
另据其提供的构建对比文件,3.2.6版本的共引用外部脚本9个,3.2.7版本增加至17个,增量集中在登录态初始化与短信验证码倒计时两个环节。按日均登录行为1100万次估算,每日产生的标识外发记录量在4.7亿条以上。上述估算尚未获得平台方确认,也可能因浏览器拦截策略与网络环境差异而出现浮动。
上图展示的是在首屏加载、验证码渲染与登录成功跳转三个阶段的请求分布示意,用于说明数据外发时点与用户操作之间的对应关系,图中不含任何真实用户信息。从示意结构可见,多数外发行为集中在用户尚未完成身份验证的时间窗内,这一特征也是后续争议的核心焦点。
面对质疑,涉事平台于2026年9月3日晚间通过官方客服渠道与一份三页说明作出回应。平台称,被点名的17个脚本中有12个属于必要风控组件,用于识别批量注册、撞库与自动化脚本攻击,另外5个为CDN节点可用性探针与页面性能监控,均不涉及用户身份信息的对外传输。平台强调,手机号在进入统计链路前已完成不可逆哈希处理,赛事偏好标签仅以聚合形式用于内容推荐,不存在向第三方数据经纪商出售用户标识的情形。
对于3.2.6至3.2.7版本脚本数量由9个增至17个的说法,平台回应称版本号比对方式忽略了脚本加载策略的调整,部分原本在主包内联的代码被拆分至独立文件,实际运行的第三方域名数量并未净增。平台同时表示,已在9月4日凌晨下线个脚本,并委托外部机构开展为期两周的合规复核。
不过,平台未就单次登录43次外发请求这一具体数值作出正面说明,也未公布17个脚本对应的域名清单与数据接收方名称,仅表示将在复核结束后以公告形式披露。对于手机号哈希可被跨站关联还原的技术质疑,回应中未提及。客服渠道同时表示,用户在登录时若关闭个性化推荐开关,相关统计链路会相应降级,但未说明降级的范围与生效条件。
然而调查揭示了与平台表述并不完全一致的细节。一家独立安全研究机构在2026年9月5日至9月8日期间,对的公开访问路径进行了三轮抓包测试,每轮模拟10个全新浏览器环境并清空本地存储。结果显示,浏览器指纹与设备型号两类标识在用户尚未提交账号信息时即已发送至3个外部域名;手机号哈希虽经过处理,但同一哈希值在登录成功后被同步写入两个广告联盟的用户ID映射表,理论上可通过跨站关联完成身份还原。测试还发现,即使用户关闭个性化推kaiyun登录入口荐,17个脚本中的14个仍会正常加载,仅3个与广告投放直接相关的脚本被跳过。
外发时点:43次请求中,21次集中于登录页首屏加载,9次出现在验证码倒计时阶段,13次出现在登录成功后的跳转页。
标识类型:设备指纹类6项、网络环境类4项、行为偏好类5项、账号关联类2项。
脚本来源:17个脚本分属8个根域名,其中3个域名注册时间不足11个月。
合规缺口:隐私政策中仅笼统提及第三方服务,未列示接收方名称、处理目的与保存期限。
该机构同时指出,抓包样本中未发现明文密码与完整身份证号的外发记录,这一点与平台关于核心凭证未外泄的说法基本吻合,也构成本次争议中双方共识较为明确的部分。
数据支撑层面,受影响账户规模与用户行为分布仍存在缺口。按该平台2026年第二季度披露的运营数据,其注册账户约1.12亿个,月活跃用户约4800万,本次涉及的3200万账户约占月活跃用户的66.7%。安全机构依据抓包样本测算,65%的外发请求发生在用户未主动交互的时间窗内,用户平均需要完成7次页面操作才能触达隐私设置的深层入口,其中4次操作的入口隐藏在二级菜单之中。
横向对比看,同一机构在2026年上半年对金融类应用与电商平台的登录环节抽测显示,单次登录的外发请求均值分别为11次与18次,均低于本次测得的43次。另据统计,2025年1月至2026年8月,国内公开披露的体育类应用与网页端个人信息合规事件共31起,其中涉及登录环节的19起,占比61.3%,高于内容推荐与支付环节。
在输入账号前,确认地址栏域名与官方公布域名完全一致,留意连字符与相似字母替换。
借助浏览器开发者工具的网络kaiyun登录入口面板筛选第三方域名,观察登录提交前是否存在请求外发。
关闭第三方Cookie与跨站跟踪后重试登录,确认核心功能是否仍可正常使用。
分析指出,作为用户身份与内容分发的交汇点,其数据治理问题可能引发连锁反应。一方面,登录入口的脚本数量、外发时点与标识类型具备可量化特征,容易被纳入自动化检测范围,从而成为专项检查的优先对象;另一方面,赛事直播与实时数据服务对低延迟的刚性需求,使得前端普遍采用多域名预连接与脚本动态注入策略,合规改造与性能指标之间存在现实张力。
有法律界人士认为,若隐私政策未列示第三方接收方名称与处理目的,即便数据经过脱敏,仍可能被认定为未履行告知义务;而脱敏数据的可逆向还原问题,则可能触及个人信息保护中关于匿名化与去标识化的边界。多家平台的技术负责人则持相对审慎的观点,认为登录环节的风控脚本承担着对抗撞库与自动化攻击的实际功能,简单压缩脚本数量可能带来账户安全风险,更可行的路径是建立脚本白名单与外发请求审计日志。
多位从业者预计,未来6至12个月内,头部平台将在登录入口引入脚本白名单、外发请求审计日志与用户可查的数据流向面板,中小平台则可能因改造成本上升而收缩自建登录体系,转向第三方账号授权。对用户而言,登录环节的透明度将成为选择体育内容平台的重要参考指标之一。
截至写作时,涉事平台尚未公布17个脚本对应的完整域名清单,外部合规复核仍在进行。该事件的走向不仅取决于单一平台的整改力度,也取决于监管层能否就登录入口的脚本数量、外发时点与数据类型形成可执行的技术标准。分析指出,若相关标准长期缺位,的安全承诺将更多停留在公告层面,而3200万账户所对应的信任成本,最终仍由用户承担。