当前位置:主页 > 热点 >

Cherry Studio被曝关闭“匿名统计”后仍在偷传设备信息,作者承认开关失效

时间:2026-04-20 15:21:10

  消息,4 月 20 日,据 动察 Beating 监测,开源 AI 客户端 Cherry Studio 被用户发现隐私开关失灵。GitHub 用户 Yuerchu 在 Issue #14387 贴出抓包截图:把「匿名发送错误报告和数据统计」关掉后,客户端仍持续向发请求。Cherry Studio 由开发者 kangfenmao 主导,支持多家大模型聚合与本地知识库,是用户量最大的开源 AI 桌面客户端之一。 客户端一共会上报三种事件:每次 AI 对话、每次应用启动、每次检查更新。只有对话那个会看用户设置,另外两个直接绕过开关发出去。每条请求都带一个专属设备 ID,加上系统、CPU 架构、应用版本,等于长期追踪这台电脑。 翻代码可以看到,2026 年 2 月刚加这套上报机制时,开关是有效的。到 3 月 22 日,维护者 kangfenmao 自己改了一版,把开关检查删掉,顺带把更多设备信息塞进请求头。这版改动在 v1.8.3、v1.8.4、v1.9.0、v1.9.1 四个版本里跑了一个月。 kangfenmao 在 issue 下承认问题属实,解释是不同事件用了不同的开关判断逻辑,关掉设置后应用启动和更新检查的请求没被挡住;聊天内容、用户输入、文件、API 密钥这些敏感数据不走这条通道。修复 PR #14390 已合并,三种事件统一走同一个开关。 事情还有更早的一层。社区翻旧代码发现,2025 年 2 月这个项目第一次加分析功能时,同时塞进一段升级脚本:只要是从老版本升上来的用户,这个「匿名统计」开关都会被自动打开一次。此后分析服务后端从 Google Analytics 换到 PostHog、Sentry,再换到现在自建的,这段自动打开开关的代码一直没删。也就是说,在 2025 年 2 月之前装过 Cherry Studio、之后又升级过的用户,不管当初有没有手动关过这个开关,升级时都会被再打开一次,想关还得升级后再手动关一遍。

热点推荐
1 斯图加特证券交易所集团推出 BISON Selec

消息,斯图加特证券交易所集团旗下 BISON 交易应用正式推出高级忠诚度计划 BISON Select,面向过...

2 Cherry Studio被曝关闭“匿名统计”后仍在偷

消息,4 月 20 日,据 动察 Beating 监测,开源 AI 客户端 Cherry Studio 被用户发现隐私开关失灵。...

3 USDT0 恢复跨链桥接服务:此前因 rsETH 事件

消息,据 USDT0 官方公告,USDT0 跨链桥接基础设施已于今日恢复正常运转,系统完整性及风险敞...

4 币界午讯 Kelp DAO遭攻击损失2.91亿美元,

4月20日消息: 1. Kelp DAO遭攻击损失2.91亿美元,Aave流动性紧张引发62亿美元挤兑恐慌; 2. Strat...

5 特朗普转发文章:宣称赢得伊朗战争 列举

消息,美国总统特朗普转发评论文章,称其已赢得对伊朗的战争,并列举了包括阻止伊朗核计...

6 邱达根:香港 Web3 监管采取稳健渐进路径

香港特别行政区立法会议员邱达根在 2026 香港 Web3 嘉年华上发表演讲,「回望过去三年,香港...

7 币界早讯 Aave受rsETH事件影响资金流出已达

与 Matrixport 关联的巨鲸再度入场开设1亿美元ETH多头;rsETH黑客事件三种处理路径推演考验Kelp...

8 香港证监会叶志衡:香港已完成虚拟资产

4月20日,香港 Web3 嘉年华在香港会议展览中心举行。香港证监会中介机构部执行董事叶志衡发...

9 RAVE暴跌46%项目方转币Bitget

消息,据链上分析师余烬发推称:RAVE 项目方在 4 小时前将 2300 万枚代币转入 Bitget 交易所,随...

10 Fluid 上线 aWETH 赎回协议,降低 DeFi 系统性

消息,4 月 20 日,DeFi 协议 Fluid 官方宣布推出 aWETH 赎回协议。由于 Aave 平台上的 ETH 使用率已...

成都来彰科技 蜀ICP备2025134723号-1

资讯来源互联网,如有版权问题请联系管理员删除。