Cherry Studio bị tiết lộ đã tắt "thống kê ẩn danh" nhưng vẫn âm thầm truyền dữ liệu thiết bị, tác giả thừa nhận chức năng tắt không hoạt động

robot
Đang tạo bản tóm tắt

Thông tin ME News, ngày 20 tháng 4 (UTC+8), theo dõi từ Beating, một khách hàng AI mã nguồn mở Cherry Studio bị phát hiện có vấn đề về công tắc quyền riêng tư không hoạt động. Người dùng GitHub Yuerchu đã đăng ảnh chụp gói tin trong Issue #14387: sau khi tắt “Gửi báo cáo lỗi ẩn danh và thống kê dữ liệu”, khách hàng vẫn liên tục gửi yêu cầu đến analytics.cherry-ai.com. Cherry Studio do nhà phát triển trong nước kangfenmao dẫn dắt, hỗ trợ tổng hợp nhiều mô hình lớn và kho kiến thức địa phương, là một trong những khách hàng AI mã nguồn mở trên desktop phổ biến nhất tại trong nước. Khách hàng sẽ gửi báo cáo ba loại sự kiện: mỗi lần trò chuyện AI, mỗi lần khởi động ứng dụng, mỗi lần kiểm tra cập nhật. Chỉ có sự kiện trò chuyện dựa vào cài đặt của người dùng, hai sự kiện còn lại bỏ qua công tắc và gửi đi trực tiếp. Mỗi yêu cầu đều kèm theo một ID thiết bị riêng, cùng hệ thống, kiến trúc CPU, phiên bản ứng dụng, tương đương theo dõi lâu dài máy tính này. Xem mã nguồn, vào tháng 2 năm 2026, khi mới thêm cơ chế báo cáo này, công tắc hoạt động bình thường. Đến ngày 22 tháng 3, người duy trì kangfenmao đã tự sửa lại, loại bỏ kiểm tra công tắc, đồng thời thêm nhiều thông tin thiết bị vào phần tiêu đề yêu cầu. Thay đổi này đã chạy trong bốn phiên bản v1.8.3, v1.8.4, v1.9.0, v1.9.1 trong vòng một tháng. Kangfenmao thừa nhận vấn đề trong issue, giải thích rằng các sự kiện sử dụng các logic kiểm tra công tắc khác nhau, sau khi tắt cài đặt, yêu cầu khởi động ứng dụng và kiểm tra cập nhật không bị chặn; dữ liệu nhạy cảm như nội dung trò chuyện, nhập của người dùng, tệp, API key không đi qua kênh này. PR #14390 đã được hợp nhất để sửa lỗi, ba loại sự kiện đều dùng chung một công tắc. Vấn đề còn có một tầng sớm hơn nữa. Cộng đồng phát hiện mã cũ, vào tháng 2 năm 2025, khi dự án lần đầu thêm chức năng phân tích, đồng thời chèn một đoạn script nâng cấp: bất kể người dùng nâng cấp từ phiên bản cũ, công tắc “thống kê ẩn danh” này đều tự động mở một lần. Sau đó, dịch vụ phân tích phía sau từ Google Analytics chuyển sang PostHog, Sentry, rồi chuyển sang analytics.cherry-ai.com tự xây dựng, đoạn mã tự mở công tắc này vẫn chưa bị xóa. Nói cách khác, những người đã cài Cherry Studio trước tháng 2 năm 2025 và sau đó nâng cấp, dù ban đầu có tắt hay không, khi nâng cấp sẽ bị mở lại lần nữa, muốn tắt thì phải nâng cấp rồi tắt thủ công lần nữa. (Nguồn: BlockBeats)

Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
  • Phần thưởng
  • Bình luận
  • Đăng lại
  • Retweed
Bình luận
Thêm một bình luận
Thêm một bình luận
Không có bình luận
  • Ghim