สวิตช์ความเป็นส่วนตัวของ Cherry Studio ใช้งานไม่ได้ ปิดการติดตามแล้วยังคงส่งต่อข้อมูลอุปกรณ์

MarketWhisper

Cherry Studio設計缺陷

ไคลเอนต์เดสก์ท็อป AI แบบโอเพนซอร์ส Cherry Studio ถูกผู้ใช้พบข้อบกพร่องด้านการออกแบบความเป็นส่วนตัว: หลังจากปิดตัวเลือก “ส่งรายงานข้อผิดพลาดและสถิติข้อมูลแบบไม่ระบุตัวตนผิดพลาด” แอปไคลเอนต์ยังคงส่งข้อมูลระบุตัวตนที่มีทั้ง Device ID ข้อมูลระบบ และสถาปัตยกรรม CPU อย่างต่อเนื่อง ผู้ใช้ GitHub ชื่อ Yuerchu ได้โพสต์ภาพจับจากการดักจับแพ็กเก็ตไว้ใน Issue #14387 จากนั้นนักพัฒนา kangfenmao ก็ยอมรับในคอมเมนต์ว่าปัญหานั้นเป็นความจริง

โครงสร้างของปัญหา: เหตุการณ์สามประเภทมีระดับการปฏิบัติตามการตั้งค่า “ปิด” ไม่เท่ากัน

Cherry Studio隱私開關失效

(ที่มา:Github)

จากการตรวจสอบโค้ด Cherry Studio รายงานเหตุการณ์ 3 ประเภทบนฝั่งไคลเอนต์ แต่การทำงานของทั้งสามประเภทกลับมีความไม่สอดคล้องกันอย่างมีรากฐาน:

การสนทนา AI: ปฏิบัติตามสวิตช์ของผู้ใช้งานตามปกติ—เมื่อปิดแล้วจะไม่ส่งรายงาน

การเริ่มการทำงานของแอป: ข้ามการตั้งค่าสวิตช์โดยตรง ไม่ว่าผู้ใช้ตั้งค่าอย่างไร ก็จะมีการส่งรายงานอยู่ดี

การตรวจสอบการอัปเดต: ข้ามการตั้งค่าสวิตช์โดยตรงเช่นกัน ไม่ว่าผู้ใช้ตั้งค่าอย่างไร ก็จะมีการส่งรายงานอยู่ดี

คำขอที่ส่งออกมาแต่ละรายการมี Device ID เฉพาะตัวหนึ่งค่า และยังรวมกับเวอร์ชันของระบบปฏิบัติการ สถาปัตยกรรม CPU และหมายเลขเวอร์ชันของแอป เพื่อประกอบเป็นชุดการระบุตัวตนแบบติดตามระยะยาวของอุปกรณ์เครื่องนั้น

การตรวจสอบโค้ด: สวิตช์ถูกนำออกอย่างจงใจในวันที่ 22 มีนาคม

ชุมชนตรวจสอบโค้ดพบว่า เมื่อกลไกการรายงานนี้ถูกเพิ่มเข้ามาในเดือนกุมภาพันธ์ 2026 สวิตช์มีผลต่อเหตุการณ์ทั้งสามประเภท อย่างไรก็ตาม ในวันที่ 22 มีนาคม ผู้ดูแล kangfenmao ได้ส่งการแก้ไขด้วยตนเอง ซึ่งไม่เพียงแต่ลบตรรกะการตัดสินใจของสวิตช์สำหรับการเริ่มแอปและการตรวจสอบการอัปเดตเท่านั้น แต่ยังแทรกข้อมูลการระบุตัวตนของอุปกรณ์เพิ่มเติมเข้าไปในส่วนหัวของคำขออีกด้วย

โค้ดที่เป็นปัญหานี้ได้รันต่อเนื่องในสี่เวอร์ชัน ได้แก่ v1.8.3, v1.8.4, v1.9.0 และ v1.9.1 เป็นเวลาประมาณหนึ่งเดือน ก่อนที่ชุมชนจะพบและเปิดเผยต่อสาธารณะ

ช่องโหว่เก่าที่เก่ากว่า: สคริปต์แอบเปิดสวิตช์ “รีสตาร์ทแบบเงียบหลังอัปเกรด”

ขณะติดตามโค้ดเวอร์ชันเก่า ชุมชนยังพบอีกชั้นหนึ่งของปัญหา: เมื่อฟีเจอร์การวิเคราะห์ถูกเพิ่มเข้ามาครั้งแรกในเดือนกุมภาพันธ์ 2025 ได้ฝังสคริปต์สำหรับการอัปเกรดไว้ด้วย—เมื่อผู้ใช้มาจากการอัปเกรดจากเวอร์ชันเก่า “สวิตช์สำหรับการสถิติแบบไม่ระบุตัวตน” จะถูกเปิดขึ้นโดยอัตโนมัติหนึ่งครั้ง หลังจากนั้น แม้ฝั่งแบ็กเอนด์ของบริการวิเคราะห์จะมีการเปลี่ยนจาก Google Analytics ไปเป็น PostHog และ Sentry และจากนั้นไปเป็น analytics.cherry-ai.com ที่โฮสต์เองในปัจจุบัน แต่สคริปต์ที่เปิดสวิตช์โดยอัตโนมัตินี้ยังไม่ถูกลบออก

ผลกระทบที่เกิดขึ้นจริงคือ: สำหรับผู้ใช้ที่ติดตั้ง Cherry Studio ก่อนเดือนกุมภาพันธ์ 2025 และจากนั้นทำการอัปเกรด ไม่ว่าก่อนหน้านี้จะเคยปิดการตั้งค่านี้ด้วยตนเองหรือไม่ หลังจากอัปเกรดทุกครั้ง สวิตช์จะถูกเปิดขึ้นอีกครั้งแบบเงียบ จำเป็นต้องปิดด้วยตนเองอีกครั้งหลังจากอัปเกรด

คำถามที่พบบ่อย

Cherry Studio เก็บรวบรวมข้อมูลอุปกรณ์อะไรบ้างอย่างเฉพาะเจาะจง?

จากการตรวจสอบโค้ด คำขอที่รายงานแต่ละครั้งจะมี: ตัวระบุอุปกรณ์ที่ไม่ซ้ำ (ติดตามต่อเนื่องข้ามเซสชัน), เวอร์ชันของระบบปฏิบัติการ, สถาปัตยกรรม CPU และหมายเลขเวอร์ชันของแอป ข้อมูลเหล่านี้เมื่อรวมกันสามารถใช้ให้แบ็กเอนด์การวิเคราะห์ทำการระบุตัวตนและติดตามอุปกรณ์เฉพาะในระยะยาวได้ แม้จะไม่มีข้อมูลชื่อหรือบัญชี ก็ยังสามารถสร้างลายนิ้วมือของอุปกรณ์ที่มีประสิทธิภาพได้

มีการส่งข้อมูลละเอียดอ่อนอย่างเนื้อหาการแชท คีย์ API ฯลฯ ด้วยหรือไม่?

นักพัฒนา kangfenmao ระบุอย่างชัดเจนว่า เนื้อหาการแชท การป้อนข้อมูลของผู้ใช้ เอกสาร และคีย์ API ที่ละเอียดอ่อนนั้นไม่ผ่านช่องทางการรายงานนี้ และไม่อยู่ในขอบเขตข้อมูลที่ได้รับผลกระทบ ปัจจุบันสิ่งที่ถูกส่งออกมีเพียงเมทาดาทา (metadata) ประเภทข้อมูลการระบุตัวอุปกรณ์เท่านั้น

ผู้ใช้ที่ได้รับผลกระทบควรดำเนินการอย่างไรตอนนี้?

เวอร์ชันที่แก้ไขถูกรวมเข้าด้วยกันผ่าน PR #14390 แล้ว แนะนำให้อัปเดตทันทีเป็นเวอร์ชันล่าสุด หลังจากอัปเดตควรยืนยันด้วยตนเองว่าปิดสวิตช์สำหรับสถิติความเป็นส่วนตัวไว้—เนื่องจากปัญหาสคริปต์การอัปเกรดแบบเก่า การอัปเกรดเองอาจเปิดสวิตช์ขึ้นอีกครั้ง หากต้องการความเป็นส่วนตัวในระดับสูง แนะนำให้ตรวจสอบหลังอัปเดตผ่านเครื่องมือเฝ้าระวังบนเครือข่ายว่าหยุดส่งคำขอไปยัง analytics.cherry-ai.com แล้วหรือไม่

news.article.disclaimer

btc.bar.articles

AINFT บูรณาการ Trust Wallet สำหรับการเข้าสู่ระบบแบบคลิกเดียวบนเครือข่าย TRON และ EVM

AINFT ได้บูรณาการกับ Trust Wallet ทำให้ผู้ใช้สามารถเชื่อมต่อกับโมเดล AI ได้อย่างง่ายดายข้ามเครือข่าย TRON และ EVM ซึ่งช่วยยกระดับการโต้ตอบด้านตัวตนบน Web3 และมอบโบนัสต้อนรับให้ผู้ใช้ใหม่ 10,000 คะแนน AINFT.

GateNews6 ชั่วโมง ที่แล้ว

Dropbox ขยายการบูรณาการกับ ChatGPT ด้วยแอปงานใหม่ 3 รายการ

Dropbox ได้เสริมความร่วมมือกับ OpenAI ด้วยการเปิดตัวแอปใหม่ 3 รายการใน ChatGPT เพื่ออำนวยความสะดวกในการเข้าถึงไฟล์ ค้นหาเนื้อหาภายในที่ทำงาน และจัดการปฏิทิน การเคลื่อนไหวนี้มีเป้าหมายจะเปลี่ยน Dropbox ให้เป็นแพลตฟอร์มด้านปัญญา ท่ามกลางจำนวนลูกค้าที่ลดลงและการแข่งขันที่เพิ่มขึ้นในแวดวง AI

GateNews11 ชั่วโมง ที่แล้ว

Hong Kong Gas Utility Towngas ร่วมมือกับ Tencent เพื่อขยายระบบคลาวด์และ AI

Towngas ได้ร่วมมือกับ Tencent เพื่อพัฒนาระบบคลาวด์และแอปพลิเคชันด้าน AI โดยต่อยอดจากความร่วมมือในปี 2020 ความร่วมมือครั้งนี้มุ่งเน้นแพลตฟอร์มพลังงานอัจฉริยะและการวิเคราะห์ข้อมูล เพื่อปรับกระบวนการทำงานให้คล่องตัวและยกระดับการบริการลูกค้าในภาคพลังงาน

GateNews12 ชั่วโมง ที่แล้ว

Cobo เปิดตัว Agentic Wallet ที่ขับเคลื่อนด้วย AI เพื่อธุรกรรมอัตโนมัติบนเชนอย่างปลอดภัย

Cobo ได้เปิดตัว Cobo Agentic Wallet ซึ่งช่วยให้เอเจนต์ AI สามารถทำธุรกรรมบนเชนได้ ภายใต้การควบคุมที่ผู้ใช้กำหนด โดยใช้การคำนวณหลายฝ่ายเพื่อความปลอดภัย และผสานรวมโปรโตคอล Pact และ Recipes ทำให้รองรับโหมดการทำงานที่หลากหลายสำหรับระดับความเสี่ยงที่แตกต่างกัน

GateNews13 ชั่วโมง ที่แล้ว

iQiyi 推出 AI 制作工具,改造平台以应对流媒体竞争加剧

iQiyi 正在改造其平台,重点聚焦于由 AI 生成的内容,并推出 Nadou Pro 工具以支持制作。尽管公司面临财务困境和监管挑战,其目标是在 2026 年前推出一部成功的 AI 电影,同时还要应对严重的流动性危机。

GateNews14 ชั่วโมง ที่แล้ว

Alibaba เปิดตัวโมเดลสร้างวิดีโอด้วย AI ของ HappyHorse และเปิดให้ทดสอบในวันที่ 27 เมษายน

โมเดลวิดีโอเจเนอเรชันด้วย AI ของ Alibaba อย่าง HappyHorse-1.0 จะเริ่มทดสอบผ่าน API ในวันที่ 27 เมษายน สำหรับลูกค้าระดับองค์กร และเปิดตัวอย่างเป็นทางการในเดือนพฤษภาคม ซึ่งได้รับการพัฒนาโดยแผนก ATH Innovation ของบริษัทและทีมงานภายในอื่นๆ

GateNews14 ชั่วโมง ที่แล้ว
แสดงความคิดเห็น
0/400
ไม่มีความคิดเห็น