Kaito Pulse ble lansert 18. august for å legge verifiserte posisjoner fra Polymarket og Hyperliquid inn i X, men en kildekodegjennomgang samme dag hevdet at utvidelsen kunne samle inn enhets og aktivitetsdata.
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened when Kaito AI launched its Kaito Pulse browser extension on August 18, including what the tool does for X users by overlaying. Article summary: Kaito’s August 18 Pulse launch quickly became a privacy controversy: a product pitched as a way to add verifiable off-platform context to X was followed by code-review allegations of unusually granular device and behavio. Topic tags: general, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
Kaito AI lanserte Kaito Pulse 18. august som en nettleserutvidelse for X. Målet var å legge «bevis» inn i samtalene på plattformen: Verifiserte posisjoner på Polymarket og Hyperliquid, samt annen bekreftet aktivitet utenfor X, skulle vises direkte i strømmen. Dermed skulle brukerne i mindre grad være avhengige av det folk selv hevder på nettet.
Produktet ble raskt til en personvernsak. En gjennomgang av kildekoden hevdet at Pulse kunne lage et enhetsfingeravtrykk og registrere detaljert aktivitet på X. Kaito-grunnlegger Yu Hu forsvarte utformingen, presiserte hva som faktisk ble verifisert og lovet å publisere koden. 21. august var kildekoden offentlig, mens en oppdatert versjon av utvidelsen fortsatt ventet på godkjenning i Chrome Web Store.
Pulse ble presentert som et sosialt lag for X. I stedet for bare å vise hva en konto sier, skulle utvidelsen også vise utvalgte bevis på hva brukeren faktisk har gjort andre steder. Kaito beskrev funksjonen som en måte å hente inn verifiserte posisjoner, handler, rekkevidde og andre signaler direkte i den eksisterende X-opplevelsen.
Lanseringen introduserte også Aura, et mål på oppmerksomhet og omdømme. Hensikten var å måle signaler fra det brukerne sier og gjør på tvers av plattformer. Det flytter oppmerksomheten bort fra følgertall alene og over mot verifisert atferd både på og utenfor plattformen.
Som en del av lanseringsbildet skulle 32,6 millioner KAITO-tokens frigis 20. august. Det tilsvarte 7,63 prosent av den sirkulerende beholdningen.
Kaito sa at Pulse bruker zero-knowledge TLS, vanligvis forkortet zkTLS, til nettleserbasert verifisering. Den grunnleggende ideen er at en bruker kan bevise en konkret opplysning fra et tredjepartsnettsted uten å gi Kaito en full kopi av kontodataene.
Ifølge Kaito må brukeren selv starte en verifisering. Nettleseren lager deretter et kryptert bevis, og Kaito mottar beviset eller attestasjonen som blir resultatet – ikke hele kontodatabasen eller brukerens komplette nettleserhistorikk.
Dette skillet ble viktig etter tidlige omtaler av tilgang til tjenester som ChatGPT, Claude og Binance. Senere rapportering presiserte at disse sidene ble åpnet som del av en verifisering brukeren selv hadde startet. Det var altså ikke dokumentasjon på at Pulse kontinuerlig samlet inn data fra tjenestene i bakgrunnen. Det som ifølge rapporteringen ble lagret, var attestasjonen som ble generert under verifiseringen.
zkTLS svarte dermed på én del av personvernspørsmålet: Hvor mye informasjon må deles for å bevise et krav fra en annen plattform? Teknologien svarte ikke i seg selv på hva utvidelsen kunne observere lokalt, eller hvordan identifikatorer og bruksdata kunne kobles sammen.
Gjennomgangen hevdet også at utvidelsen registrerte detaljert aktivitet inne på X, blant annet:
Dette er påstander fra en kodegjennomgang og påfølgende rapportering – ikke en uavhengig avgjørelse som fastslår at Kaito misbrukte informasjonen. Det sentrale spørsmålet var omfanget av den påståtte innsamlingen og hvor lett dataene kunne kobles sammen. En enhetsidentifikator kombinert med atferdsdata kan gi et langt mer detaljert brukerprofil enn et engangsbevis på en handelsposisjon.
Yu Hu sa at fingeravtrykkingen var ment som et tiltak mot misbruk, blant annet for å begrense klikkfusk og såkalt Sybil-aktivitet, der én aktør forsøker å fremstå som mange separate brukere. Han avviste at formålet var analyse eller brukerprofilering. Hu sa også at innsamling av hva brukere så på X, hvor lenge de ble værende og hvordan de interagerte, var autorisert da de installerte utvidelsen.
Kaito opplyste videre at nettleseraktivitet på andre nettsteder ikke ble sendt til selskapet, med mindre brukeren aktivt startet en støttet verifisering. Selskapet sa også at Pulse ikke tok skjermbilder, samlet inn passord eller registrerte tastetrykk.
Et stridspunkt var teksten i Chromes tillatelsesdialog. Enkelte brukere fikk se en tillatelse som indikerte at utvidelsen kunne lese og endre data på tvers av nettsteder. Kaito sa at denne formuleringen var bredere enn den tiltenkte bruken, og lovet å rette visningen i en senere versjon.
Det umiddelbare resultatet ble et konkret løfte om større åpenhet. Kaito sa at Pulse var gjort til åpen kildekode, med hjelp fra analytikeren som hadde gjennomgått løsningen, og at en oppdatert versjon var sendt inn til Chrome Web Store. På dette tidspunktet var innsendingen fortsatt til vanlig vurdering og ikke bekreftet godkjent.
Rekkefølgen – lansering 18. august, offentlig kritikk, et svar 19. august og et offentlig kodearkiv innen 21. august – ga kontroversen et håndfast utfall. Brukere og eksterne gjennomgåere fikk mulighet til å undersøke implementeringen, i stedet for å måtte stole på produktbeskrivelser og tillatelsesdialoger alene.
Saken viser hvorfor personvern i nettleserutvidelser bør vurderes i flere lag.
Det første laget er beviset. zkTLS kan redusere mengden underliggende kontoinformasjon som deles når en bruker verifiserer et konkret krav.
Det andre laget er innsamlingen. En nettleserutvidelse kan også observere aktivitet på nettstedene der den kjører, avhengig av tillatelsene og implementeringen. Kaito bekreftet at Pulse samlet inn autoriserte interaksjonsdata fra X, og forsvarte samtidig enhetsfingeravtrykkingen som et tiltak mot misbruk.
Det tredje laget er koblingen mellom dataene. Selv om en tjeneste bare mottar en attestasjon fra en tredjepartskonto, kan personvernspørsmålene bestå dersom enhetssignaler, kontoidentiteter og atferdsdata kan knyttes sammen. Det var denne spenningen kildekodegjennomgangen særlig trakk frem.
Lanseringen viste ikke at zkTLS og personvern nødvendigvis er uforenlige. Den viste noe mer avgrenset og praktisk: Å beskytte innholdet i et verifisert krav er ikke det samme som å begrense all data som samles inn av klienten som lager kravet. Samfunnets og brukernes gjennomgang presset dette skillet frem i lyset – og bidro i løpet av få dager til at Kaito gjorde koden offentlig tilgjengelig.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Kaito Pulse ble lansert 18. august for å legge verifiserte posisjoner fra Polymarket og Hyperliquid inn i X, men en kildekodegjennomgang samme dag hevdet at utvidelsen kunne samle inn enhets og aktivitetsdata.
Kaito Pulse ble lansert 18. august for å legge verifiserte posisjoner fra Polymarket og Hyperliquid inn i X, men en kildekodegjennomgang samme dag hevdet at utvidelsen kunne samle inn enhets og aktivitetsdata. Kontroversen handlet om to ulike spørsmål: zkTLS basert verifisering av krav brukeren selv starter, og bredere datainnsamling på klientsiden, som enhetsidentifikatorer og aktivitet på X.
Lanseringen introduserte også Aura, et omdømme og oppmerksomhetsmål basert på verifisert atferd, samtidig som 32,6 millioner KAITO tokens etter planen skulle frigis 20.