla oldukça çok şey yapılabiliyor ama çoğu kişi hâlâ kapalı yazılım satın alıp kullanıyor
Bu yazıyı hatırlattı: https://www.robinsloan.com/notes/home-cooked-app/
Çünkü o platformlarda verilerim bana karşı kullanılabiliyor ve cihaz 24 saat kayıt yapabilecek durumda olsa bile gizliliği güvence altına alacak gerçek bir başvuru yolu yok
Kimse bunun olacağını öngörmedi mi, yoksa herkes Facebook’un kucaklayıp hançerlemesine fazla mı kolay kandı
Bu satın almaktan vazgeçme nedeni ise KIA’dan da kaçınmak gerekir
KIA Connect uygulaması da NSHC DxShield kullandığı için GrapheneOS’ta çalışmıyor
[1] https://en.nshc.net/
VW ortadan kaybolsa üzülmem
Otomobiller baştan beri tekerlekli bilgisayarlar değildi
Ben 2025 model bir Suzuki aldım; manuel şanzımanlı, ürün yazılımı güncellemesi yok ve internet bağlantısı da yok. GrapheneOS Android Auto yalnızca telefon araca bağlandığında kullanılabiliyor
Şirketlerin 2026’da bile hâlâ böyle kötü hatalar yapması tuhaf
Volkswagen desteğiyle iletişime geçerken işletim sistemini sadece “GrapheneOS” diye yazmamak daha iyi olabilir
Android, “Android (GrapheneOS)” veya “GrapheneOS Android” ifadelerinden birini kullanmanızı şiddetle öneririm
Sadece “GrapheneOS” yazarsanız VW’nin bu işletim sistemini desteklemediğini söylemesi fazla kolay olur
Bu tür uygulamalar için API’nin açık olması ve kullanıcıların bu API’yi temel alarak kendi frontend’lerini oluşturabilmesine imkân tanıyan düzenlemeler gerekli
Böylece uygulamanın gizliliğe daha çok önem veren sürümleri de mümkün olur
Bunun ücretsiz uygulamalara kadar uzanacak bir düzenleme olacağını sanmıyorum. Çünkü istemci deneyimini kontrol etmek, ücretsiz sunumu mümkün kılan temel unsurdur
Ücretsiz uygulamalarda çoğu zaman ücretli bir katman bulunmamasının nedeni de, ödeme yapan kullanıcıların kendilerinin daha az cazip kullanıcı kitlesini sübvanse ederek toplam kârlılığı dengelemek için gerekli çekirdek grup olmasıdır
Bunun arzu edilir bir yapı olduğunu söylemiyorum, ancak araya sunucu girdiği anda o endpoint’i ayakta tutmanın ekonomik tarafı göz ardı edilemez
İdeal olarak yapı federatif olmalı ve araba ya da cihaz, kullanıcının işlettiği bir endpoint’e yönlendirilebilmelidir; ama bunun da bir maliyeti vardır. İstemci ve sunucunun aynı tarafça kontrol edildiği yazılımı sürdürmek, bunun geçerli olmadığı duruma kıyasla çok daha kolaydır
Ayrıca bu yasa, infotainment sistemi yani radyo düşünülerek yazılmıştı