Cherry Studio 隱私開關失效,關掉統計仍外傳設備資訊

Market Whisper

Cherry Studio設計缺陷

開源 AI 桌面客戶端 Cherry Studio 遭用戶發現隱私設計缺陷:將「匿名發送錯誤報告和數據統計」選項關閉後,客戶端持續傳送包含設備 ID、系統資訊和 CPU 架構的識別數據。GitHub 用戶 Yuerchu 在 Issue #14387 貼出抓包截圖後,開發者 kangfenmao 在評論中承認問題屬實。

問題結構:三種事件對「關閉」設定的遵守程度不一

Cherry Studio隱私開關失效

(來源:Github)

根據代碼審計,Cherry Studio 客戶端上報三種事件,但三種事件的行為存在根本性的不一致:

AI 對話:正常遵守用戶開關設定,關閉後不上報。

應用啟動:直接繞過開關設定,無論用戶如何設定均會上報。

更新檢查:同樣直接繞過開關設定,無論用戶如何設定均會上報。

每條傳出的請求都帶有一個專屬設備 ID,加上操作系統版本、CPU 架構和應用版本號,形成對這台設備的長期追蹤識別組合。

代碼審計:開關在 3 月 22 日被刻意移除

社群翻查代碼發現,2026 年 2 月這套上報機制剛加入時,開關對三種事件均有效。然而,3 月 22 日,維護者 kangfenmao 自己提交了一次修改,不僅刪除了應用啟動和更新檢查的開關判斷邏輯,還順帶將更多設備識別資訊塞進了請求頭。

這份問題代碼在 v1.8.3、v1.8.4、v1.9.0、v1.9.1 四個版本中連續運行了約一個月,才被社群發現並公開披露。

更早的舊洞:升級靜默重啟開關的隱藏腳本

社群追蹤舊版代碼時又發現了另一層問題:2025 年 2 月分析功能第一次加入時,同時埋入了一段升級腳本——只要是從舊版本升級上來的用戶,「匿名統計」開關都會被自動打開一次。此後分析服務後端雖從 Google Analytics 先後換至 PostHog 和 Sentry,再換到目前自建的 analytics.cherry-ai.com,但這段自動打開開關的腳本始終未被刪除。

實際影響是:2025 年 2 月之前安裝過 Cherry Studio 且之後進行過任何升級的用戶,無論此前是否手動關閉過該設定,每次升級後都會被靜默重新打開,需要在升級後再次手動關閉。

常見問題

Cherry Studio 具體收集了哪些設備資訊?

根據代碼審計,每條上報請求包含:唯一設備 ID(跨會話持續追蹤)、操作系統版本、CPU 架構,以及應用版本號。這些資訊組合可以在分析後端對特定設備進行長期識別和追蹤,即使沒有姓名或帳號資訊,也能形成有效的設備指紋。

聊天內容、API 金鑰等敏感數據是否也被傳出?

開發者 kangfenmao 明確表示,聊天內容、用戶輸入、文件和 API 金鑰等敏感數據不走這條上報通道,不在受影響的數據範圍之內。目前被傳出的僅為設備識別類的元數據(metadata)。

受影響用戶現在應採取什麼行動?

修復版本已通過 PR #14390 合併,建議立即更新至最新版本。更新後應手動確認隱私統計開關處於關閉狀態——由於舊的升級腳本問題,升級本身可能再次將開關打開。若對隱私有較高要求,建議在更新後透過網路監控工具驗證是否已停止向 analytics.cherry-ai.com 的請求。

免責聲明:本頁面資訊可能來自第三方,不代表 Gate 的觀點或意見。頁面顯示的內容僅供參考,不構成任何財務、投資或法律建議。Gate 對資訊的準確性、完整性不作保證,對因使用本資訊而產生的任何損失不承擔責任。虛擬資產投資屬高風險行為,價格波動劇烈,您可能損失全部投資本金。請充分了解相關風險,並根據自身財務狀況和風險承受能力謹慎決策。具體內容詳見聲明

相關文章

AINFT 在 TRON 與 EVM 網路整合 Trust Wallet,支援一鍵登入

AINFT 已整合 Trust Wallet,讓使用者能輕鬆連接橫跨 TRON 與 EVM 網路的 AI 模型。這增強了 Web3 身分互動,並為新使用者提供 10,000 AINFT 點數的歡迎獎勵。

GateNews5小時前

Dropbox 推出三款新職場應用,擴大與 ChatGPT 的整合

Dropbox 透過在 ChatGPT 中推出三款新應用程式,強化其與 OpenAI 的合作,讓使用者能夠存取檔案、搜尋職場內容並進行行事曆管理。此舉旨在於客戶數下滑、且 AI 領域競爭加劇的背景下,將 Dropbox 轉型為智慧平台。

GateNews9小時前

香港氣體公用事業 Towngas 與騰訊合作,擴展雲端與 AI 系統

鴻江氣體公用事業 Towngas 與騰訊合作,強化其雲端系統與人工智慧(AI)應用,並在其 2020 年合作的基礎上進一步擴展。該合作聚焦於智慧能源平台與數據分析,以精簡營運流程並提升能源產業的客戶服務表現。

GateNews10小時前

Cobo 推出 AI 驅動的 Agentic Wallet,實現安全的自主鏈上交易

Cobo 已推出 Cobo Agentic Wallet,讓 AI 智能體能在使用者自訂的控制條件下進行鏈上交易。透過使用多方運算以提升安全性,並結合 Pact 與 Recipes 協議,它支援各種運作模式,以因應不同的風險等級。

GateNews12小時前

愛奇藝推出 AI 製作工具,改造平台以因應串流競爭加劇

愛奇藝正在改造其平台,聚焦於 AI 生成內容,推出 Nadou Pro 工具以支援製作。儘管正面臨財務困境與監管挑戰,公司仍希望在 2026 年前推出一部成功的 AI 電影,同時處理嚴重的流動性危機。

GateNews12小時前

阿里巴巴推出 HappyHorse AI 影片生成模型,4 月 27 日開放測試

阿里巴巴的 AI 影片生成模型 HappyHorse-1.0 將於 4 月 27 日開始向企業客戶進行 API 測試,並於 5 月正式推出;該模型由其 ATH 創新事業部及其他內部團隊共同開發。

GateNews13小時前
留言
0/400
暫無留言