Le commutateur de confidentialité de Cherry Studio ne fonctionne plus : même en désactivant le suivi, des informations sur l’appareil sont toujours transmises.

MarketWhisper

Cherry Studio設計缺陷

Un client de bureau open source d’IA, Cherry Studio, a été signalé par des utilisateurs pour un défaut de conception en matière de confidentialité : après avoir désactivé l’option « envoyer anonymement par erreur des rapports d’erreurs et des statistiques de données », le client continue d’envoyer des données d’identification incluant l’identifiant de l’appareil, des informations système et l’architecture CPU. Après qu’un utilisateur GitHub, Yuerchu, a publié des captures d’analyse réseau dans un Issue #14387 , le développeur kangfenmao a admis dans un commentaire que le problème est bien réel.

Structure du problème : trois types d’événements n’obéissent pas de manière uniforme au paramètre de « désactivation »

Cherry Studio隱私開關失效

(來源:Github)

D’après l’audit du code, le client Cherry Studio remonte trois types d’événements, mais les comportements de ces trois types présentent des incohérences fondamentales :

Dialogue IA : respecte normalement le réglage de l’utilisateur ; une fois désactivé, aucun rapport n’est envoyé.

Démarrage de l’application : contourne directement le réglage, quel que soit le paramètre choisi par l’utilisateur, des rapports sont toujours envoyés.

Vérification de mise à jour : contourne également directement le réglage, quel que soit le paramètre choisi par l’utilisateur, des rapports sont toujours envoyés.

Chaque requête transmise inclut un identifiant unique d’appareil, auquel s’ajoutent la version du système d’exploitation, l’architecture CPU et le numéro de version de l’application, formant ainsi une combinaison d’identification permettant un pistage à long terme de cet appareil.

Audit du code : le commutateur a été retiré volontairement le 22 mars

En fouillant dans le code, la communauté a constaté qu’au moment où ce mécanisme de remontée avait été ajouté en février 2026, le commutateur fonctionnait pour les trois types d’événements. Cependant, le 22 mars, le mainteneur kangfenmao a lui-même soumis une modification : non seulement il a supprimé la logique de vérification des commutateurs pour le démarrage de l’application et la vérification de mise à jour, mais il a aussi profité de l’occasion pour insérer davantage d’informations d’identification d’appareil dans les en-têtes des requêtes.

Ce code fautif a continué de tourner de manière consécutive pendant environ un mois dans quatre versions, v1.8.3, v1.8.4, v1.9.0 et v1.9.1, avant d’être découvert et divulgué publiquement par la communauté.

Des anciens trous plus tôt : un script caché pour réactiver silencieusement après mise à niveau

En retraçant le code des anciennes versions, la communauté a aussi découvert une autre couche de problème : lorsque la fonctionnalité d’analyse a été introduite pour la première fois en février 2025, une portion de script de mise à niveau a été intégrée en même temps. Tant que l’utilisateur provenait d’une ancienne version, le commutateur « statistiques anonymes » se retrouve automatiquement activé une fois. Par la suite, bien que le backend du service d’analyse ait changé successivement, passant de Google Analytics à PostHog et Sentry, puis à l’analytics.cherry-ai.com auto-hébergé actuel, ce script d’activation automatique du commutateur n’a jamais été supprimé.

L’impact réel est le suivant : pour les utilisateurs qui avaient installé Cherry Studio avant février 2025 puis effectué ensuite n’importe quelle mise à niveau, quel que soit le fait qu’ils aient ou non désactivé manuellement ce paramètre auparavant, après chaque mise à niveau, le commutateur est réactivé silencieusement ; il faut ensuite le désactiver manuellement à nouveau après la mise à niveau.

Questions fréquentes

Quelles informations d’appareil Cherry Studio collecte-t-il concrètement ?

D’après l’audit du code, chaque requête de remontée contient : un identifiant unique d’appareil (qui permet un suivi continu sur plusieurs sessions), la version du système d’exploitation, l’architecture CPU, et le numéro de version de l’application. L’association de ces informations peut permettre au backend d’analyse d’effectuer une identification et un suivi à long terme d’un appareil spécifique ; même sans nom ni informations de compte, cela forme une empreinte d’appareil efficace.

Le contenu des discussions, les clés API et autres données sensibles sont-ils aussi envoyés ?

Le développeur kangfenmao indique clairement que le contenu des conversations, les saisies des utilisateurs, les fichiers et les clés API, entre autres données sensibles, ne passent pas par ce canal de remontée, et ne font pas partie de la portée des données affectées. À ce qui est effectivement transmis, il s’agit uniquement de métadonnées de type identification d’appareil (metadata).

Quelles actions les utilisateurs concernés doivent-ils prendre maintenant ?

La version corrigée a été fusionnée via PR #14390 ; il est recommandé de mettre à jour immédiatement vers la dernière version. Après la mise à jour, il faut vérifier manuellement que le commutateur de statistiques de confidentialité est bien sur « désactivé » — en raison du problème du script d’activation lors des mises à niveau, la mise à niveau elle-même pourrait à nouveau activer le commutateur. Si vous avez des exigences élevées en matière de confidentialité, il est recommandé, après la mise à jour, de vérifier via un outil de surveillance réseau que les requêtes vers analytics.cherry-ai.com ont bien cessé.

Avertissement : Les informations contenues dans cette page peuvent provenir de tiers et ne représentent pas les points de vue ou les opinions de Gate. Le contenu de cette page est fourni à titre de référence uniquement et ne constitue pas un conseil financier, d'investissement ou juridique. Gate ne garantit pas l'exactitude ou l'exhaustivité des informations et n'est pas responsable des pertes résultant de l'utilisation de ces informations. Les investissements en actifs virtuels comportent des risques élevés et sont soumis à une forte volatilité des prix. Vous pouvez perdre la totalité du capital investi. Veuillez comprendre pleinement les risques pertinents et prendre des décisions prudentes en fonction de votre propre situation financière et de votre tolérance au risque. Pour plus de détails, veuillez consulter l'avertissement.

Articles similaires

Les outils d’IA pourraient réduire de moitié les coûts de développement des jeux, ajoutant $22B au profit annuel de l’industrie : Morgan Stanley

L’IA pourrait réduire de moitié les coûts de développement et ajouter environ $22B par an en profits ; les dépenses mondiales dans les jeux augmentent jusqu’à $275B (2026). Les bénéfices sont davantage favorables aux grands éditeurs ; les studios plus petits risquent. Les économies pour les jeux AAA ~15 % ; le personnel pourrait évoluer sans suppressions massives d’emplois. Résumé : L’analyse de Morgan Stanley indique que des outils d’IA pourraient réduire d’environ moitié les coûts de développement de jeux vidéo et générer quelque $22 milliard de dollars de profit annuel supplémentaire, tandis que les dépenses dans l’industrie augmentent pour atteindre environ $275 milliard de dollars d’ici 2026. Les gains seraient inégaux, favorisant les éditeurs disposant d’une forte propriété intellectuelle et de réseaux de distribution solides (par exemple, Tencent, Sony, Ubisoft), tandis que les studios de milieu de gamme pourraient avoir plus de difficultés. Les économies de coûts estimées pour les éditeurs AAA approchent 15 %, et les effectifs pourraient évoluer vers des ingénieurs seniors et des responsables de portefeuilles, sans chute généralisée de l’emploi chez les développeurs.

GateNewsIl y a 13m

Peak XV Partners mène un tour de table d’amorçage de 10,9 M$ pour la startup d’assistance IA M

Message de Gate News, 23 avril — M, une startup indienne d’assistance IA fondée par Kabeer Biswas, a levé 10,9 millions de dollars en financement de amorçage auprès de Peak XV Partners, Blume Ventures et Cred. Peak XV a investi environ 4,96 millions de dollars, Blume Ventures a apporté 3,97 millions de dollars et Cred a investi 1,98 million

GateNewsIl y a 54m

L’accord SpaceX $60B Cursor alimente l’appel à une grâce de SBF alors que la $200K participation de FTX vaut désormais 3 Md$

Message de Gate News, 22 avril — SpaceX a annoncé aujourd’hui un partenariat majeur avec le développeur d’IA à la programmation Cursor, avec une option pour racheter l’entreprise pour $60 milliard. L’accord a donné un nouvel argument à Sam Bankman-Fried (SBF), actuellement incarcéré et qui milite pour une grâce présidentielle, car il démontre le potentiel de recouvrement de valeur qu’il a longtemps affirmé que FTX aurait pu atteindre. En avril 2022, Alameda Research, la société de négoce fondée par SBF, a investi 200 000 $ dans la société mère de Cursor, Anysphere, en acquérant environ 5 % du capital. Lorsque FTX s’est effondrée en novembre 2022, le tribunal de la faillite a pris le contrôle de l’entreprise. En avril 2023, la succession en faillite de FTX a vendu cette même participation de 5 % pour 200 000 $ — le montant identique que Alameda avait investi. Sur la base de la valorisation de milliard annoncée aujourd’hui par SpaceX, cette participation de 5 % vaudrait désormais environ milliard, soit un rendement de 15 000x. SBF a longtemps soutenu que FTX n’était pas vraiment insolvable et que les avocats de la faillite ont détruit de la valeur en liquidant des actifs trop tôt. En février 2026, il a partagé des projections suggérant que FTX aurait pu atteindre une valeur nette d’actifs de milliard après recouvrement des actifs. Ses parents sont également actifs dans la recherche d’une grâce : ils sont apparus sur CNN en mars pour soutenir que les clients de FTX ont été intégralement remboursés. Toutefois, des créanciers ont noté que les remboursements reposaient sur des valorisations de 2022, et non sur les prix actuels du marché. Le président Trump a déclaré qu’il ne ferait pas grâce à SBF, et les marchés de prédiction estiment actuellement la probabilité d’une grâce en 2026 à seulement 5 %.

GateNewsIl y a 8h

Lancement d’Aethir Claw V1 : déployez des agents IA sans code en moins de cinq minutes

Message de Gate News, 22 avril — Aethir, fournisseur d’infrastructure décentralisée de cloud GPU, a lancé aujourd’hui la version 1.0 d’Aethir Claw, sa plateforme d’hébergement d’agents IA. La plateforme permet aux utilisateurs sans bagage technique de déployer et configurer des agents IA entièrement dans leur navigateur en moins de cinq

GateNewsIl y a 11h

CoinGecko lance des informations de marché propulsées par l’IA, le suivi de portefeuille et une plateforme partenaire pour les projets

CoinGecko lance des résumés de marché propulsés par l’IA, des graphiques, un outil de suivi de portefeuille et une plateforme partenaire, en s’étendant au-delà des données de prix pour proposer de l’analyse et un usage quotidien, alors que le trafic baisse, avec une éventuelle cession proche de 500M$. Résumé : CoinGecko a déployé des résumés de marché alimentés par l’IA, des graphiques avancés, un outil de suivi de portefeuille qui surveille des adresses publiques sur des réseaux EVM avec P&L et prix d’achat moyen, ainsi qu’une plateforme partenaire pour les listes de projets et la publicité. Avec GeckoTerminal, la suite vise à aller au-delà des données de prix vers des analyses quotidiennes et de l’engagement, en répondant à la concurrence liée à l’IA et à l’évolution des comportements des utilisateurs tout en cherchant à protéger les sources de revenus malgré la baisse du trafic et une cession potentielle proche de $500 million.

GateNewsIl y a 13h

Core Scientific prévoit une levée de dette de 3,3 milliards de dollars pour accélérer sa transition vers l’IA

Core Scientific cherche à lever 3,3 milliards de dollars via une émission de dette alors qu’il se tourne vers des centres de données axés sur l’IA. Cette démarche souligne un changement plus large s’éloignant de l’exploitation minière de bitcoin. Points clés : Core Scientific prévoit une levée de dette de 3,3 milliards de dollars pour des obligations arrivant en 2031, en se détournant de l’exploitation minière de bitcoin.

CoinpediaIl y a 13h
Commentaire
0/400
Aucun commentaire