
希望能介绍最近发生的一件比华立还离谱的公关事故。
共创世界是一个基于 Scratch 二次开发的儿童编程社区,和教育局持有合作,主张制作“不仅能拿来写游戏,还能拿来制作动画、软件,万能的创作引擎”。社区具有同西瓜学院连接的,类似哔哩哔哩硬币的通货系统,可以兑换实物奖励。同时,由于定期开催 Game Jam 等大型创作活动,不断有初具规模的独立游戏产出。然而由于受到创作者年龄及 Scratch 本身的限制,不少作品虽创意不错,然而明显可以看到优化意识不足、素材/界面粗糙、缺乏打磨等问题。同时由于 Game Jam 具有实际物质奖励,也有不少创作者只为了利益而进行创作。总体来讲,该网站是一个主要面向1018周岁群体的创作社区。
然而,该社区也饱受争议。主流反对观点有:
该社区在早期起步时,大量使用机器人在竞品发送低质量广告,通过污染其它竞品的体验来获得点击量,手段卑劣。
该社区主要用户群体年龄偏低,心智不成熟且受到互联网影响,缺乏底线意识,经常滥用低俗烂梗,歧视不同意见,沉迷网络,甚至聚众对他人进行网络暴力,促成“招黑”行为。与此同时,官方管制相关行为的力度极弱,没有起到对未成年人的引导作用。
该社区基于强侵略性许可证的开源项目二次开发,但和华为一样标注自研,且早期因准备不足,很多实践违反了上游项目许可证。目前该问题有明显改善。
该社区采用“网课机构+”商业化模式运作,吸收了一部分国内外竞品,特别是开源竞品的用户,同时“造轮子“开发了许多与原开源竞品功能相似但不兼容的功能,在降低原项目流量、降低相关开源贡献者开发热情的同时,在代码上阻止了健康的开源反哺。
该社区因开发人员技术力不足(比如写数据库操作放到前端执行)、缺乏质量保障等问题,曾经由第三方安全人员揭露出数十个极为严重的安全漏洞(例如xss漏洞,盗号漏洞,身份伪装漏洞),然而官方对于相关问题的修复极度消极,乃至到了除非发生严重事件否则完全不修复的程度。
“不想上学”是共创世界儿童编程社区的攻击者,于最近篡改了共创世界的oss(因为生产构建直接暴露了上传、修改等接口且不鉴权),导致一部分用户被引流到假的登录页面从而被盗号。据了解,该攻击者的目的是利用用户登录,通过在被盗的账号下面发布信息及更改账号昵称来表达自身对共创世界长期消极应对用户问题的不满。
随后官方利用该攻击者以前在平台的实名信息及手机号对攻击者家长进行联系,同时“不小心”将联系家长的事实及相关信息按系统保存数据的格式泄漏给了社区知名影响者(有争议)。该知名影响者立马向公众发送了告知(见截图)。同时经由私下交换,一部分用户在得知信息后将当事人实名数据发送到公开群聊内,群聊截图泄漏,导致当事人实际上被官方“开户”并“挂人”。事后官方尝试(象征性地)阻止相关图片在官方交流群传播,但未满十四周岁的当事人的真名及年龄早已漫天飞舞。
在当事人发觉后,一部分旁观者提出以下质疑:
官方去数据库中调取手机号“联系对方家长”,是否存在滥用数据的嫌疑。本次事件没有立案,没有公安机关介入,用户隐私协议中显然没有规定此种使用情况,且当事人未满14周岁,本来就不应当在未经授权的情况下使用当事人手机号。同时,如果当事人用于认证的手机号如果不是当事人家长常用电话,而是当事人本人常用电话,则共创世界有可能还利用了违法手段获取了当事人家长的联系方式,这样的行为是否合理。
共创世界长期推行手机号+身份证实名机制,如果能未经授权就去随便使用其用户的隐私信息,对于一个用户群体主要是未满14周岁未成年人的儿童编程社区,此种行为是否严重侵害了未成年人隐私权益。
这些质疑一经提出就遭到了支持者的猛烈反对,主要反驳有二:
官方没有泄漏当事人的隐私信息,甚至还阻止了当事人隐私信息的泄漏。
当事人隐私信息的泄漏时间比实际联系监护人的时间还要早(主要),因此来自官方的泄漏的可能性极小,而当事人自己泄漏(当事人否定此说法)或者过激人士泄漏其隐私信息的可能性极大(推论)。
质疑方没有对于官方“主动”泄漏这一点的证据,同时反驳方也没有提出反驳这一点的实质性证据,更无法证明“当事人隐私信息的泄漏时间比实际联系监护人的时间还要早”这一点。
但是由于其个人信息已经经由共创世界泄漏,无论是官方主动泄漏还是经由第三方泄漏,都反映出共创世界对用户隐私管理不力的事实。
由于支持者并不想承认这一点然而又没有办法反驳,事件发生当天的争论一度发展成纯粹的辱骂,波及了数个无关社区。
同时,异议者中一部分具有一定影响力的人士在社交平台(哔哩哔哩、X)发布相关事件的摘要,遭到该社区部分用户大量举报,并有一部分未满14岁的未成年人发送号召共同举报来阻止相关信息传播的宣传。最终,一部分人迫于压力(恶意举报可能导致收益化被限制)主动删除了相关文章,而一部分人因使用的表达过激,文章被以引战理由下架。
目前,无论是官方还是传播未成年人隐私信息的影响者均未对相关事件表态。