A opção de privacidade do Cherry Studio não está a funcionar; mesmo ao desativar a recolha, continua a ser partilhada informação do dispositivo

Cherry Studio設計缺陷

Um cliente de secretária de IA open source, o Cherry Studio, foi identificado pelos utilizadores como tendo uma falha de privacidade no desenho: ao desligar a opção “Enviar anonimamente relatórios de erros e estatísticas de dados”, o cliente continua a enviar dados de identificação que incluem o ID do dispositivo, informações do sistema e a arquitetura da CPU. Após o utilizador do GitHub Yuerchu publicar capturas de ecrã da análise de tráfego na Issue #14387 , o programador kangfenmao reconheceu nos comentários que o problema é real.

Estrutura do problema: diferentes níveis de conformidade com a definição de “desligar” para três tipos de eventos

Cherry Studio隱私開關失效

(Fonte: Github)

De acordo com uma auditoria ao código, o cliente do Cherry Studio reporta três tipos de eventos, mas há inconsistências fundamentais no comportamento de cada um:

Conversas de IA: segue normalmente as definições do utilizador; quando está desligado, não reporta.

Início da aplicação: contorna diretamente a definição, independentemente de como o utilizador a configure.

Verificação de atualizações: igualmente contorna diretamente a definição, independentemente de como o utilizador a configure.

Cada pedido enviado inclui um ID de dispositivo exclusivo e, além disso, inclui a versão do sistema operativo, a arquitetura da CPU e o número da versão da aplicação, formando uma combinação de identificação para rastrear esta máquina ao longo do tempo.

Auditoria ao código: a opção foi removida propositadamente a 22 de março

Ao rever o código na comunidade, descobriu-se que, quando este mecanismo de reporte foi adicionado pela primeira vez em fevereiro de 2026, a opção era efetiva para os três tipos de eventos. Contudo, em 22 de março, o mantenedor kangfenmao submeteu uma alteração: não apenas removeu a lógica de verificação da opção para Início da aplicação e Verificação de atualizações, como também adicionou ainda mais informações de identificação do dispositivo aos cabeçalhos dos pedidos.

Este código com o problema esteve em execução de forma contínua em quatro versões — v1.8.3, v1.8.4, v1.9.0 e v1.9.1 — durante cerca de um mês, até ser descoberto pela comunidade e divulgado publicamente.

Falha antiga mais precoce: script oculto para reiniciar silenciosamente após a atualização

Ao acompanhar o código de versões antigas, a comunidade descobriu outra camada do problema: quando a funcionalidade de análise foi introduzida pela primeira vez em fevereiro de 2025, foi também embutido um script de atualização — sempre que um utilizador sobe a partir de uma versão antiga, a opção “estatísticas anónimas” é automaticamente ativada uma vez. Depois disso, embora o backend do serviço de análise tenha mudado de Google Analytics para PostHog e Sentry, e depois para o analytics.cherry-ai.com atualmente auto-hospedado, este script que reativa automaticamente a opção nunca foi removido.

O impacto real é o seguinte: utilizadores que instalaram o Cherry Studio antes de fevereiro de 2025 e que, posteriormente, fizeram quaisquer upgrades — independentemente de terem ou não desligado manualmente a definição anteriormente — terão a opção reativada silenciosamente após cada atualização, e terão de voltar a desligá-la manualmente após atualizar.

Problemas comuns

Que informações de dispositivos específicas o Cherry Studio recolhe?

De acordo com a auditoria ao código, cada pedido de reporte inclui: um ID de dispositivo único (rastreamento contínuo entre sessões), a versão do sistema operativo, a arquitetura da CPU e o número da versão da aplicação. Esta combinação de informações permite uma identificação e rastreio de longo prazo de dispositivos específicos no backend de análise; mesmo sem nome ou informações de conta, consegue formar uma impressão digital válida do dispositivo.

O conteúdo das conversas, chaves de API e outros dados sensíveis também são enviados?

O programador kangfenmao afirmou claramente que dados sensíveis como o conteúdo das conversas, entradas do utilizador, ficheiros e chaves de API não passam por este canal de reporte, não se encontram no âmbito dos dados afetados. O que está a ser transmitido atualmente são apenas metadados de identificação do dispositivo (metadata).

Que ação os utilizadores afetados devem tomar agora?

A versão corrigida foi integrada através da PR #14390, pelo que se recomenda atualizar imediatamente para a versão mais recente. Após a atualização, deve confirmar manualmente que a opção de estatísticas de privacidade está desligada — devido ao problema do script de upgrades antigos, a própria atualização pode voltar a ativar a opção. Se tiver requisitos elevados de privacidade, recomenda-se que, após a atualização, verifique através de uma ferramenta de monitorização de rede se foi interrompido o envio de pedidos para analytics.cherry-ai.com.

Isenção de responsabilidade: As informações contidas nesta página podem ser provenientes de terceiros e não representam os pontos de vista ou opiniões da Gate. O conteúdo apresentado nesta página é apenas para referência e não constitui qualquer aconselhamento financeiro, de investimento ou jurídico. A Gate não garante a exatidão ou o carácter exaustivo das informações e não poderá ser responsabilizada por quaisquer perdas resultantes da utilização destas informações. Os investimentos em ativos virtuais implicam riscos elevados e estão sujeitos a uma volatilidade de preços significativa. Pode perder todo o seu capital investido. Compreenda plenamente os riscos relevantes e tome decisões prudentes com base na sua própria situação financeira e tolerância ao risco. Para mais informações, consulte a Isenção de responsabilidade.

Related Articles

DeepSeek V4-Flash chega ao Ollama Cloud, servidor nos EUA: Claude Code, OpenClaw ligação automática com um clique

Ollama Cloud colocou DeepSeek V4-Flash à venda, com inferência em servidores nos EUA, disponibilizando três conjuntos de comandos de acesso rápido para ligar ao Claude Code, OpenClaw e Hermes. V4-Flash/V4-Pro adoptam uma arquitectura MoE, com suporte nativo para contexto de 1M, e reduzem custos com compressão Token-wise + atenção esparsa DSA; em cenários de 1M, os FLOPs por token caem 27% e a cache KV reduz 10%. A API é compatível com OpenAI ChatCompletions e Anthropic, facilitando a alternância entre vários fluxos de trabalho, reduzindo custos e riscos de soberania dos dados.

ChainNewsAbmedia6h atrás

OristaPay Lança Sistema de Pagamentos Impulsionado por IA no Telegram, Permite Liquidações Instantâneas de USDT na TON

Mensagem de Gate News, 24 de abril — A OristaPay, uma marca que opera sob a RD Technologies, anunciou uma via de pagamento completa que permite a agentes de IA executar transações no ecossistema do Telegram durante o Hong Kong Web3 Festival. O sistema permite que os utilizadores iniciem transações de ativos digitais através de interações em linguagem natural sem sair da interface de chat.

GateNews10h atrás

A DBS alarga o programa de GenAI da Spark para as PME de Singapura

A DBS anunciou a 24 de abril a expansão do seu programa Spark GenAI, desenvolvido em parceria com a Enterprise Singapore e a Infocomm Media Development Authority (IMDA), para apoiar as pequenas e médias empresas locais (SMEs) na adoção de inteligência artificial. O programa utiliza uma estrutura em três níveis

CryptoFrontier10h atrás

Succinct Labs Lança Aplicação para iPhone ZCAM Utilizando Criptografia para Combater Conteúdo Mediático Gerado por IA

Mensagem de Gate News, 24 de Abril — A Succinct Labs, apoiada pela Paradigm, revelou o ZCAM na quinta-feira, uma aplicação para iPhone que utiliza criptografia para imprimir características (fingerprint) de fotografias e vídeos, a fim de combater conteúdos mediáticos gerados e alterados por IA. A aplicação assina fotografias e vídeos no momento da captura, produzindo um registo à prova de adulteração

GateNews13h atrás

O Claude expande as funcionalidades de ligação a aplicações de uso diário, incorporando ferramentas para despesas de lazer e entretenimento

A Claude expande Connectors, adicionando ferramentas do dia a dia como AllTrails, Booking, Instacart, Audible, Spotify, TripAdvisor, podendo ajudar, nas conversas, em tarefas de lazer, viagens e declaração de impostos, recomendando dinamicamente ferramentas consoante o contexto e podendo usar várias ferramentas em simultâneo. Disponível na versão de desktop, em teste na versão mobile; mantendo a privacidade sem anúncios, com base em consentimento/licença, e não utilizando dados para treino.

ChainNewsAbmedia16h atrás
Comentar
0/400
Nenhum comentário