Cherry Studio 隐私开关失效,关闭统计仍会外传设备信息

Market Whisper

Cherry Studio設計缺陷

开源 AI 桌面客户端 Cherry Studio 遭用户发现隐私设计缺陷:将“匿名发送错误报告和数据统计”选项关闭后,客户端持续发送包含设备 ID、系统信息和 CPU 架构的识别数据。GitHub 用户 Yuerchu 在 Issue #14387 帖出抓包截图后,开发者 kangfenmao 在评论中承认问题属实。

问题结构:三种事件对“关闭”设置的遵守程度不一

Cherry Studio隱私開關失效

(来源:Github)

根据代码审计,Cherry Studio 客户端上报三种事件,但三种事件的行为存在根本性的不一致:

AI 对话:正常遵守用户开关设置,关闭后不上报。

应用启动:直接绕过开关设置,无论用户如何设置均会上报。

更新检查:同样直接绕过开关设置,无论用户如何设置均会上报。

每条传出的请求都带有一个专属设备 ID,加上操作系统版本、CPU 架构和应用版本号,形成对这台设备的长期追踪识别组合。

代码审计:开关在 3 月 22 日被刻意移除

社群翻查代码发现,2026 年 2 月这套上报机制刚加入时,开关对三种事件均有效。然而,3 月 22 日,维护者 kangfenmao 自己提交了一次修改,不仅删除了应用启动和更新检查的开关判断逻辑,还顺带将更多设备识别信息塞进了请求头。

这份问题代码在 v1.8.3、v1.8.4、v1.9.0、v1.9.1 四个版本中连续运行了约一个月,才被社群发现并公开披露。

更早的旧洞:升级静默重启开关的隐藏脚本

社群追踪旧版代码时又发现了另一层问题:2025 年 2 月分析功能第一次加入时,同时埋入了一段升级脚本——只要是从旧版本升级上来的用户,“匿名统计”开关都会被自动打开一次。此后分析服务后端虽从 Google Analytics 先后换至 PostHog 和 Sentry,再换到目前自建的 analytics.cherry-ai.com,但这段自动打开开关的脚本始终未被删除。

实际影响是:2025 年 2 月之前安装过 Cherry Studio 且之后进行了任何升级的用户,无论此前是否手动关闭过该设置,每次升级后都会被静默重新打开,需要在升级后再次手动关闭。

常见问题

Cherry Studio 具体收集了哪些设备信息?

根据代码审计,每条上报请求包含:唯一设备 ID(跨会话持续追踪)、操作系统版本、CPU 架构,以及应用版本号。这些信息组合可以在分析后端对特定设备进行长期识别和追踪,即使没有姓名或账号信息,也能形成有效的设备指纹。

聊天内容、API 金钥等敏感数据是否也被传出?

开发者 kangfenmao 明确表示,聊天内容、用户输入、文件和 API 金钥等敏感数据不走这条上报通道,不在受影响的数据范围之内。目前被传出的仅为设备识别类的元数据(metadata)。

受影响用户现在应采取什么行动?

修复版本已通过 PR #14390 合并,建议立即更新至最新版本。更新后应手动确认隐私统计开关处于关闭状态——由于旧的升级脚本问题,升级本身可能再次将开关打开。若对隐私有较高要求,建议在更新后通过网络监控工具验证是否已停止向 analytics.cherry-ai.com 的请求。

免责声明:本页面信息可能来自第三方,不代表 Gate 的观点或意见。页面显示的内容仅供参考,不构成任何财务、投资或法律建议。Gate 对信息的准确性、完整性不作保证,对因使用本信息而产生的任何损失不承担责任。虚拟资产投资属高风险行为,价格波动剧烈,您可能损失全部投资本金。请充分了解相关风险,并根据自身财务状况和风险承受能力谨慎决策。具体内容详见声明

相关文章

Dropbox 推出三款新办公应用,扩展与 ChatGPT 的集成

Dropbox 通过在 ChatGPT 中推出三个新应用,增强了与 OpenAI 的合作,使其能够访问文件、搜索工作场所内容并管理日程。此举旨在推动 Dropbox 在客户数量下滑、AI 领域竞争加剧的背景下转型为智能平台。

GateNews50 分钟前

香港煤气公用事业 Towngas 与腾讯合作,扩展云与人工智能系统

中华电气(Towngas)已与腾讯合作,以增强其云系统和人工智能应用,并在其于2020年的合作基础上进一步扩展。该合作聚焦于智能能源平台和数据分析,以简化运营并提升能源行业的客户服务。

GateNews1小时前

Cobo 推出基于 AI 的 Agentic 钱包,用于安全的自动化链上交易

Cobo 已推出 Cobo Agentic Wallet,使 AI 代理能够在用户自定义的控制条件下开展链上交易。它利用多方计算(Multi-Party Computation)来提升安全性,并结合 Pact 与 Recipes 协议,支持多种运行模式,以覆盖不同的风险等级。

GateNews3小时前

爱奇艺推出AI制作工具,重塑平台以应对流媒体竞争加剧

爱奇艺正在对其平台进行改造,重点聚焦人工智能生成内容,并推出“拿豆 Pro”工具以支持制作。尽管面临财务困境和监管挑战,公司目标是在应对重大流动性危机的同时,于2026年前推出一部成功的AI电影。

GateNews3小时前

阿里巴巴推出 HappyHorse AI 视频生成模型,4 月 27 日开启测试

阿里巴巴的 AI 视频生成模型 HappyHorse-1.0 将于 4 月 27 日开始面向企业客户进行 API 测试,并于 5 月正式上线。该模型由其 ATH 创新事业部以及其他内部团队开发。

GateNews4小时前

Cursor 接洽融资 20 亿美元、估值冲 500 亿:三年从零到 20 亿 ARR,创 B2B 软件史上最快纪录

AI 程序编辑器 Cursor 的开发商 Anysphere 正在洽谈新一轮 20 亿美元的融资,预计估值将达 500 亿美元。Cursor 在三年内从零到达 20 亿美元年化营收,成为 B2B 软件最快成长案例。Nvidia 参投此轮融资,彰显 AI 基础设施的整合,并显示出市场对 AI 应用层的兴趣上升。台湾的新创公司可借鉴这一成功模式。

鏈新聞abmedia9小时前
评论
0/400
暂无评论