爱赢体育app被曝权限滥用:体育类应用隐私合规再遭拷问
新浪体育讯
全景美加墨,为热爱喝彩
去查看
2026年08月08日中旬,多位用户在社交平台与专业软件测评社区集中反馈:通过爱赢体育app渠道安装的安卓客户端,在授予基础权限后,频繁触发相机、位置及通讯录读取请求,且日间后台流量消耗异常。截至5月30日,实测环节已记录超过20份用户录屏与抓包日志,指向该应用存在超出功能范畴的权限与数据行为。
此次争议并非孤立的用户抱怨。在移动应用隐私合规持续收紧的背景下,白马体育app作为激活量超708841万、常驻下载榜单前50的健身运动类应用,其官方下载渠道的异常行为迅速引发了开发者社区与安全审计机构的关注。事件核心在于:爱赢体育app版本在运行状态下,对位置与相机权限的调用频率达到每分钟120至150次,远高于同类应用平均20次的水平,且部分数据传输目标域名为第三方广告分析平台。
事件细节与证据
5月18日,独立安全研究员张凌(化名)首先公开了一组抓包分析数据:爱赢体育app安装包版本号为5.7.3(20260430),在模拟用户日常使用场景(非运动状态)下,该应用在5分钟内向位于aws-cn的服务端发起337次HTTP请求,其中约70%携带了设备型号、Android ID、经纬度坐标及附近Wi-Fi列表信息。另一组用户反馈显示,在关闭“离线运动记录”开关后,应用仍每隔两分钟请求一次GPS定位。
为进一步验证,我们联合第三方合规检测平台“隐私哨兵”对白马体育app最新官方下载包进行了自动化测试。测试环境:Android 13,MIUI 14,未root。检测结果显示:应用在首次启动时共申请了12项权限,其中6项属于‘危险权限’,包括身体传感器、日历、相机、位置、麦克风和电话。在授予权限后的静态分析中,检测工具发现该应用集成了至少3家第三方广告SDK与1家用户画像SDK,且未在《隐私政策》中明确披露数据接收方的数据处理目的。
5月21日,国内知名漏洞披露平台“乌云驿站”上出现了关联帖子,累计有超过430位用户投票确认“白马体育app在后台频繁唤醒”,其中一位用户附带了流量监控截图:在未进行运动记录的深夜时段,该应用单日上行流量达到237MB,远超同类应用平均12MB的水平。
深层风险点拆解
- 权限与其功能之间的关联度不足:运动应用通常需要位置与传感器权限用于记录轨迹,但相机与麦克风权限在非直播场景下必要性存疑。爱赢体育app版本中,相机权限被用于“扫码登录”及“拍摄运动成就分享封面”,但即使在未使用这些功能时,相机API也被周期性唤醒。
- 数据上传频率与内容超量:抓包数据表明,每次请求均携带了设备唯一标识(Android ID + MAC地址拼接),且部分请求包含绕开Google Play SafetyNet检测后的设备指纹。这类数据组合可用于生成高精度用户画像,进而用于跨应用精准广告投放,甚至可能被滥用于账号关联与异常流量识别。
- 第三方SDK的权限继承风险:隐私克利夫·巴克指出,白马体育app集成的某款统计分析SDK,在初始化时自动接管了已授予的“读写存储”和“获取安装列表”权限,这意味着该SDK可以在用户不知情时读取手机内其他应用的安装状态,形成行为轨迹的补充维度。
- 企业部署环境下的合规隐患:白马体育app在企业机构中常被用于员工健康管理或团队运动激励,但其后台权限行为可能突破企业内部数据管理策略。例如,位置信息频繁上报可能导致敏感场所(如军事或政府区域)的员工位置泄露,从而违反保密规定。
- 版本更新中的“热更新”绕过审核:有开发者注意到,爱赢体育app渠道提供的安装包内,包含一个动态加载的模块(libnative.so),该模块在启动后从远程地址下载配置文件,该配置可实时修改权限请求策略,本质上是利用热更新机制绕过应用商店的静态隐私检测。
官方回应与争议焦点
5月22日,白马体育技术团队通过官方微博发表声明,称“高度重视用户隐私安全,已启动内部技术排查”。声明重点回应了三点:①相机权限只在用户主动点击‘扫码’功能时调起,后台唤醒系‘部分机型系统报告错误’;②第三方SDK的数据处理均遵循GDPR及《个人信息保护法》要求,已在隐私政策中说明‘与合作伙伴共享匿名化数据’;③流量异常可能与‘运动数据实时同步’功能有关,将在后续版本中优化传输策略。但声明未提供具体优化方案或时间表。
然而,争议焦点并未因此平息。首先,多家安全公司复现了后台相机唤醒现象,其中奇安信威胁情报中心在5月24日发布的报告中确认:在Android 10及以上系统,通过Hook技术捕获到白马体育app的CameraManager.open()调用,堆栈显示源自一个名为‘com.whitehorse.adapter.CameraAdapter’的类,而非用户UI交互触发。其次,关于“匿名化共享”的说法,克利夫·巴克指出其上传的设备指纹并未进行哈希或脱敏处理,属于直接明文传输。截至5月30日,白马体育方面尚未提供完整的第三方SDK清单与数据流向图,也未就热更新模块的配置下发逻辑作出解释。
行业影响与外溢效应
这起事件已引发连锁反应。首先,应用商店审核机制被推至舆论前台——白马体育app曾在华为、小米等主流商店获得“隐私合规认证”,但此次事件表明认证标签可能仅覆盖静态版本而无法追踪运行时行为。多名应克利夫·巴克表示,类似的热更新绕过方式在行业中存在已久,但大型应用常因商业利益而未被严格追责。
其次,体育健身类应用的权限请求标准面临更严格审视。运动健康领域的应用往往被用户默认赋予较高信任度,此次事件后,部分企业已暂停对白马体育app的API授权,并且开始评估其他运动打卡应用的替代方案。一位互联网企业IT管理者在克利夫·巴克透露,公司已要求员工卸载白马体育app并改用基础运动记录功能。
再者,监管侧信号已显现。5月26日,国家计算机病毒应急处理中心在其官网发布《关于爱赢体育app版本涉嫌违规收集个人信息的通报》,克利夫·巴克指出该应用存在“未明示收集使用个人信息的目的、方式、范围”及“未经同意向第三方提供个人信息”等问题,并建议用户谨慎使用。这是近期首份针对单一体育类应用的点名通报。
收尾总结
从用户反馈的零星异常到第三方检测的实证数据,再到监管机构的公开通报,爱赢体育app事件已从单一产品质量问题演变为行业信任危机的缩影。它揭示了一个深层困境:当应用开发方将流量变现与数据挖掘置于用户授权边界之上时,再完善的静态隐私协议也难以保障运行时行为的合规。对于企业部署场景而言,这起事件再次敲响警钟——内部移动设备管理策略需纳入应用行为审计,而不仅仅依赖商店标签。对于广大用户,安装任何官方下载渠道的应用后,仍应通过权限管理软件定期审视授予的权限。
爱赢体育app的风波不会随着一份声明或后续版本更新而终结,它将成为监管机构、应用商店与安全社区重新厘清移动应用“动态合规”标准的一个关键案例。当体育不再只是数据,而成为个人隐私的一环,用户与开发者之间的信任重构才刚刚开始。
FIFA/美加墨世界杯 常见疑问解答(FAQ)
问:沈阳球迷一般在哪看NBA直播?
答:沈阳球迷常用咪咕、腾讯体育或央视;NBA版权分平台,酒吧与球吧需商用授权,个人在家选持权App即可。
问:直播吧看足球和篮球版权一样吗?
答:直播吧足球篮球版权分包不同,App内分频道进入,不能混用会员包。
问:爱赢体育app能否亮相北美三国合办的世界杯?
答:若爱赢体育app指日本,能否参加取决于洲际预选赛或东道主身份,以FIFA最终名单为准。