打开网易新闻 查看精彩图片

——超星学习通数据泄露事件深度调查(四)

2022年6月,超星学习通App Store评分跌至1.3分,15万人打出差评。同一个月,它的数据库疑似泄露1.7亿条学生信息。同一个月,它的母公司以"未发现明确证据"回应了全世界。

一个评分比大多数垃圾软件还低的产品,一个被工信部两次通报违规收集个人信息的产品,一个被国家漏洞平台三次预警的产品——它不仅没有被下架,反而继续霸占着全国95%以上高校的课堂。

这不是市场竞争的结果。这是一个垄断者写在免责条款里的底气。

一、"单一来源":没有竞争的生意

翻开各高校的采购公告,一个词反复出现:单一来源采购

2021年,盐城师范学院采购超星云图书馆,理由是"具备唯一性及不可替代性"。河海大学采购超星系列产品,28万元/年,同样单一来源。西北师范大学一笔423.7万元的采购清单里,超星学习通赫然在列。兰州财经大学9万元买一套超星电子书,走的还是单一来源。

"单一来源采购"意味着:不招标,不比价,不竞争。学校直接认定只有这一家能提供,别无分店。

超星集团官网的自我介绍印证了这种"唯一性"——市场占有率覆盖中国大陆及港澳台地区95%以上的高校,本科院校市场占比超过85%,尔雅通识课市场占有率超80%。泛雅网络教学平台合作院校超过2000所。

一个正常的市场,不可能只有一家供应商。但教育信息化采购的"单一来源"通道,让超星用"不可替代"四个字锁死了竞争。学校没有选择,教师没有选择,学生更没有选择。

一位西部高校教务处老师向南方周末记者透露,仅他们一个学院使用超星产品的年费就达20万至30万元,且已使用五年以上。按此推算,全国数千所高校每年向超星输送的采购费用,是一个以十亿计的数字。

而换来的是什么?是一个1.3星的APP。

打开网易新闻 查看精彩图片

二、"中国最大网络盗版"的前科

超星的安全记录恶劣,但它的侵权记录更为悠久。

2007年,《IT时代周刊》报道:超过400名学者欲联名状告超星侵权,称超星在未经作者授权的情况下,将作品提供付费下载,被当时的媒体称为"中国最大网络盗版"诉讼案。学者们为了找到被告负责人,光调查费就花了上万元,法院一度不予立案。

这意味着,超星在版权问题上的行事风格——先用了再说,被告了再说,找不到人就没法告——与其在数据安全问题上的风格如出一辙:先收集了再说,泄露了再说,没有证据就不用认。

这不是偶然。这是一家公司的基因。

超星集团1993年成立,创始人史超,郑州大学电机系82级校友,后辗转中科院生物物理所、中科大北京研究生院,读的是脑研究和认知心理学。他在公开演讲中说:"我们没有任何外来资本,也没走资本市场,没有什么背景,也没有什么资源,完全靠市场,成为这个领域里盈利最好的企业。"

"完全靠市场"——这句话需要加个注脚。超星靠的不是产品竞争力赢得了用户口碑(1.3星的评分已经说明一切),而是靠销售团队跑遍每一所高校的图书馆和教务处,靠"关系到位了,维持每年续费"(超星离职员工原话),靠"单一来源采购"的合规外衣,把一整个行业变成了自己的后花园。

南方周末走访超星北京注册地发现,工作日办公区"仅有个别员工在办公"。一位现场工作人员对记者说:"这个事情已经解决,就没有(泄露学生数据)这回事,对方已经道歉。"

1.7亿人的数据疑似泄露,一个员工一句"没有这回事"就打发了。这份从容,不是来自清白,而是来自垄断——因为不管你怎么骂,明天上课还得打开学习通签到。

打开网易新闻 查看精彩图片

三、监管的沉默比企业的傲慢更可怕

超星学习通的数据泄露事件,暴露的不只是一家公司的失职,更是整个监管体系的瘫痪。

网信办:2020年8月点名批评超星传播不良内容,此后再无针对数据安全问题的公开动作。

工信部:2021年1月通报违规收集个人信息,7月再通报整改未完成。两次通报,零处罚,零下架。

教育:2020年1月给超星学习通发了备案编号。备案制度"只管准入不管退出,只管有没有不管好不好"——被通报三次的APP照样持有备案。

公安机关:超星声称"已报案",但截至公开报道时间,无任何调查结论公布。

《数据安全法》第45条写明:造成大量数据泄露等严重后果的,处五十万元以上二百万元以下罚款,可责令停业整顿、吊销营业执照。《个人信息保护法》罚款上限更达五千万元或上一年度营业额5%。

法律条文白纸黑字,罚则清晰明确。但截至发稿,超星学习通未收到任何公开行政处罚,未承担任何可见法律责任,未向1.7亿用户发出一封正式安全预警通知。

一家被工信部两次通报、被漏洞平台三次预警、被全网1.3星差评的公司,在疑似泄露1.7亿人数据后,不仅没有道歉、没有赔偿、没有整改,连一句"请用户修改密码"的提醒都没有发。

它凭什么?

凭的是全国95%的高校离不开它。凭的是"单一来源采购"筑起的护城河。凭的是学校强制学生使用,学生没有拒绝的权利。凭的是监管者面对"教育信息化基础设施"时的投鼠忌器——你总不能让全国高校明天就没法上课签到吧?

于是,垄断成了最好的保护伞。当你大到不能倒,就没有人敢让你倒。

四、1.3星,凭什么不下架

在App Store,超星学习通的评分区是一片愤怒的汪洋。"考试截屏""强制开摄像头""过度索权""卡顿闪退"——每一条差评背后都是一个被迫使用的学生。

3·15信息安全实验室专家何延哲说了一句关键的话:如果这个APP是被某个部门强推的,要求学生在教学、考试中必须使用,而它得分又低、安全措施又没做好,那推广方就应该对这个APP的安全进行把关

这句话指向的不是超星,而是超星背后那套"高校采购→行政强制→学生服从"的链条。在这条链条上,学校替数万名学生做了一个关乎隐私安全的决定,而这个决定过程中,没有安全评估,没有权限审查,没有数据风险评估。

一个1.3星的产品能垄断95%的市场,本身就说明这个市场不是市场。当采购决策权和使用权彻底分离,当"不可替代性"不是靠产品实力而是靠采购流程锁定,当学生连"不装这个APP"的权利都没有——所谓"用户同意"就是一个笑话,所谓"自由选择"就是一纸空文。

超星学习通的数据泄露,不是一个技术事故。它是一个制度性风险的必然产物:垄断者没有改进产品的动力(反正你不得不用),监管者没有处罚的勇气(反正不能让高校停摆),使用者没有说不的权利(反正不签到就挂科)。

三方合谋之下,1.7亿人的隐私,就这样被锁进了一个1.3星的APP里。而这个APP的评分,至今还挂在应用商店最显眼的位置——像一块谁也不敢摘下的耻辱牌。

(本文基于南方周末、中国消费者报、澎湃新闻、人民日报、天目新闻等多家媒体2022年6月至7月公开报道整理撰写。超星集团市场占有率、采购数据引自各高校政府采购公告及南方周末调查报道。截至发稿,超星学习通未因数据泄露事件受到公开行政处罚。)