去年11月那波风波之后,我购物车里躺了两个月的APP款一直没敢下单。倒不是怕它不好用,是怕它太"好用"——手机远程、云端同步、异地情侣联动,每一条功能简介背后,都是一条我不知道通向哪的数据通道。
这半个月我做了件事:把KISSTOY事件从曝出到致歉的完整时间线、当事评论区里那些权限截图和自测帖、2026年9月以来刚冒出来的一批"隐私卖点"营销话术,以及品牌自己承认的APP云端依赖,逐条对了一遍。先说结论:这场风波里真正被证实的、被否认的和至今没结论的,是完全不同的三件事;而你现在能做的,是在下单前把这三件事拆开看。
第一道闸:先搞清那个事件到底"定了"什么
把能检索到的报道按时间排开,是这样一个链条:
11月18日,用户李女士公开爆料:今年1月购买KISSTOY产品后,遭到一名自称该品牌前员工的骚扰,对方精准报出她购买时留下的商品定位在福建泉州,还暗示可以提供"保密安全"的线下服务。同日,有网友晒出手机系统的权限访问记录:该品牌APP在未使用期间,近3天内访问位置信息达90次。浪潮新闻微博
品牌方很快否认,强调"产品中绝无定位追踪器",称涉事者系冒名。中国新闻周刊
11月21日,极目新闻发锐评,标题问得很直接:《成人用品APP访问用户定位是何居心》。注意,评论追问的不是"有没有追踪器",而是"APP为什么要访问定位"。极目新闻
11月26日,品牌发文致歉,口径仍是"冒用客服身份",承诺报警。九派新闻
11月30日,新黄河引述律师观点:该事件存在"信息泄露嫌疑",且多名网友反馈APP频繁访问定位权限。新黄河

这里有个绝大多数转发讨论都弄丢了的区分:品牌声明否认的是"产品里装了定位追踪器",但它从头到尾没有正面解释过"APP后台3天访问90次定位"这件事。而评论区里恰恰有用户做过反向自测:关了定位权限,玩具照样能连接——至少对这位用户的机型来说,"连接功能需要定位"这个常见说法并不成立。至于骚扰者信息从哪泄露的、90次定位访问是谁发起的,截至发稿没有任何警方通报或权威调查结论。微博
所以第一道闸的判法:不要把"没有追踪器"当成"没有数据"。硬件清白和APP行为清白是两码事,你手机系统里能查到的,是后者的账单。
第二道闸:哪些权限是"必须给的",哪些是"可以关的"
先把技术边界说清楚,因为这直接决定你冤枉不冤枉一个APP。
蓝牙是这条链路上绕不开的。 玩具连手机,主流方案是低功耗蓝牙。而在Android 6到11这段漫长的系统版本区间里,蓝牙扫描在系统层面被归类为"可能辅助定位"的敏感操作——也就是说,APP申请定位权限,在这个版本的安卓上有真实的技术原因。这就是为什么"要定位=偷位置"的推论过于简单了。
但机制合理,不等于行为合理。判断线应该划在三个地方:
看频次,不看有没有。 手机设置里的"权限调用记录"能查:一个只在配网和遥控时调蓝牙的APP,定位调用应该是低频、有场景的;像评论里那种"3天90次、未使用也在后台访问"的曲线,才是异常信号。iOS 13之后蓝牙有了独立授权项,很多新机型上"不给定位照样连"就是这个原因——评论区那位用户的自测,很可能踩在这个系统差异上。
看和"振动"八竿子打不着的权限。 评论区原话:“而且为什么还有相机和麦克风选项?”——一个玩具APP要相机,最体面的解释是扫码看说明书;但如果可以关,就关。麦克风同理,除非它主打语音互动,而语音互动恰恰是这条数据链路上风险最高的功能,开关之前先想清楚要不要这个功能。
看账号绑了什么。 手机号、常用地址、情侣配对的另一半ID——这些才是"开盒"式伤害的直接原料。评论区那6359个赞的最高热评骂的是客服用人,但普通人能管的只有前一项:骚扰事件里最可复用的教训,是购买身份和收货身份尽量分离——化名、驿站地址;收货信息一旦泄露,你买过什么就全裸了,这比APP后台更贴近真实伤害。

按数据链路长短,把市面上的"智能"玩具分个层,风险是真实存在的阶梯:纯机身按键 < 纯遥控(不含APP) < 蓝牙+本地APP < APP云端远程/异地联动。越往右,你的使用记录在服务器上活得越久。今年9月29日,连品牌方自己的选购攻略都已经承认这个分层——“如果主要自己使用,机身按键或本地App控制已经够用;双方经常异地,才考虑App控制”——只是他们把它当功能介绍写,没人把它当风险介绍写。知乎
而"远程"两个字从来不是白给的。早在这个品牌的风波之前,KISSTOY就自己发过声明:APP因节假日访问量激增超过服务器承载上限,出现登录网络超时、远程控制申请故障——远程功能走的正是厂商的服务器。换句话说:只要你要远程,云端链路就是成本本身。要的不是"零风险",而是知情——它传什么、存多久、谁能看到,详情页不会告诉你,得你自己测。微博
第三道闸:要躲的,除了泄露还有"吓人的生意"
对材料的时候还撞见一波反向噪音:9月21日起,微博出现一批文案高度雷同的"安全提醒",称某境外"匿名加密"APP(Mosavi)留存用户IP、设备信息,“46万份用户数据已泄露,并在暗网进行售卖”。我没找到这个说法的原始出处,只看到同一模板在不同账号间复制粘贴——这类矩阵化传播,本身要么是真实恐慌的搬运,要么是借恐慌做投放。对"匿名"“加密”"不留痕"这些词,你的正确反应不是下载,也不是恐慌卸载,而是先问:谁在说,原始报告在哪。 隐私焦虑现在是一门生意,买卖双方都可能不是你。知乎
但有一个方向值得你把它当真,因为它是品牌自己用行动投的票:9月底开始,已经有厂商把"没有后台服务器收集您的数据"原话写进APP介绍页,当产品卖点。风波之后,隐私第一次被标了价。 这是判断行业趋势最便宜的信号——不用看发布会,看详情页文案顺序就行。知乎

抄作业版:三道闸检查单
下单前(能关的):先按数据链路分层选类型,自用的没必要碰云端远程;APP权限全按"每次询问"起步;配网完成后,去系统权限页把定位、相机、麦克风逐项关一遍,回来测一次连接——关完不能用的,看它是不是只有"云端远程"这一个功能在要权限,那就是你可以永久放弃的功能。
使用中(必须给的):蓝牙权限基本无法省(尤其老版本安卓);账号尽量用不绑真实手机号的方式注册;情侣配对、云端记录、语音互动这三样,用一次开一次,别常驻;买的时候就把地址写成驿站+化名,这比任何权限设置都管用。
三个月后(要躲的):翻一次权限调用记录,定位/麦克风在"未使用期间"的调用曲线是平的才算及格;客服、买家群要你发订单截图、地址、照片反馈的,一律拒绝——那才是这类事件里真正出过问题的路径。
至于那个事件本身,等一个有调查结论的后续再翻篇,比等一句新的"深表歉意"更合理。在那之前,这道题的答案对每个品牌都一样:产品可以不联网,数据可以不冒泡——它没做,你就把它记在账上。