猴尚书建材网第三方 SDK 共享清单
说明:不同平台版本、打包渠道、系统版本、功能开关和后台配置可能导致实际启用的 SDK 或服务有所差异。本清单按照当前产品功能和后端配置能力尽可能完整披露。若后续新增、替换或下线第三方服务,我们将更新本页面。
第三方服务仅在实现对应功能所必要的范围内处理信息。您可以通过关闭系统权限、停止使用对应功能、退出登录、清理缓存或申请注销账号等方式减少或停止相关处理。
一、SDK 与第三方服务总览
| 名称 | 提供方 | 接入位置 | 主要用途 | 涉及信息 | 触发场景 |
|---|---|---|---|---|---|
| uni-app / 5+ APP 运行基础能力 | DCloud 及系统运行环境 | APP 客户端 | 页面渲染、相机、相册、定位、网络请求、文件上传、本地存储、系统信息、拨打电话、预览图片 | 设备基础信息、网络状态、权限状态、用户主动选择的图片、定位城市、本地缓存 | APP 启动、页面访问、拍照、选择图片、上传文件、定位、拨号、缓存读取 |
| DCloud 广告/AOL 基础组件 | 数字天堂(北京)网络技术有限公司(DCloud) | DCloud 云打包原生基座 | 安装包保留的广告基础运行能力;当前版本商业广告硬性关闭,不用于广告展示、广告归因或个性化广告 | 组件启用时可能涉及设备品牌、型号、操作系统版本、屏幕信息、应用信息、网络状态、设备标识和位置信息;当前版本不因广告业务主动收集或共享这些信息 | 当前版本无业务触发入口,未配置广告位且业务代码不调用广告 API |
| 阿里云对象存储 OSS | 阿里云计算有限公司 | 后端文件服务、图片访问链路 | 存储商品图片、建材图片、认证资料、服务案例、AI 识图图片等文件 | 图片/文件内容、文件名、MIME 类型、大小、存储路径、访问 URL、上传时间、上传用户 ID | 上传图片、发布采购、AI 识图、入驻认证、商品或服务资料维护 |
| 阿里云短信服务 Dysmsapi | 阿里云计算有限公司 | 后端短信发送服务 | 发送登录、注册、绑定手机、安全验证等短信验证码 | 手机号、验证码、短信签名、模板编号、模板变量、发送时间、发送结果 | 获取短信验证码、账号安全校验 |
| 阿里云百炼 / DashScope 兼容接口 | 阿里云计算有限公司 | 后端 AI 识图服务 | 调用 Qwen3.5-Flash 视觉模型做内部特征提取,用于匹配平台已有商品 | 建材图片 URL、必要提示词、任务 ID、模型名称、内部处理结果和处理状态 | 用户主动使用 AI 识图找砖 |
| Qwen3.5-Flash 视觉模型服务 | 模型服务提供方以实际部署和配置为准,当前通过 DashScope 兼容接口调用 | 后端 AI 识图服务 | 从建材图片中提取用于商品匹配的内部特征 | 用户上传的建材图片 URL、必要提示词和模型处理结果 | AI 识图任务处理 |
| 即时通信与消息通道 / WebSocket 通道 | 平台自建 Go IM 服务 bm-go-im,不是第三方 SDK;底层使用 WebSocket/Redis 等基础组件 | APP 客户端、bm-go-im、后端服务 | 业务会话、消息同步、未读状态、实时提醒 | 用户 ID、会话 ID、消息内容、消息时间、连接状态、Authorization 鉴权 token | 用户同意隐私政策并登录后连接消息服务、发送或接收业务消息 |
| 个推消息推送 SDK(uni-push 2.0) | 每日互动股份有限公司 | APP 客户端、个推推送服务 | 在 APP 后台或离线时发送新消息服务通知 | CID、设备平台/厂商/品牌/型号/系统版本、OAID、Android ID、网络与 Wi-Fi 状态、运营商、IP 地址、应用包名和版本、通知状态、送达及点击时间 | 同意隐私政策并登录后初始化;收到新会话消息时触发 |
| 卓信 ID SDK | 中互智安(北京)科技有限公司 | uni-push 2.0 依赖组件 | 生成匿名、可变的设备标识并用于推送链路安全风控 | 设备制造商、型号、系统信息、OAID、联网状态、屏幕亮度、电池状态、所在国家和常见应用版本等设备弱特征 | 同意隐私政策并登录后,随 uni-push 初始化 |
| 华为 Push Kit | 华为软件技术有限公司 | 华为设备厂商推送通道 | 在 APP 后台或未运行时发送新会话服务通知 | 应用标识、推送 token、设备与系统信息、网络信息、消息发送/送达/点击记录 | 同意隐私政策并登录后初始化;仅在华为设备使用 |
| 小米推送 SDK | 北京小米移动软件有限公司 | 小米设备厂商推送通道 | 在 APP 后台或未运行时发送新会话服务通知 | OAID、Android ID、设备与系统参数、应用包名/版本/运行状态、通知栏设置、消息创建/送达/点击时间 | 同意隐私政策并登录后初始化;仅在小米设备使用 |
| 微信分享 | 深圳市腾讯计算机系统有限公司 / 微信开放平台 | APP 客户端 | 分享商品链接给微信好友 | 分享标题、摘要、图片 URL、商品详情链接 | 仅在 APP 包实际配置微信分享 SDK 时启用,用户主动点击分享时触发;未配置或调用失败时降级为复制链接 |
| 腾讯位置服务 / 腾讯地图 | 深圳市腾讯计算机系统有限公司 | APP 客户端、后端地理编码服务 | 获取当前城市、解析商家地址、展示本地货源和服务、调起地图导航 | 位置权限状态、经纬度、城市或地址信息、地理编码请求结果、系统定位返回结果 | 用户已同意隐私政策,并主动点击“定位当前城市”或主动点击地图导航;APP 启动和仅同意隐私政策时不调用定位 |
| 浏览器 / WebView 能力 | 操作系统 WebView、浏览器内核 | APP 内 H5 页面、静态协议页、外部链接 | 展示协议、隐私政策、H5 页面、业务页面 | 页面访问记录、基础浏览器信息、网络请求信息 | 打开协议页、H5 页面、管理或活动页面 |
二、uni-app / 5+ APP 运行基础能力
平台客户端基于 uni-app 构建。uni-app 和 5+ 运行能力并非单一业务 SDK,而是 APP 基础运行环境的一部分,用于跨端页面渲染、系统 API 调用、文件上传、本地缓存和设备能力适配。
| 能力 | 具体调用 | 处理信息 | 使用目的 | 用户控制方式 |
|---|---|---|---|---|
| 网络请求 | uni.request、WebSocket 连接、上传接口 | 接口路径、请求参数、登录 token、网络状态、响应状态 | 获取商品、商家、消息、识图、认证和个人资料数据 | 退出登录或停止使用联网功能 |
| 本地存储 | uni.getStorageSync、uni.setStorageSync、uni.clearStorageSync | 登录态、用户资料缓存、隐私同意状态、API 地址、临时识图图片路径 | 保持登录状态、记住设置、提升加载速度 | 设置页清理缓存、退出登录、卸载 APP |
| 系统相机 | uni.chooseImage sourceType=camera | 用户主动拍摄的图片、本地临时路径 | AI 拍照识图、发布图片、认证资料上传 | 拒绝或关闭相机权限 |
| 图片系统选择器 | uni.chooseImage sourceType=album、uni.previewImage | 用户主动选择的图片、本地临时路径、预览图片 URL | 选择建材图片、案例图、商品图、认证图;Android 不读取整个媒体库 | 取消系统选择器或不选择文件 |
| 视频系统选择器/相机 | uni.chooseVideo sourceType=album/camera | 用户主动选择或拍摄的视频、本地临时路径;拍摄视频时可能包含声音 | 发布服务动态或案例素材;Android 仅使用所选文件授权 | 取消系统选择器,或拒绝相机/麦克风权限后改用图片或文字 |
| 定位 | uni.getLocation | 经纬度、城市、定位状态 | 识别当前城市并展示本地服务 | 拒绝或关闭定位权限,手动选择城市 |
| 剪贴板 | uni.setClipboardData | 用户主动点击复制的商品、商家或邀请链接 | 复制链接便于分享或保存 | 不点击复制按钮 |
| 电话联系 | 操作系统拨号能力 | 用户主动选择的被叫号码 | 调起系统拨号盘,由用户再次确认是否拨出;APP 不直接拨号、不申请电话权限 | 不点击联系入口,或在系统拨号盘取消 |
| 系统信息 | uni.getSystemInfoSync | 屏幕尺寸、安全区、平台类型、系统信息的必要部分 | 适配页面布局、状态栏、安全区、键盘高度 | 属于基础展示适配,停止使用 APP 后不再处理 |
三、DCloud 广告/AOL 基础组件
Android 安装包保留由 DCloud 云打包原生基座带入的 DCloud 广告/AOL 基础组件。提供方为数字天堂(北京)网络技术有限公司(DCloud)。当前版本商业广告硬性关闭:DCloud 后台广告展示功能关闭,APP 未配置广告位,业务代码不调用广告 API,也没有商业广告展示入口。
| 项目 | 说明 |
|---|---|
| 接入来源 | DCloud 云打包原生基座;组件存在于最终 Android APK,不代表当前版本已启用广告投放。 |
| 当前用途和触发条件 | 当前版本不使用该组件提供商业广告服务,当前版本无业务触发入口,不展示商业广告、不请求广告位、不执行广告归因。 |
| 组件启用时可能处理的信息 | 根据 DCloud 官方模块说明,组件启用时可能涉及设备品牌、设备型号、操作系统版本、屏幕或分辨率信息、应用名称、应用包名、应用版本、网络状态、设备标识及位置信息等,具体受系统版本、设备权限和实际启用能力限制。上述范围是组件能力说明,不表示当前版本正在因广告业务收集全部信息。 |
| 当前权限边界 | 当前 Android 包不申请读取电话状态、全量存储、全量媒体库、查询全部应用或安装应用权限,项目已关闭默认 OAID 能力;定位只在用户主动使用本地化功能时申请,不提供给当前关闭的广告业务。 |
| 隐私同意和用户控制 | 不同意隐私政策时不加载原生插件,用户可选择仅浏览;撤回同意后 APP 会退出登录、停止隐私绑定服务并重启进入仅浏览。当前版本没有广告开关,因为商业广告功能未启用。 |
| 未来启用规则 | 当前 APK 不允许仅通过后台开关直接恢复商业广告。未来确需启用时,平台将先确认具体广告渠道,更新隐私政策、个人信息清单和本清单,评估权限与信息处理范围,升级隐私政策版本、重新取得必要同意并发布新版本。 |
| 官方说明 | DCloud Android 平台功能模块隐私合规说明 |
四、阿里云对象存储 OSS
平台通过后端文件服务对接阿里云 OSS。当后台配置 OSS 凭证时,用户上传的图片和文件会存储至 OSS;当 OSS 未配置时,可能使用平台本地存储。OSS 主要用于稳定保存和访问建材业务图片。
| 项目 | 说明 |
|---|---|
| 提供方 | 阿里云计算有限公司 |
| 使用目的 | 存储商品图片、商家 Logo、服务案例、认证资料、询价图片、找砖图片、AI 识图图片、聊天附件等文件。 |
| 处理信息 | 文件内容、原始文件名、系统生成文件名、文件扩展名、MIME 类型、文件大小、存储路径、访问 URL、上传分类、上传用户 ID、上传时间。 |
| 共享方式 | 用户通过 APP 上传文件至平台后端,平台后端再写入 OSS;部分图片 URL 会在商品、商家、服务、询价或 AI 识图结果中展示。 |
| 安全措施 | 平台按业务分类存储文件,通过服务端管理访问地址和删除能力;不建议用户上传无关敏感图片。 |
| 退出方式 | 不上传图片或删除相关业务内容;已上传文件如需删除可通过对应功能或联系客服处理。 |
五、阿里云短信服务
平台可能使用阿里云短信服务发送验证码。验证码用于登录、注册、绑定手机、安全验证等,不用于向用户发送与验证码无关的营销短信,除非另行取得合法授权。
| 项目 | 说明 |
|---|---|
| 提供方 | 阿里云计算有限公司 |
| 接口类型 | Dysmsapi SendSms RPC 接口,具体 Endpoint 以平台配置为准,默认可能为 https://dysmsapi.aliyuncs.com。 |
| 处理信息 | 手机号、短信签名、模板编号、验证码变量、发送场景、发送时间、发送结果、错误码。 |
| 使用目的 | 完成验证码登录、注册、绑定手机、安全验证和账号保护。 |
| 触发场景 | 用户点击获取验证码时触发;平台不会在用户未触发验证码流程时发送验证码短信。 |
| 退出方式 | 不使用验证码登录或不点击获取验证码;已发送短信无法撤回。 |
六、阿里云百炼 / DashScope 与 Qwen3.5-Flash AI 服务
只有在您主动使用识图功能并上传图片后,平台后端才会创建任务,并可能调用阿里云百炼 / DashScope 和 Qwen3.5-Flash 视觉模型。首发版不向 App 用户提供模型生成的分析报告或自由文本。
| 项目 | 说明 |
|---|---|
| 服务名称 | 阿里云百炼 / DashScope 兼容接口,Qwen3.5-Flash 视觉模型服务。 |
| 提供方 | 阿里云计算有限公司或实际模型服务配置方。当前通过 DashScope 兼容接口调用 Qwen3.5-Flash。 |
| 使用目的 | 在后台做内部特征提取,匹配平台已有商品。 |
| 处理信息 | 建材图片 URL、必要提示词、识图任务 ID、模型名称、内部处理结果、处理状态和错误信息。 |
| 不主动处理的信息 | 平台不会要求模型识别人脸身份、身份证号、银行卡号、住址等与建材识别无关的信息。用户不应上传包含此类内容的图片。 |
| 共享方式 | 平台后端向模型服务发送图片 URL 和必要提示词。内部处理结果用于商品匹配;App 仅展示平台商品匹配结果和固定说明。 |
| 结果风险 | 匹配可能受图片质量和商品资料影响。请以商品详情、实物、检测材料、合同和商家确认为准。 |
| 退出方式 | 不使用识图功能、不上传图片;如需删除识图任务或图片,可联系客服或申请注销账号。 |
七、即时通信与 WebSocket 通道
平台使用平台自建 Go IM 服务 bm-go-im 和 WebSocket 通道支持业务会话、消息同步和未读提醒。该 IM 服务不是第三方 SDK,底层可能使用 Redis 等基础组件进行消息分发和状态处理。
| 项目 | 说明 |
|---|---|
| 服务类型 | 平台自建即时通信服务 bm-go-im,使用 WebSocket 长连接和后端消息存储,不属于第三方 SDK。 |
| 处理信息 | 用户 ID、会话 ID、消息内容、发送时间、接收方、消息状态、连接状态、Authorization 鉴权 token、设备网络状态。 |
| 使用目的 | 实现商家与采购用户之间的业务沟通、系统通知、未读消息同步和实时提醒。 |
| 触发场景 | 用户同意隐私政策并登录后进入 APP,或打开消息/聊天页面时建立连接;退出登录后断开连接。 |
| 退出方式 | 退出登录、关闭 APP、断开网络或停止使用消息功能。 |
八、uni-push 2.0 消息推送
当前 APP 使用 uni-push 2.0 提供后台和离线消息提醒。该能力包含个推消息推送 SDK、卓信 ID SDK,以及华为 Push Kit 和小米推送 SDK 两个厂商离线通道。相关 SDK 只在用户同意隐私政策并登录后初始化;不同意、退出登录或撤回隐私同意时,不登记或继续绑定当前设备 CID。
| 项目 | 说明 |
|---|---|
| 个推消息推送 SDK | 提供方:每日互动股份有限公司。用于向指定设备发送服务通知。可能自行处理 CID、设备平台、设备厂商、品牌、型号及系统版本、OAID、Android ID、Wi-Fi 和网络状态、运营商信息、IP 地址、应用包名和版本、通知栏状态、消息送达和点击时间。查看个推隐私政策。 |
| 卓信 ID SDK | 提供方:中互智安(北京)科技有限公司。用于生成匿名、可变的设备标识和推送链路安全风控。可能处理设备制造商、设备型号、设备系统信息、OAID、联网方式和状态、屏幕亮度、电池状态、所在国家及常见应用版本等设备弱特征。查看卓信 ID 隐私政策。 |
| 华为 Push Kit | 提供方:华为软件技术有限公司。仅在华为设备上用于 APP 后台或未运行时的新会话服务通知,可能处理应用标识、推送 token、设备与系统信息、网络信息和消息发送、送达、点击记录。查看华为 Push Kit 隐私声明。 |
| 小米推送 SDK | 提供方:北京小米移动软件有限公司。仅在小米设备上用于 APP 后台或未运行时的新会话服务通知,可能处理 OAID、Android ID、设备与系统参数、应用包名、版本、运行状态、通知栏设置以及消息创建、送达、点击时间。查看小米推送隐私政策。 |
| 平台发送内容 | 通知标题固定为“猴尚书建材网”,正文固定为“你收到一条新消息”,不包含聊天正文、昵称、手机号、商品名称或图片地址;扩展数据仅包含通知类型、会话 ID 和消息 ID,用于点击后打开对应会话。 |
| 触发和关闭 | 同意隐私政策并登录后获取 CID;新会话消息入库后按通知偏好发送。可在“我的 → 设置 → 消息提醒”关闭会话消息通知,也可退出登录或撤回隐私同意停止当前设备绑定。 |
九、地图与定位能力
平台在当前 APP 打包配置中接入腾讯位置服务 / 腾讯地图能力。定位仅在用户已同意隐私政策,并主动点击“定位当前城市”或明确触发需要定位的功能后调用,用于地址解析、本地化展示和用户主动触发的地图导航。APP 启动、进入首页或仅同意隐私政策时不会自动获取位置,也不进行后台持续定位;拒绝后仍可使用默认城市或手动选择地区。
| 项目 | 说明 |
|---|---|
| 提供方 | 深圳市腾讯计算机系统有限公司。 |
| 使用目的 | 识别当前城市,展示本地建材货源、商家、设计师、装修公司、找车和加工服务。 |
| 处理信息 | 定位权限状态、经纬度、城市名称、地址或 POI 信息、地理编码请求结果、定位成功或失败状态。 |
| 触发场景 | 用户已同意隐私政策,并主动点击“定位当前城市”或主动点击地图导航时;APP 启动、进入首页和仅同意隐私政策时不调用定位。 |
| 退出方式 | 拒绝定位权限、在系统设置中关闭定位权限或手动选择城市。 |
十、前端管理台第三方依赖说明
平台管理后台可能使用 React、Ant Design、Umi Max、React Query 等前端开源框架和组件库。这些依赖主要用于页面渲染、表格、表单、权限管理、接口请求和后台运营管理。它们通常不直接向第三方发送用户个人信息;若后台页面调用平台接口展示用户或业务数据,数据处理仍由平台服务端控制。
十一、用户控制方式
- 关闭相机、麦克风、定位等系统权限可停止对应能力;Android 图片/视频使用系统选择器,仅对用户选择的文件授权。
- 不点击获取验证码,可避免短信服务处理手机号。
- 不上传图片或不使用 AI 识图,可避免图片进入 OSS 或 AI 模型处理链路。
- 退出登录可断开 IM 长连接并清除部分本地登录状态。
- 清理缓存可删除本地缓存数据,但不会自动删除云端业务记录。
- 如需删除已上传文件、识图历史、会话记录或注销账号,可通过 APP 我的 - 设置 - 申请注销账号自助提交,或联系平台客服处理。
十二、变更说明
如平台新增推送 SDK、支付 SDK、地图 SDK、统计分析 SDK、客服 SDK、风控 SDK、分享 SDK、广告 SDK 或其他第三方服务,我们将在本清单中补充披露服务名称、提供方、使用目的、处理信息、触发场景和退出方式,并在必要时通过 APP 弹窗、公告或设置页提示用户。
十三、暂未接入或未启用能力说明
平台可能在管理后台使用开源前端组件库、构建工具、表格组件、请求库和图表能力,这些依赖主要运行在平台管理人员使用的 Web 后台,不属于面向普通 APP 用户的移动端 SDK。后台展示的数据来源于平台服务端,访问受账号和权限控制。
十四、服务调用链路示例
| 用户操作 | 涉及服务 | 信息流转 | 用户可控制点 |
|---|---|---|---|
| 拍照 AI 识图 | uni-app 相机能力、平台上传接口、阿里云 OSS、DashScope/Qwen3.5-Flash | 用户拍摄图片 → APP 上传至平台 → 平台存储图片 → 模型做内部特征提取 → 平台匹配已有商品 → App 展示商品结果 | 不授权相机、不上传图片、不使用 AI 识图、申请删除识图历史 |
| 验证码登录 | 平台登录接口、阿里云短信服务 | 用户输入手机号 → 平台生成验证码 → 阿里云短信发送 → 用户输入验证码 → 平台验证并登录 | 不点击获取验证码、改用密码登录、注销账号 |
| 发布采购图片 | uni-app 相册/相机能力、平台上传接口、阿里云 OSS | 用户选择图片 → APP 上传至平台 → 平台保存文件地址 → 采购需求展示给相关商家或服务方 | 不上传图片、删除或关闭采购需求、联系客服处理 |
| 业务聊天 | 平台 API、WebSocket 消息通道、后端消息存储 | 用户发送消息 → WebSocket 或接口提交 → 平台存储并推送给接收方 → 双方查看会话记录 | 不发送敏感内容、退出登录、申请处理会话记录 |
| 本地服务展示 | 系统定位能力、平台商品和服务接口 | APP 获取城市 → 平台根据城市展示附近商家、服务和货源 | 关闭定位权限、手动选择城市 |