《报导者》披露的一项独家实测显示,高德地图在 iPhone 上的回传频率明显高于另外两款导航应用。测试中,高德地图平均每 3 秒上传一次定位,Google 地图约每 5 分钟一次,导航王 3D 约 22 分钟一次。整段路线共侧录到 8,713 次请求,其中高德地图占 4,130 次,高于 Google 地图的 3,454 次和导航王 3D 的 1,129 次。
三部重置 iPhone 同步跑同一路线
这项测试由《报导者》数据团队完成。团队使用 3 部已重置格式化的 iPhone,分别安装高德地图、Google 地图与导航王 3D,并在台北同一路线上同步实测。路线从中山区出发,绕行国防部、松山机场、调查局、空军作战指挥部外围,终点为总统府,全程约 1 小时 25 分钟、30.75 公里。
为查看 App 实际传输内容,团队以 mitmproxy 架设代理服务器,并在手机安装 SSL 证书解开 HTTPS 封包。针对高德地图,工程团队还反编译 APK,发现其数据经过 “Little-endian XXTEA 加密” 与 Base64 编码处理。
回传内容不只 GPS,还包括多项手机传感器
测试显示,高德地图上传的内容不只是 GPS 坐标。封包中还包括气压计、陀螺仪、环境光传感器、加速度传感器与方向等数据,并被发送至位于中国杭州、上海、南京的阿里云服务器。《报导者》援引台湾数字安全发展协会理事长刘彦伯的说法称,这种高频上传“应该不是导航软件的正常情况”,因为相关运算本应主要在本机完成。
对照之下,Google 地图与导航王 3D 被指主要上传导航所需的 GPS 位置信息,服务器位置分别在台湾、日本或新加坡。报道还提到,高德地图在总统府、北安路、松山机场与基隆路高架桥下等区域出现更密集的上传行为。
封包现 CAID,重装应用后仍不变
《报导者》还在高德地图封包中发现一组固定代码 CAID。测试称,即使删除并重新安装高德地图,这组 CAID 仍不会变化,只有将整部手机格式化后才会改变。团队还在百度搜索的封包中发现同一组 CAID,认为这意味着它可被用于跨 App 识别同一用户。
根据报道比对的技术文件,CAID 全称为 CAA Advertising ID,由中国信息通信研究院与中国广告协会于 2021 年共同研发,属于装置指纹类追踪码。报道指出,百度搜索会先征求用户同意,而高德地图没有类似提示。
争议延伸至个资与��全层面
报道引述多名受访者观点称,这类持续上传的位置信息与设备数据,可能带来个资外流与安全层面的疑虑。文中同时提到,中国《国家情报法》《数据安全法》《网络安全法》涉及数据调取、境外数据管辖和技术支持义务。
台湾数位发展部则已于 2025 年 4 月 23 日 依《资通安全管理法》禁止公务机关使用高德地图,并在 5 月 27 日 公布检测结果,指其在 Android 上存在 11 种、iOS 上存在 8 种资安风险行为。《报导者》也说明,这次测试只能观察手机端流量,无法确认数据进入服务器后的实际用途。

