猴尚书建材网第三方 SDK 共享清单

生效日期:2026年06月17日 更新日期:2026年08月06日

本清单用于披露猴尚书建材网 APP、H5、小程序、后端服务在实现功能时可能接入或调用的第三方 SDK、API、云服务和基础组件。

说明:不同平台版本、打包渠道、系统版本、功能开关和后台配置可能导致实际启用的 SDK 或服务有所差异。本清单按照当前产品功能和后端配置能力尽可能完整披露。若后续新增、替换或下线第三方服务,我们将更新本页面。

第三方服务仅在实现对应功能所必要的范围内处理信息。您可以通过关闭系统权限、停止使用对应功能、退出登录、清理缓存或申请注销账号等方式减少或停止相关处理。

一、SDK 与第三方服务总览

名称提供方接入位置主要用途涉及信息触发场景
uni-app / 5+ APP 运行基础能力DCloud 及系统运行环境APP 客户端页面渲染、相机、相册、定位、网络请求、文件上传、本地存储、系统信息、拨打电话、预览图片设备基础信息、网络状态、权限状态、用户主动选择的图片、定位城市、本地缓存APP 启动、页面访问、拍照、选择图片、上传文件、定位、拨号、缓存读取
DCloud 广告/AOL 基础组件数字天堂(北京)网络技术有限公司(DCloud)DCloud 云打包原生基座安装包保留的广告基础运行能力;当前版本商业广告硬性关闭,不用于广告展示、广告归因或个性化广告组件启用时可能涉及设备品牌、型号、操作系统版本、屏幕信息、应用信息、网络状态、设备标识和位置信息;当前版本不因广告业务主动收集或共享这些信息当前版本无业务触发入口,未配置广告位且业务代码不调用广告 API
阿里云对象存储 OSS阿里云计算有限公司后端文件服务、图片访问链路存储商品图片、建材图片、认证资料、服务案例、AI 识图图片等文件图片/文件内容、文件名、MIME 类型、大小、存储路径、访问 URL、上传时间、上传用户 ID上传图片、发布采购、AI 识图、入驻认证、商品或服务资料维护
阿里云短信服务 Dysmsapi阿里云计算有限公司后端短信发送服务发送登录、注册、绑定手机、安全验证等短信验证码手机号、验证码、短信签名、模板编号、模板变量、发送时间、发送结果获取短信验证码、账号安全校验
阿里云百炼 / DashScope 兼容接口阿里云计算有限公司后端 AI 识图服务调用 Qwen3.5-Flash 视觉模型做内部特征提取,用于匹配平台已有商品建材图片 URL、必要提示词、任务 ID、模型名称、内部处理结果和处理状态用户主动使用 AI 识图找砖
Qwen3.5-Flash 视觉模型服务模型服务提供方以实际部署和配置为准,当前通过 DashScope 兼容接口调用后端 AI 识图服务从建材图片中提取用于商品匹配的内部特征用户上传的建材图片 URL、必要提示词和模型处理结果AI 识图任务处理
即时通信与消息通道 / WebSocket 通道平台自建 Go IM 服务 bm-go-im,不是第三方 SDK;底层使用 WebSocket/Redis 等基础组件APP 客户端、bm-go-im、后端服务业务会话、消息同步、未读状态、实时提醒用户 ID、会话 ID、消息内容、消息时间、连接状态、Authorization 鉴权 token用户同意隐私政策并登录后连接消息服务、发送或接收业务消息
个推消息推送 SDK(uni-push 2.0)每日互动股份有限公司APP 客户端、个推推送服务在 APP 后台或离线时发送新消息服务通知CID、设备平台/厂商/品牌/型号/系统版本、OAID、Android ID、网络与 Wi-Fi 状态、运营商、IP 地址、应用包名和版本、通知状态、送达及点击时间同意隐私政策并登录后初始化;收到新会话消息时触发
卓信 ID SDK中互智安(北京)科技有限公司uni-push 2.0 依赖组件生成匿名、可变的设备标识并用于推送链路安全风控设备制造商、型号、系统信息、OAID、联网状态、屏幕亮度、电池状态、所在国家和常见应用版本等设备弱特征同意隐私政策并登录后,随 uni-push 初始化
华为 Push Kit华为软件技术有限公司华为设备厂商推送通道在 APP 后台或未运行时发送新会话服务通知应用标识、推送 token、设备与系统信息、网络信息、消息发送/送达/点击记录同意隐私政策并登录后初始化;仅在华为设备使用
小米推送 SDK北京小米移动软件有限公司小米设备厂商推送通道在 APP 后台或未运行时发送新会话服务通知OAID、Android ID、设备与系统参数、应用包名/版本/运行状态、通知栏设置、消息创建/送达/点击时间同意隐私政策并登录后初始化;仅在小米设备使用
微信分享深圳市腾讯计算机系统有限公司 / 微信开放平台APP 客户端分享商品链接给微信好友分享标题、摘要、图片 URL、商品详情链接仅在 APP 包实际配置微信分享 SDK 时启用,用户主动点击分享时触发;未配置或调用失败时降级为复制链接
腾讯位置服务 / 腾讯地图深圳市腾讯计算机系统有限公司APP 客户端、后端地理编码服务获取当前城市、解析商家地址、展示本地货源和服务、调起地图导航位置权限状态、经纬度、城市或地址信息、地理编码请求结果、系统定位返回结果用户已同意隐私政策,并主动点击“定位当前城市”或主动点击地图导航;APP 启动和仅同意隐私政策时不调用定位
浏览器 / WebView 能力操作系统 WebView、浏览器内核APP 内 H5 页面、静态协议页、外部链接展示协议、隐私政策、H5 页面、业务页面页面访问记录、基础浏览器信息、网络请求信息打开协议页、H5 页面、管理或活动页面

二、uni-app / 5+ APP 运行基础能力

平台客户端基于 uni-app 构建。uni-app 和 5+ 运行能力并非单一业务 SDK,而是 APP 基础运行环境的一部分,用于跨端页面渲染、系统 API 调用、文件上传、本地缓存和设备能力适配。

能力具体调用处理信息使用目的用户控制方式
网络请求uni.request、WebSocket 连接、上传接口接口路径、请求参数、登录 token、网络状态、响应状态获取商品、商家、消息、识图、认证和个人资料数据退出登录或停止使用联网功能
本地存储uni.getStorageSync、uni.setStorageSync、uni.clearStorageSync登录态、用户资料缓存、隐私同意状态、API 地址、临时识图图片路径保持登录状态、记住设置、提升加载速度设置页清理缓存、退出登录、卸载 APP
系统相机uni.chooseImage sourceType=camera用户主动拍摄的图片、本地临时路径AI 拍照识图、发布图片、认证资料上传拒绝或关闭相机权限
图片系统选择器uni.chooseImage sourceType=album、uni.previewImage用户主动选择的图片、本地临时路径、预览图片 URL选择建材图片、案例图、商品图、认证图;Android 不读取整个媒体库取消系统选择器或不选择文件
视频系统选择器/相机uni.chooseVideo sourceType=album/camera用户主动选择或拍摄的视频、本地临时路径;拍摄视频时可能包含声音发布服务动态或案例素材;Android 仅使用所选文件授权取消系统选择器,或拒绝相机/麦克风权限后改用图片或文字
定位uni.getLocation经纬度、城市、定位状态识别当前城市并展示本地服务拒绝或关闭定位权限,手动选择城市
剪贴板uni.setClipboardData用户主动点击复制的商品、商家或邀请链接复制链接便于分享或保存不点击复制按钮
电话联系操作系统拨号能力用户主动选择的被叫号码调起系统拨号盘,由用户再次确认是否拨出;APP 不直接拨号、不申请电话权限不点击联系入口,或在系统拨号盘取消
系统信息uni.getSystemInfoSync屏幕尺寸、安全区、平台类型、系统信息的必要部分适配页面布局、状态栏、安全区、键盘高度属于基础展示适配,停止使用 APP 后不再处理

三、DCloud 广告/AOL 基础组件

Android 安装包保留由 DCloud 云打包原生基座带入的 DCloud 广告/AOL 基础组件。提供方为数字天堂(北京)网络技术有限公司(DCloud)。当前版本商业广告硬性关闭:DCloud 后台广告展示功能关闭,APP 未配置广告位,业务代码不调用广告 API,也没有商业广告展示入口。

项目说明
接入来源DCloud 云打包原生基座;组件存在于最终 Android APK,不代表当前版本已启用广告投放。
当前用途和触发条件当前版本不使用该组件提供商业广告服务,当前版本无业务触发入口,不展示商业广告、不请求广告位、不执行广告归因。
组件启用时可能处理的信息根据 DCloud 官方模块说明,组件启用时可能涉及设备品牌、设备型号、操作系统版本、屏幕或分辨率信息、应用名称、应用包名、应用版本、网络状态、设备标识及位置信息等,具体受系统版本、设备权限和实际启用能力限制。上述范围是组件能力说明,不表示当前版本正在因广告业务收集全部信息。
当前权限边界当前 Android 包不申请读取电话状态、全量存储、全量媒体库、查询全部应用或安装应用权限,项目已关闭默认 OAID 能力;定位只在用户主动使用本地化功能时申请,不提供给当前关闭的广告业务。
隐私同意和用户控制不同意隐私政策时不加载原生插件,用户可选择仅浏览;撤回同意后 APP 会退出登录、停止隐私绑定服务并重启进入仅浏览。当前版本没有广告开关,因为商业广告功能未启用。
未来启用规则当前 APK 不允许仅通过后台开关直接恢复商业广告。未来确需启用时,平台将先确认具体广告渠道,更新隐私政策、个人信息清单和本清单,评估权限与信息处理范围,升级隐私政策版本、重新取得必要同意并发布新版本。
官方说明DCloud Android 平台功能模块隐私合规说明

四、阿里云对象存储 OSS

平台通过后端文件服务对接阿里云 OSS。当后台配置 OSS 凭证时,用户上传的图片和文件会存储至 OSS;当 OSS 未配置时,可能使用平台本地存储。OSS 主要用于稳定保存和访问建材业务图片。

项目说明
提供方阿里云计算有限公司
使用目的存储商品图片、商家 Logo、服务案例、认证资料、询价图片、找砖图片、AI 识图图片、聊天附件等文件。
处理信息文件内容、原始文件名、系统生成文件名、文件扩展名、MIME 类型、文件大小、存储路径、访问 URL、上传分类、上传用户 ID、上传时间。
共享方式用户通过 APP 上传文件至平台后端,平台后端再写入 OSS;部分图片 URL 会在商品、商家、服务、询价或 AI 识图结果中展示。
安全措施平台按业务分类存储文件,通过服务端管理访问地址和删除能力;不建议用户上传无关敏感图片。
退出方式不上传图片或删除相关业务内容;已上传文件如需删除可通过对应功能或联系客服处理。

五、阿里云短信服务

平台可能使用阿里云短信服务发送验证码。验证码用于登录、注册、绑定手机、安全验证等,不用于向用户发送与验证码无关的营销短信,除非另行取得合法授权。

项目说明
提供方阿里云计算有限公司
接口类型Dysmsapi SendSms RPC 接口,具体 Endpoint 以平台配置为准,默认可能为 https://dysmsapi.aliyuncs.com。
处理信息手机号、短信签名、模板编号、验证码变量、发送场景、发送时间、发送结果、错误码。
使用目的完成验证码登录、注册、绑定手机、安全验证和账号保护。
触发场景用户点击获取验证码时触发;平台不会在用户未触发验证码流程时发送验证码短信。
退出方式不使用验证码登录或不点击获取验证码;已发送短信无法撤回。

六、阿里云百炼 / DashScope 与 Qwen3.5-Flash AI 服务

只有在您主动使用识图功能并上传图片后,平台后端才会创建任务,并可能调用阿里云百炼 / DashScope 和 Qwen3.5-Flash 视觉模型。首发版不向 App 用户提供模型生成的分析报告或自由文本。

项目说明
服务名称阿里云百炼 / DashScope 兼容接口,Qwen3.5-Flash 视觉模型服务。
提供方阿里云计算有限公司或实际模型服务配置方。当前通过 DashScope 兼容接口调用 Qwen3.5-Flash。
使用目的在后台做内部特征提取,匹配平台已有商品。
处理信息建材图片 URL、必要提示词、识图任务 ID、模型名称、内部处理结果、处理状态和错误信息。
不主动处理的信息平台不会要求模型识别人脸身份、身份证号、银行卡号、住址等与建材识别无关的信息。用户不应上传包含此类内容的图片。
共享方式平台后端向模型服务发送图片 URL 和必要提示词。内部处理结果用于商品匹配;App 仅展示平台商品匹配结果和固定说明。
结果风险匹配可能受图片质量和商品资料影响。请以商品详情、实物、检测材料、合同和商家确认为准。
退出方式不使用识图功能、不上传图片;如需删除识图任务或图片,可联系客服或申请注销账号。

七、即时通信与 WebSocket 通道

平台使用平台自建 Go IM 服务 bm-go-im 和 WebSocket 通道支持业务会话、消息同步和未读提醒。该 IM 服务不是第三方 SDK,底层可能使用 Redis 等基础组件进行消息分发和状态处理。

项目说明
服务类型平台自建即时通信服务 bm-go-im,使用 WebSocket 长连接和后端消息存储,不属于第三方 SDK。
处理信息用户 ID、会话 ID、消息内容、发送时间、接收方、消息状态、连接状态、Authorization 鉴权 token、设备网络状态。
使用目的实现商家与采购用户之间的业务沟通、系统通知、未读消息同步和实时提醒。
触发场景用户同意隐私政策并登录后进入 APP,或打开消息/聊天页面时建立连接;退出登录后断开连接。
退出方式退出登录、关闭 APP、断开网络或停止使用消息功能。

八、uni-push 2.0 消息推送

当前 APP 使用 uni-push 2.0 提供后台和离线消息提醒。该能力包含个推消息推送 SDK、卓信 ID SDK,以及华为 Push Kit 和小米推送 SDK 两个厂商离线通道。相关 SDK 只在用户同意隐私政策并登录后初始化;不同意、退出登录或撤回隐私同意时,不登记或继续绑定当前设备 CID。

项目说明
个推消息推送 SDK提供方:每日互动股份有限公司。用于向指定设备发送服务通知。可能自行处理 CID、设备平台、设备厂商、品牌、型号及系统版本、OAID、Android ID、Wi-Fi 和网络状态、运营商信息、IP 地址、应用包名和版本、通知栏状态、消息送达和点击时间。查看个推隐私政策
卓信 ID SDK提供方:中互智安(北京)科技有限公司。用于生成匿名、可变的设备标识和推送链路安全风控。可能处理设备制造商、设备型号、设备系统信息、OAID、联网方式和状态、屏幕亮度、电池状态、所在国家及常见应用版本等设备弱特征。查看卓信 ID 隐私政策
华为 Push Kit提供方:华为软件技术有限公司。仅在华为设备上用于 APP 后台或未运行时的新会话服务通知,可能处理应用标识、推送 token、设备与系统信息、网络信息和消息发送、送达、点击记录。查看华为 Push Kit 隐私声明
小米推送 SDK提供方:北京小米移动软件有限公司。仅在小米设备上用于 APP 后台或未运行时的新会话服务通知,可能处理 OAID、Android ID、设备与系统参数、应用包名、版本、运行状态、通知栏设置以及消息创建、送达、点击时间。查看小米推送隐私政策
平台发送内容通知标题固定为“猴尚书建材网”,正文固定为“你收到一条新消息”,不包含聊天正文、昵称、手机号、商品名称或图片地址;扩展数据仅包含通知类型、会话 ID 和消息 ID,用于点击后打开对应会话。
触发和关闭同意隐私政策并登录后获取 CID;新会话消息入库后按通知偏好发送。可在“我的 → 设置 → 消息提醒”关闭会话消息通知,也可退出登录或撤回隐私同意停止当前设备绑定。

九、地图与定位能力

平台在当前 APP 打包配置中接入腾讯位置服务 / 腾讯地图能力。定位仅在用户已同意隐私政策,并主动点击“定位当前城市”或明确触发需要定位的功能后调用,用于地址解析、本地化展示和用户主动触发的地图导航。APP 启动、进入首页或仅同意隐私政策时不会自动获取位置,也不进行后台持续定位;拒绝后仍可使用默认城市或手动选择地区。

项目说明
提供方深圳市腾讯计算机系统有限公司。
使用目的识别当前城市,展示本地建材货源、商家、设计师、装修公司、找车和加工服务。
处理信息定位权限状态、经纬度、城市名称、地址或 POI 信息、地理编码请求结果、定位成功或失败状态。
触发场景用户已同意隐私政策,并主动点击“定位当前城市”或主动点击地图导航时;APP 启动、进入首页和仅同意隐私政策时不调用定位。
退出方式拒绝定位权限、在系统设置中关闭定位权限或手动选择城市。

十、前端管理台第三方依赖说明

平台管理后台可能使用 React、Ant Design、Umi Max、React Query 等前端开源框架和组件库。这些依赖主要用于页面渲染、表格、表单、权限管理、接口请求和后台运营管理。它们通常不直接向第三方发送用户个人信息;若后台页面调用平台接口展示用户或业务数据,数据处理仍由平台服务端控制。

十一、用户控制方式

十二、变更说明

如平台新增推送 SDK、支付 SDK、地图 SDK、统计分析 SDK、客服 SDK、风控 SDK、分享 SDK、广告 SDK 或其他第三方服务,我们将在本清单中补充披露服务名称、提供方、使用目的、处理信息、触发场景和退出方式,并在必要时通过 APP 弹窗、公告或设置页提示用户。

十三、暂未接入或未启用能力说明

平台可能在管理后台使用开源前端组件库、构建工具、表格组件、请求库和图表能力,这些依赖主要运行在平台管理人员使用的 Web 后台,不属于面向普通 APP 用户的移动端 SDK。后台展示的数据来源于平台服务端,访问受账号和权限控制。

十四、服务调用链路示例

用户操作涉及服务信息流转用户可控制点
拍照 AI 识图uni-app 相机能力、平台上传接口、阿里云 OSS、DashScope/Qwen3.5-Flash用户拍摄图片 → APP 上传至平台 → 平台存储图片 → 模型做内部特征提取 → 平台匹配已有商品 → App 展示商品结果不授权相机、不上传图片、不使用 AI 识图、申请删除识图历史
验证码登录平台登录接口、阿里云短信服务用户输入手机号 → 平台生成验证码 → 阿里云短信发送 → 用户输入验证码 → 平台验证并登录不点击获取验证码、改用密码登录、注销账号
发布采购图片uni-app 相册/相机能力、平台上传接口、阿里云 OSS用户选择图片 → APP 上传至平台 → 平台保存文件地址 → 采购需求展示给相关商家或服务方不上传图片、删除或关闭采购需求、联系客服处理
业务聊天平台 API、WebSocket 消息通道、后端消息存储用户发送消息 → WebSocket 或接口提交 → 平台存储并推送给接收方 → 双方查看会话记录不发送敏感内容、退出登录、申请处理会话记录
本地服务展示系统定位能力、平台商品和服务接口APP 获取城市 → 平台根据城市展示附近商家、服务和货源关闭定位权限、手动选择城市