
开源 AI 桌面客户端 Cherry Studio 遭用户发现隐私设计缺陷:将“匿名发送错误报告和数据统计”选项关闭后,客户端持续发送包含设备 ID、系统信息和 CPU 架构的识别数据。GitHub 用户 Yuerchu 在 Issue #14387 帖出抓包截图后,开发者 kangfenmao 在评论中承认问题属实。
问题结构:三种事件对“关闭”设置的遵守程度不一

(来源:Github)
根据代码审计,Cherry Studio 客户端上报三种事件,但三种事件的行为存在根本性的不一致:
AI 对话:正常遵守用户开关设置,关闭后不上报。
应用启动:直接绕过开关设置,无论用户如何设置均会上报。
更新检查:同样直接绕过开关设置,无论用户如何设置均会上报。
每条传出的请求都带有一个专属设备 ID,加上操作系统版本、CPU 架构和应用版本号,形成对这台设备的长期追踪识别组合。
代码审计:开关在 3 月 22 日被刻意移除
社群翻查代码发现,2026 年 2 月这套上报机制刚加入时,开关对三种事件均有效。然而,3 月 22 日,维护者 kangfenmao 自己提交了一次修改,不仅删除了应用启动和更新检查的开关判断逻辑,还顺带将更多设备识别信息塞进了请求头。
这份问题代码在 v1.8.3、v1.8.4、v1.9.0、v1.9.1 四个版本中连续运行了约一个月,才被社群发现并公开披露。
更早的旧洞:升级静默重启开关的隐藏脚本
社群追踪旧版代码时又发现了另一层问题:2025 年 2 月分析功能第一次加入时,同时埋入了一段升级脚本——只要是从旧版本升级上来的用户,“匿名统计”开关都会被自动打开一次。此后分析服务后端虽从 Google Analytics 先后换至 PostHog 和 Sentry,再换到目前自建的 analytics.cherry-ai.com,但这段自动打开开关的脚本始终未被删除。
实际影响是:2025 年 2 月之前安装过 Cherry Studio 且之后进行了任何升级的用户,无论此前是否手动关闭过该设置,每次升级后都会被静默重新打开,需要在升级后再次手动关闭。
常见问题
Cherry Studio 具体收集了哪些设备信息?
根据代码审计,每条上报请求包含:唯一设备 ID(跨会话持续追踪)、操作系统版本、CPU 架构,以及应用版本号。这些信息组合可以在分析后端对特定设备进行长期识别和追踪,即使没有姓名或账号信息,也能形成有效的设备指纹。
聊天内容、API 金钥等敏感数据是否也被传出?
开发者 kangfenmao 明确表示,聊天内容、用户输入、文件和 API 金钥等敏感数据不走这条上报通道,不在受影响的数据范围之内。目前被传出的仅为设备识别类的元数据(metadata)。
受影响用户现在应采取什么行动?
修复版本已通过 PR #14390 合并,建议立即更新至最新版本。更新后应手动确认隐私统计开关处于关闭状态——由于旧的升级脚本问题,升级本身可能再次将开关打开。若对隐私有较高要求,建议在更新后通过网络监控工具验证是否已停止向 analytics.cherry-ai.com 的请求。
免责声明:本页面信息可能来自第三方,不代表 Gate 的观点或意见。页面显示的内容仅供参考,不构成任何财务、投资或法律建议。Gate 对信息的准确性、完整性不作保证,对因使用本信息而产生的任何损失不承担责任。虚拟资产投资属高风险行为,价格波动剧烈,您可能损失全部投资本金。请充分了解相关风险,并根据自身财务状况和风险承受能力谨慎决策。具体内容详见
声明。
相关文章
教育部“馆馆有 AI”图书馆免费使用 ChatGPT、Claude!适用时间地点一次看
教育部推动“馆馆有 AI”,今年第四季度起在国家图书馆等国家图书馆每馆配置 5 台 AI 电脑,民众只需凭借书证即可免费使用 ChatGPT、Claude、Gemini 等工具,缩小付费 AI 差距,并拓展至 47 所国家大学图书馆;资金由学校自筹或申请补助;同时需克服使用时段、账号管理、隐私与授权等挑战。
鏈新聞abmedia53 分钟前
AI 虚拟模特儿经济学:Aitana、Emily 与 4 档 Markdown 系统解析
AI 虚拟模特儿从话题实验、走到月入数万美元的商业实体、整个技术 stack 在 18 个月内快速成熟。本文整理三个典型案例:The Clueless 旗下 Aitana López(巴塞罗那、月入 €10,000)、匿名创作者打造的 Emily Pellegrini(每周收入约 1 万美元)、以及最近在 X 平台流传的「Maya」案例——一名德州学生据称以 4 个 markdown 文件搭建的 AI 虚拟人格、首月于 OnlyFans 账户上产生 4.3 万美元收入。
Aitana López:The Clueless 自有的虚拟模特儿、月入最高 €10,000
Aitana López 是西
鏈新聞abmedia3小时前
TipTip 随着 AI 提升娱乐售票,达到 EBITDA 盈利能力
印尼娱乐平台与体验平台 TipTip 于 5 月 4 日宣布,它在 2026 年初实现了全公司范围的 EBITDA 盈利,得益于成本控制、单位经济模型的改善,以及与领投方 East Ventures 的合作。
娱乐票务增长
TipTip 的娱乐 t
Crypto Frontier5小时前
Astro 联合创始人开源 Rosie:在 10 个 AI 编程代理之间同步技能
据 Beating,Astro 前端框架联合创始人 Matthew Phillips 已开源 Rosie,这是一款用于管理 AI 代理技能包的命令行工具。该工具会自动检测本地已安装的编码代理,并在包括 Claude 在内的 10 个平台之间同步技能。
GateNews8小时前
Particle Network 发布通用账户路线图,推出 Universal Deposit SDK 和 AI 代理账户
据 ChainCatcher 称,Particle Network 今天发布了通用账户(Universal Accounts)的下一阶段路线图,未来几个月将推出两款新产品:Universal Deposit SDK,使开发者能够用大约 10 行代码添加多链存款,以及 Universal Agent Accounts,
GateNews23小时前
Riot Platforms 2026 年第一季度营收因数据中心启动增至 1.672 亿美元
比特币矿企 Riot Platforms 报告称,其 2026 年第一季度总营收为 1.672 亿美元,较 2025 年同一时期的 1.614 亿美元增长。该公司在新上线的数据中心运营中为其带来了 3320 万美元,该数据中心为人工智能基础设施托管提供服务。该里程碑促使首席执行官 Jason Les
Crypto Frontier05-03 08:56