Переключатель конфиденциальности Cherry Studio не работает: даже при отключении статистики передаются данные устройства

Cherry Studio設計缺陷

Открытый AI-десктоп-клиент Cherry Studio столкнулся с проблемой недостатков в дизайне приватности: после отключения опции «анонимно отправлять отчёты об ошибках и статистику данных» клиент продолжает отправлять идентификационные данные, включая ID устройства, информацию о системе и архитектуру CPU. Пользователь GitHub Yuerchu разместил в Issue #14387 скриншот перехвата после анализа сетевого трафика; в комментариях разработчик kangfenmao признал, что проблема действительно имеет место.

Структура проблемы: разная степень соблюдения настройки «выключено» для трёх типов событий

Cherry Studio隱私開關失效

(Источник:Github)

Согласно аудиту кода, клиент Cherry Studio отправляет три типа событий, но в поведении этих трёх типов есть принципиальная несогласованность:

AI-диалог: в обычном режиме соблюдает переключатель пользователя; после отключения не отправляет.

Запуск приложения: напрямую обходит настройки переключателя; независимо от того, как пользователь настроил, отправляет.

Проверка обновлений: также напрямую обходит настройки переключателя; независимо от того, как пользователь настроил, отправляет.

Каждый запрос, который передаётся, содержит уникальный ID устройства, а также версию операционной системы, архитектуру CPU и номер версии приложения, формируя комбинацию для долгосрочного отслеживания идентичности этой машины.

Аудит кода: переключатель был намеренно удалён 22 марта

Общество, изучив код, обнаружило, что когда этот механизм отчётности был добавлен в феврале 2026 года, переключатель для всех трёх типов событий работал корректно. Однако 22 марта поддерживающий разработчик kangfenmao сам отправил правку: он не только удалил логику проверок переключателя для запуска приложения и проверки обновлений, но и заодно добавил в заголовки запросов больше сведений об идентификации устройств.

Этот проблемный код непрерывно работал примерно месяц в версиях v1.8.3, v1.8.4, v1.9.0 и v1.9.1, пока сообщество не обнаружило его и не опубликовало информацию.

Более ранняя старая уязвимость: скрытый скрипт для тихого включения после обновления

При отслеживании кода старых версий сообщество также нашло ещё один слой проблемы: когда в феврале 2025 года впервые добавили функцию аналитики, туда одновременно встроили скрипт обновления — он автоматически один раз включает переключатель «анонимная статистика» для пользователей, которые переходят с более старой версии. Затем, хотя бэкенд аналитического сервиса последовательно менял Google Analytics на PostHog и Sentry, а затем — на текущий самовведённый analytics.cherry-ai.com, этот скрипт, автоматически включающий переключатель, так и не был удалён.

Фактическое влияние следующее: для пользователей, которые установили Cherry Studio до февраля 2025 года, а затем выполняли любые обновления, переключатель после каждого обновления будет снова без уведомления включаться независимо от того, вручную выключали ли они эту настройку ранее. После обновления нужно снова вручную выключить.

Частые вопросы

Какие именно сведения об устройствах собирает Cherry Studio?

Согласно аудиту кода, каждый отчётный запрос содержит: уникальный ID устройства (для отслеживания между сессиями), версию операционной системы, архитектуру CPU и номер версии приложения. Эти сведения в сочетании позволяют аналитическому бэкенду проводить долгосрочную идентификацию и отслеживание конкретных устройств; даже без имени или данных учётной записи они могут формировать эффективный отпечаток устройства.

Также ли передаются чувствительные данные вроде содержания чатов и API-ключей?

Разработчик kangfenmao однозначно заявил, что чувствительные данные, такие как содержание чатов, пользовательский ввод, документы и API-ключи, не передаются по этому каналу отчётности и не входят в затронутую область данных. Передаются только метаданные идентификационного типа (metadata).

Какие действия должны предпринять сейчас пользователи, которые затронуты?

Исправленная версия была объединена через PR #14390; рекомендуется немедленно обновиться до последней версии. После обновления следует вручную подтвердить, что переключатель приватной статистики находится в состоянии «выключено» — из-за проблемы со старым скриптом обновления само обновление может снова включить переключатель. Если у вас высокие требования к приватности, рекомендуется после обновления проверить с помощью инструмента сетевого мониторинга, что запросы в analytics.cherry-ai.com больше не отправляются.

Отказ от ответственности: Информация на этой странице может поступать от третьих лиц и не отражает взгляды или мнения Gate. Содержание, представленное на этой странице, предназначено исключительно для справки и не является финансовой, инвестиционной или юридической консультацией. Gate не гарантирует точность или полноту информации и не несет ответственности за любые убытки, возникшие от использования этой информации. Инвестиции в виртуальные активы несут высокие риски и подвержены значительной ценовой волатильности. Вы можете потерять весь инвестированный капитал. Пожалуйста, полностью понимайте соответствующие риски и принимайте разумные решения, исходя из собственного финансового положения и толерантности к риску. Для получения подробностей, пожалуйста, обратитесь к Отказу от ответственности.

Связанные статьи

Alibaba Qwen открывает AI-сервисы для внешних партнеров: China Eastern Airlines первая для интеграции

Alibaba открывает AI-сервисы Qwen для внешних партнеров; China Eastern Airlines становится первой компанией за пределами Alibaba, которая внедряет сквозной сервис AI-бронирования авиабилетов, позволяя пользователям запрашивать варианты вроде доступных прямых рейсов или просторных мест.

GateNews3м назад

Stch увеличивает $7M , чтобы расширить производство тканевых материалов на основе ИИ

Stch, бенгалурский стартап в текстильной сфере, привлек $7M , чтобы расширить свою платформу реверс-инжиниринга тканей, управляемую ИИ, и нарастить партнерские мощности на прядильных предприятиях в Индии и Бангладеш. Аннотация: Stch, основанная в 2025 году Нарахари Пайалой и Ассемом Читкарой, — это компания с легкими активами, которая использует ИИ, чтобы преобразовывать изображения и описания тканей в технические спецификации для производства, сотрудничая с фабриками, а не владея заводами. Имея портфель заказов на сумму $15 миллионов+ от брендов из Великобритании, Европы и США, и предварительный раунд серии A на $7 миллионов, возглавляемый Omnivore, компания стремится расширить свои возможности в области ИИ и «рецепты» тканей, одновременно диверсифицируя производство по регионам, чтобы снизить геополитические риски в производстве модной одежды.

CryptoFrontier23м назад

ИИ переосмысливает карту высшего образования: Канская академия в партнерстве с TED и Google организует совершенно новый AI-колледж

Академия Хана объявила о сотрудничестве с TED, ETS, Google, Microsoft, McKinsey и другими для организации «Академии TED Хана», чтобы выстраивать персонализированные траектории обучения с помощью ИИ, объединяя оценку ETS и потребности отрасли, укрепляя базу в математике, естественных науках, экономике и письме, развивая ясную коммуникацию и командное взаимодействие. При некоммерческой модели и поддержании бесплатных ресурсов за счет корпоративного финансирования, планируется в течение 12–18 месяцев открыть подачу заявок; цель — с низкой стоимостью сертификации ответить на трансформацию рынка труда.

ChainNewsAbmedia1ч назад

Инструменты ИИ могут сократить затраты на разработку игр вдвое, добавляя $22B к ежегодной прибыли отрасли: Morgan Stanley

ИИ может сократить затраты на разработку вдвое и добавить около $22B в год к прибыли; мировые расходы на игры растут до $275B (2026). Выгоды смещаются в сторону крупных издателей; небольшие студии рискуют. Аннотация: Анализ Morgan Stanley предполагает, что инструменты ИИ могут сократить затраты на разработку видеоигр примерно вдвое и принести около $22 млрд долларов дополнительной годовой прибыли по мере роста отраслевых расходов до примерно $275 млрд долларов к 2026 году. Приросты будут распределены неравномерно: в выигрышном положении окажутся издатели с сильными ИС и сетями дистрибуции (например, Tencent, Sony, Ubisoft), тогда как студии среднего уровня могут испытывать трудности. Оценочная экономия затрат для издателей AAA приближается к 15%, а состав персонала может смещаться в сторону старших инженеров и руководителей портфелей, без общего обвала занятости разработчиков.

GateNews1ч назад

Peak XV Partners возглавила раунд посевного финансирования на $10,9 млн для AI-консьерж-стартапа M

Сообщение Gate News, 23 апреля — M, стартап AI-консьерж из Индии, основанный Кабиром Бисвасом, привлек 10,9 млн долларов на посевное финансирование от Peak XV Partners, Blume Ventures и Cred. Peak XV инвестировала примерно 4,96 млн долларов, Blume Ventures внесла 3,97 млн долларов, а Cred инвестировала 1,98 млн

GateNews2ч назад

Сделка SpaceX $60B Cursor подливает масла в аргументы СБФ в пользу помилования, поскольку доля $200K FTX теперь стоит $3B

Сообщение Gate News, 22 апреля — сегодня SpaceX объявила о крупном партнерстве с AI-стартапом по программированию Cursor; предусмотрен вариант приобрести компанию за $60 billion. Сделка дала Сэму Бэнкмену-Фриду (SBF), который в настоящее время находится в заключении и добивается президентского помилования, новые аргументы, поскольку она демонстрирует потенциальную восстановительную стоимость, которую, как он давно утверждал, FTX могла бы получить. В апреле 2022 года Alameda Research, торговая фирма, основанная SBF, инвестировала $200,000 в материнскую компанию Cursor Anysphere, приобретя примерно 5% доли. Когда в ноябре 2022 года FTX рухнула, контроль над компанией взял на себя суд по делам о банкротстве. В апреле 2023 года имущество по банкротству FTX продало ту же самую 5%-ю долю за $200,000 — ровно ту же сумму, в которую Alameda инвестировала. Исходя из оценки в billion, объявленной сегодня SpaceX, эта 5%-я доля теперь стоила бы примерно billion, что означает доходность в 15,000x. SBF давно утверждал, что FTX на самом деле не была неплатежеспособной, и что юристы по банкротству уничтожили ценность, продав активы слишком рано. В феврале 2026 года он поделился прогнозами, согласно которым FTX могла бы достичь чистой стоимости активов billion после восстановления активов. Его родители также активно добиваются помилования: в марте они появились на CNN, чтобы утверждать, что клиенты FTX получили полное возмещение. Однако кредиторы отметили, что выплаты были основаны на оценках за 2022 год, а не на текущих рыночных ценах. Президент Трамп заявил, что не помилует SBF, а рынки прогнозов в настоящее время оценивают вероятность помилования в 2026 году лишь в 5%.

GateNews10ч назад
комментарий
0/400
Нет комментариев