XM外汇中文网

全球领先的互联网券商

[XM外汇中文网]Cherry Studio被曝关闭“匿名统计”后仍在偷传设备信息,作者承认开关失效

币界网报道:币界网消息,4 月 20 日(UTC+8),据 动察 Beating 监测,开源 AI 客户端 Cherry Studio 被用户发现隐私开关失灵。GitHub 用户 Yuerchu 在 Issue #14387 贴出抓包截图:把「匿名发送错误报告和数据统计」关掉后,客户端仍持续向 analytics.cherry-ai.com 发请求。Cherry Studio 由国内开发者 kangfenmao 主导,支持多家大模型聚合与本地知识库,是国内用户量最大的开源 AI 桌面客户端之一。 客户端一共会上报三种事件:每次 AI 对话、每次应用启动、每次检查更新。只有对话那个会看用户设置,另外两个直接绕过开关发出去。每条请求都带一个专属设备 ID,加上系统、CPU 架构、应用版本,等于长期追踪这台电脑。 翻代码可以看到,2026 年 2 月刚加这套上报机制时,开关是有效的。到 3 月 22 日,维护者 kangfenmao 自己改了一版,把开关检查删掉,顺带把更多设备信息塞进请求头。这版改动在 v1.8.3、v1.8.4、v1.9.0、v1.9.1 四个版本里跑了一个月。 kangfenmao 在 issue 下承认问题属实,解释是不同事件用了不同的开关判断逻辑,关掉设置后应用启动和更新检查的请求没被挡住;聊天内容、用户输入、文件、API 密钥这些敏感数据不走这条通道。修复 PR #14390 已合并,三种事件统一走同一个开关。 事情还有更早的一层。社区翻旧代码发现,2025 年 2 月这个项目第一次加分析功能时,同时塞进一段升级脚本:只要是从老版本升上来的用户,这个「匿名统计」开关都会被自动打开一次。此后分析服务后端从 Google Analytics 换到 PostHog、Sentry,再换到现在自建的 analytics.cherry-ai.com,这段自动打开开关的代码一直没删。也就是说,在 2025 年 2 月之前装过 Cherry Studio、之后又升级过的用户,不管当初有没有手动关过这个开关,升级时都会被再打开一次,想关还得升级后再手动关一遍。

法律: 此网站由XM Global Limited运行,注册地址是:Suite 404, The Matalon, Coney Drive, 伯利兹市, 伯利兹。

XM Global Limited受伯利兹金融服务委员会(FSC)授权和监管(牌照号: 000261/397),Trading Point of Financial Instruments Limited受塞浦路斯证券交易委员会(CySEC)授权和监管(牌照号:120/10),并均是Trading Point Group旗下公司。

风险提示: 外汇和差价合约交易对于您的投资资本含有风险。请确保您已通读并完全理解我们的风险披露。

受限地区: XM Global Limited无法为特定国家/地区的居民提供服务,例如: 美国, 加拿大, 以色列 和 伊朗伊斯兰共和国。

XM的网站和服务,均严禁开放提供给任何受国家/地区法律法规禁止使用的任何个体。因此,若选择从该国访问本公司网站,无论该国是否禁止使用本网站,用户在使用本网站时,均有责任确保自己遵守当地法律或法规。XM不保证本公司网站上的信息,适用于所有的司法管辖区域。