
开源 AI 桌面客户端 Cherry Studio 遭用户发现隐私设计缺陷:将“匿名发送错误报告和数据统计”选项关闭后,客户端持续发送包含设备 ID、系统信息和 CPU 架构的识别数据。GitHub 用户 Yuerchu 在 Issue #14387 帖出抓包截图后,开发者 kangfenmao 在评论中承认问题属实。
问题结构:三种事件对“关闭”设置的遵守程度不一

(来源:Github)
根据代码审计,Cherry Studio 客户端上报三种事件,但三种事件的行为存在根本性的不一致:
AI 对话:正常遵守用户开关设置,关闭后不上报。
应用启动:直接绕过开关设置,无论用户如何设置均会上报。
更新检查:同样直接绕过开关设置,无论用户如何设置均会上报。
每条传出的请求都带有一个专属设备 ID,加上操作系统版本、CPU 架构和应用版本号,形成对这台设备的长期追踪识别组合。
代码审计:开关在 3 月 22 日被刻意移除
社群翻查代码发现,2026 年 2 月这套上报机制刚加入时,开关对三种事件均有效。然而,3 月 22 日,维护者 kangfenmao 自己提交了一次修改,不仅删除了应用启动和更新检查的开关判断逻辑,还顺带将更多设备识别信息塞进了请求头。
这份问题代码在 v1.8.3、v1.8.4、v1.9.0、v1.9.1 四个版本中连续运行了约一个月,才被社群发现并公开披露。
更早的旧洞:升级静默重启开关的隐藏脚本
社群追踪旧版代码时又发现了另一层问题:2025 年 2 月分析功能第一次加入时,同时埋入了一段升级脚本——只要是从旧版本升级上来的用户,“匿名统计”开关都会被自动打开一次。此后分析服务后端虽从 Google Analytics 先后换至 PostHog 和 Sentry,再换到目前自建的 analytics.cherry-ai.com,但这段自动打开开关的脚本始终未被删除。
实际影响是:2025 年 2 月之前安装过 Cherry Studio 且之后进行了任何升级的用户,无论此前是否手动关闭过该设置,每次升级后都会被静默重新打开,需要在升级后再次手动关闭。
常见问题
Cherry Studio 具体收集了哪些设备信息?
根据代码审计,每条上报请求包含:唯一设备 ID(跨会话持续追踪)、操作系统版本、CPU 架构,以及应用版本号。这些信息组合可以在分析后端对特定设备进行长期识别和追踪,即使没有姓名或账号信息,也能形成有效的设备指纹。
聊天内容、API 金钥等敏感数据是否也被传出?
开发者 kangfenmao 明确表示,聊天内容、用户输入、文件和 API 金钥等敏感数据不走这条上报通道,不在受影响的数据范围之内。目前被传出的仅为设备识别类的元数据(metadata)。
受影响用户现在应采取什么行动?
修复版本已通过 PR #14390 合并,建议立即更新至最新版本。更新后应手动确认隐私统计开关处于关闭状态——由于旧的升级脚本问题,升级本身可能再次将开关打开。若对隐私有较高要求,建议在更新后通过网络监控工具验证是否已停止向 analytics.cherry-ai.com 的请求。
免责声明:本页面信息可能来自第三方,不代表 Gate 的观点或意见。页面显示的内容仅供参考,不构成任何财务、投资或法律建议。Gate 对信息的准确性、完整性不作保证,对因使用本信息而产生的任何损失不承担责任。虚拟资产投资属高风险行为,价格波动剧烈,您可能损失全部投资本金。请充分了解相关风险,并根据自身财务状况和风险承受能力谨慎决策。具体内容详见
声明。
相关文章
反物质公司推出 AI 数据中心计划,并获得 3 亿欧元的资金支持
反物质(Antimatter)是一家总部位于法国的云基础设施公司,面向 AI 工作负载。该公司于 5 月 4 日通过整合三家现有公司:Datafactory、Policloud 和 Hivenet 启动。公司正在筹集 3 亿欧元(3.51 亿美元),计划在 2026 年部署 100 个微型数据中心单元用于 AI 推理
Crypto Frontier1小时前
教育部“馆馆有 AI”图书馆免费使用 ChatGPT、Claude!适用时间地点一次看
教育部推动“馆馆有 AI”,今年第四季度起在国家图书馆等国家图书馆每馆配置 5 台 AI 电脑,民众只需凭借书证即可免费使用 ChatGPT、Claude、Gemini 等工具,缩小付费 AI 差距,并拓展至 47 所国家大学图书馆;资金由学校自筹或申请补助;同时需克服使用时段、账号管理、隐私与授权等挑战。
鏈新聞abmedia2小时前
AI 虚拟模特儿经济学:Aitana、Emily 与 4 档 Markdown 系统解析
AI 虚拟模特儿从话题实验、走到月入数万美元的商业实体、整个技术 stack 在 18 个月内快速成熟。本文整理三个典型案例:The Clueless 旗下 Aitana López(巴塞罗那、月入 €10,000)、匿名创作者打造的 Emily Pellegrini(每周收入约 1 万美元)、以及最近在 X 平台流传的「Maya」案例——一名德州学生据称以 4 个 markdown 文件搭建的 AI 虚拟人格、首月于 OnlyFans 账户上产生 4.3 万美元收入。
Aitana López:The Clueless 自有的虚拟模特儿、月入最高 €10,000
Aitana López 是西
鏈新聞abmedia5小时前
TipTip 随着 AI 提升娱乐售票,达到 EBITDA 盈利能力
印尼娱乐平台与体验平台 TipTip 于 5 月 4 日宣布,它在 2026 年初实现了全公司范围的 EBITDA 盈利,得益于成本控制、单位经济模型的改善,以及与领投方 East Ventures 的合作。
娱乐票务增长
TipTip 的娱乐 t
Crypto Frontier7小时前
Astro 联合创始人开源 Rosie:在 10 个 AI 编程代理之间同步技能
据 Beating,Astro 前端框架联合创始人 Matthew Phillips 已开源 Rosie,这是一款用于管理 AI 代理技能包的命令行工具。该工具会自动检测本地已安装的编码代理,并在包括 Claude 在内的 10 个平台之间同步技能。
GateNews10小时前
Particle Network 发布通用账户路线图,推出 Universal Deposit SDK 和 AI 代理账户
据 ChainCatcher 称,Particle Network 今天发布了通用账户(Universal Accounts)的下一阶段路线图,未来几个月将推出两款新产品:Universal Deposit SDK,使开发者能够用大约 10 行代码添加多链存款,以及 Universal Agent Accounts,
GateNews05-03 10:11