世界を動かす技術を、日本語で。

フォルクスワーゲン、クライアントアサーションを要求し「Home Assistant」をブロック

概要

  • Volkswagen Connect との連携で認証エラー発生
  • スマートフォンアプリ やWebポータルではログイン可能
  • MFA(多要素認証) についての疑問
  • バグ発生時の環境や再現手順の整理
  • 詳細なバグ報告の重要性

Volkswagen Connect 認証エラー報告

  • スマートフォンアプリ (Volkswagen/Volkswagen Connect)では正常に車両と連携確認
  • https://vwid.vwgroup.io/ でもログイン・利用規約同意の確認済み
  • MFA(多要素認証) は未設定
    • MFAとは、 Multi-Factor Authentication の略称
    • パスワード以外の追加認証(例:SMSコード、認証アプリ)を利用するセキュリティ手法
  • We Connectサービス がVW公式ポータルで動作することも確認済み

バグの詳細

  • 認証期限切れ のメッセージ表示
    • 再ログインを試みるも、認証できず
    • エラーメッセージ:「Anmeldung bei Volkswagen Connect nicht möglich. Bitte überprüfe deine Zugangsdaten und stelle sicher, dass der Dienst verfügbar ist.」
      • 日本語訳:「Volkswagen Connectへのログインができません。認証情報を確認し、サービスが利用可能かご確認ください。」
  • Androidアプリ および ブラウザ からは問題なくログイン可能

発生環境・再現手順

  • 発生バージョン: Volkswagencarnet release (バージョン不明)
  • Home Assistant Coreのバージョン:不明
  • 実行環境: Home Assistant OS/Supervised/Container/Core/venv (詳細未記載)
  • 車種・年式、購入国、VW Connectサブスクリプションの有効性:未記載
  • We Connectサービスのポータル動作確認済み

再現手順

  • メールアドレスとパスワードを入力
  • エラーメッセージが表示されログイン不可

期待される挙動

  • ログイン成功 および Home Assistant連携 の正常動作

追加情報・注意点

  • スクリーンショット、トレースバック、エラーログ、JSONレスポンスの提出推奨
  • バグ報告に十分な詳細や文脈がない場合、事前通知なくクローズされる可能性
  • 問題解決には 詳細なバグ報告 が不可欠

MFA(多要素認証)について

  • MFA(Multi-Factor Authentication) はセキュリティ強化のための仕組み
    • 通常のパスワードに加え、 追加認証要素 (例:SMSコード、認証アプリのワンタイムパスワード)を利用
  • Volkswagen Connectでは MFA未設定 の場合、パスワードのみで認証

バグ報告のベストプラクティス

  • 発生環境 (バージョン、OS、車種など)の明記
  • 再現手順 の具体的記述
  • エラーメッセージログ の添付
  • スクリーンショットデバッグ情報 の共有
  • 期待される挙動 の明確化

ご協力ありがとうございます。

Hackerたちの意見

このコメントは、企業の言葉を人間の言葉にうまく翻訳してるね。リンク: https://github.com/robinostlund/homeassistant-volkswagencarn... なんで自分たちの足を撃ってるんだろう?これって本当に収入源になるの?セキュリティが本当に向上するの?

なんで自分たちの足を撃ってるんだろう? 1. これで車の購入をやめる人はいないと思ってる 2. もっとお金を稼ぎたい 3. (推測)中国での車の需要が落ちて、今すぐ収入が必要なんだ

なんで自分たちの足を撃ってるんだろう? みんなまだ車を買うから。一般の人はプライバシーをあまり気にしないし、私たちは麻痺させられてる。 > これって本当に収入源になるの?うん。 > セキュリティが本当に向上するの?いいえ。

なんで自分たちの足を撃ってるんだろう? 撃ってないよ。大多数のユーザーは気にしてないし、MySkodaで働いてる中間管理職の奴が「私たちが大きなセキュリティリスクを防いだ」とか報告するだけさ。そして貴重な~~家畜~~ユーザーデータを適切な場所に流してる。

ほとんどの経営者は、もっと権力を得るために商業的に不利な決定を下すんだ。これはビジネスの法則みたいなもので、経営者はまず自分の権力を優先し、会社の利益率はその次。これが、コーディングのアウトソーシングが人気だった理由の一つで、実際にはお金を節約できず、商業的に大失敗だったのにね。経営者はその関係において私たちよりもずっと主導権を握ってた。ホームアシスタントの消費者セグメントが「重要じゃない」と言う人もいるけど(重要だよ)、データに対するコントロールの具体性と、失われた消費者の信頼の抽象性の問題なんだ。企業は利益を最大化するために何でもするわけじゃない。株主と経営者は一体ではなく、異なる、時には大きく異なる利害を持ってるんだよ。

うわー、次のEVをテスラからシュコダに乗り換えようと思ってたのに。先月はイスラエルの迎撃ミサイルの話で、今はこれだ。

ちなみに、追加の利益源についてだけど、VWのデータにアクセスするには以前はWeConnectのサブスクリプション(年100€)が必要だったんだ。でもその前は、別のアプリや自動化を使ってデータにアクセスできた。今は、同じデータにアクセスするためにはWeConnectとそのパートナーだけを使わなきゃいけないのに、もうサブスクリプションを払ってるのにね。

他のメーカーも同じことをやってるね。充電状況を取得するために逆アセンブルしたPolestarライブラリを使ってるけど、同じことをするためにCANBUSスニファーを作ってる途中だよ。彼らがこれと同じことをしないとは信じられないから。よくわからないけど、これって大きな収入源には見えないし、製品に最も投資してる人たちをイライラさせるだけだよね。

そうだよね?どのセグメントでも、HAを完全に受け入れる最初の会社には、かなりの販売/マーケティングのブーストがあると思う。IKEAはその良い例かもしれないね。

もう一部のCANメッセージには暗号認証が追加されてるから、変更できないんだ。暗号化が追加されるのも時間の問題だと思う。これは主に企業のリスク回避の問題だと思うけど、ある部署がリスク評価をして、ほんの些細なリスクのリストを作るんだ。例えば、第三者のアプリのバックエンドがハッキングされるとか。「ハッカーが自分の車をホームアシスタントと連携させた」っていう見出しが地元の新聞に載るのも嫌がるしね。このリストが回って、真ん中の管理職は誰も責任を持ちたくないから、公式に承認されたポジティブなユースケースがない限り、厳しい対策が次々に作られていくんだ。

これはちょっと面白い対比だね。BSH(ボッシュとシーメンスの家電)もドイツの企業だけど、彼らはEUのデータ透明性とポータビリティの法律に従うために、Home Connectプラットフォームをオープンにすることを見ているみたい。

新しいプロジェクトのリポジトリはあるの?

車とインターフェースする能力は、すべてを暗号化しようとする規制の流れと根本的に矛盾してるよね。自動車のRISC-VプロジェクトやEUサイバー耐性法の要件を見てみて。

このセキュリティが強いとは思えないな。公式クライアントを偽造するのは簡単だろうし。

Secure Enclaveを使ってるなら、物理的に偽造するのはほぼ不可能だね。

なんか、Googleが関わってるっぽい? https://github.com/robinostlund/homeassistant-volkswagencarn...

クライアントアサーションはOAuthの機能だけど、ここで話されてることとは全然関係ないよ。他の人が混乱してたらごめんね。HNのタイトルにしか出てこないし、ページには書いてない。

アプリは今、「セキュリティアサーション」をクライアントから要求するようになったよ。この場合、AndroidではPlay Protectで、iOSでは何を使ってるかはわからないけど。

クライアントの証明書の方が正確かも?

EUデータ法(https://digital-strategy.ec.europa.eu/en/policies/data-act)は、まさにこういうシナリオを防ぐために作られたんじゃなかったっけ?(第4条と第5条)「ユーザーが接続された製品や関連サービスからデータに直接アクセスできない場合、データ保有者は、ユーザーに対して、データ保有者が利用できるのと同じ品質で、迅速に、簡単に、安全に、無料で、構造化された一般的に使用される機械可読形式で、必要なメタデータも含めて、関連性があり技術的に可能な限りリアルタイムでアクセスできるようにしなければならない。」車両データに関する特別なEUガイダンスもあるよ: https://digital-strategy.ec.europa.eu/en/library/guidance-ve...

BYDが私のリポジトリをDMCAで削除した… https://github.com/github/dmca/blob/master/2026/05/2026-05-2... こんなに高いお金を払って買った車が、メーカーによってロックされてしまうなんて残念だよね。オープンソースに対してクルセードを起こしてるし。

ルイ・ロスマンにメールした方がいいよ。似たような状況の人を助けてるみたいだから。

次の車はスコダ(またはフォルクスワーゲン)にはならないってことは確かだね。

じゃあ、どのブランドを考えてるの?

DIYの代替案は、https://www.openvehicles.com/で見つけられるよ。