Kaito Pulse于8月18日上线,旨在把经过验证的Polymarket、Hyperliquid活动叠加到X信息流中,但同日源码审查指称其可能收集设备指纹和详细的X行为数据。 争议涉及两个不同层面:用户主动发起的zkTLS链下声明验证,以及客户端可能进行的设备识别、行为遥测和数据关联。
研究答案

Create a landscape editorial hero image for this Studio Global article: What happened when Kaito AI launched its Kaito Pulse browser extension on August 18, including what the tool does for X users by overlaying. Article summary: Kaito’s August 18 Pulse launch quickly became a privacy controversy: a product pitched as a way to add verifiable off-platform context to X was followed by code-review allegations of unusually granular device and behavio. Topic tags: general, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
Kaito AI的浏览器扩展Kaito Pulse于8月18日上线,定位是为X上的加密讨论增加可验证的“凭据”。它可以把用户在Polymarket、Hyperliquid等平台上的经验证持仓、交易及其他链下活动,直接呈现在社交信息流中,让读者不必只依赖账号持有者在网上的自我描述。
但产品上线后很快演变成一场隐私争议。分析师0x_ultra对源码进行审查后称,Pulse可能生成设备指纹,并记录用户在X上的细致活动。Kaito联合创始人Yu Hu随后回应质疑,解释了验证机制和数据收集范围,并承诺公开源码。到8月21日,Pulse代码仓库已经开源,更新后的扩展仍在等待Chrome网上应用店审核。
Pulse被定位为X之上的一层“社交增强层”:用户看到的不只是一个账号说了什么,还能看到该账号在其他平台上实际做过什么。Kaito称,Pulse可以在原有X体验中展示持仓、交易、内容触达范围及其他经过验证的信号。
产品还推出了名为Aura的注意力与声誉指标,用于综合衡量用户在不同平台上的言论和行为信号。它试图把评价重点从单纯的粉丝数量,转向经过验证的站内外行为。
这场发布的背景还包括一项预定的代币解锁:3260万枚KAITO原定于8月20日释放,据报道相当于流通供应量的7.63%。
Kaito表示,Pulse使用零知识传输层安全协议(zkTLS)进行基于浏览器的验证。其核心承诺是:用户可以证明第三方网站上的某一项具体事实,而不必把完整账户数据交给Kaito。
按照Kaito的说法,验证必须由用户主动发起。浏览器随后生成加密证明,Kaito接收的是最终证明或证明结果,而不是完整的账户数据集或浏览历史。
早期报道提到ChatGPT、Claude和Binance等服务后,这一区别尤其受到关注。后续报道澄清称,Pulse访问这些网站发生在用户主动启动验证流程时,并不意味着扩展会在后台持续收集这些服务的数据。据报道,最终保留的是验证生成的证明结果。
因此,zkTLS解决的是隐私问题中的一个环节:在证明链下声明时,究竟需要披露多少底层账户信息。但它本身并不能回答扩展在本地可以观察到什么,也不能自动说明设备标识符和使用遥测是否会与账号关联。
8月18日,分析师0x_ultra表示,他在审查Pulse源码时发现了多种数据收集行为。最受关注的指控是设备指纹:据称,扩展会综合GPU渲染不可见图像的方式、设备或硬件型号,以及硬件处理测试音的方式,生成设备标识符,并将其与X账号关联。
审查还称,Pulse可能详细记录用户在X内的活动,包括:
需要强调的是,这些内容来自源码审查及后续报道,属于相关指控,并非已经由独立机构裁定Kaito滥用了这些信息。争议的关键在于收集范围及数据的可关联性:如果设备级标识符与行为数据结合,形成的用户画像可能远比一次性证明某个交易头寸丰富。
Yu Hu表示,设备指纹功能的设计目的在于防止滥用,例如限制点击欺诈和女巫攻击,而不是用于分析或用户画像。他还称,Pulse对用户在X上的曝光、停留时间和互动行为的收集,在安装扩展时已经获得授权。
Kaito进一步表示,除非用户主动发起受支持的验证,否则用户在X以外网站上的浏览活动不会发送给公司。官方回应还称,Pulse不会截取屏幕、密码或键盘输入。
Chrome权限提示也成为摩擦点之一。部分用户看到的权限说明显示,该扩展可以读取和修改所有网站上的数据。Kaito承认这一表述范围宽于产品的实际使用意图,并承诺在后续版本中修正权限展示。
直接结果是Kaito作出了一项透明度让步:公司宣布Pulse已经开源,并在参与审查的分析师协助下提交了更新版本的扩展,等待Chrome网上应用店的例行审核。届时,新版本尚未确认获批。
从8月18日上线,到遭遇公开审查、8月19日回应,再到8月21日公开代码,争议在三天内产生了一个具体结果。用户和外部审查者终于可以检查实际实现,而不必只依赖产品介绍或浏览器权限提示。
Pulse事件说明,浏览器扩展的隐私主张不能只看某一项密码学技术,而应分层评估。
第一层是证明层。 zkTLS可以在用户验证特定声明时,减少需要披露的底层账户信息。
第二层是收集层。 浏览器扩展还可能观察其运行网站上的活动,具体取决于权限设置和代码实现。Kaito承认,Pulse会在获得授权后收集用户在X上的互动数据,并将设备指纹解释为反滥用措施。
第三层是关联层。 即使服务从第三方账户收到的只是一个证明结果,只要设备信号、账号身份和行为遥测能够被连接起来,隐私问题仍然存在。这正是源码审查引发的核心担忧。
Pulse的发布并没有证明zkTLS与隐私保护天然矛盾。它更具体地说明了一点:保护“被验证声明”的内容,并不等于让生成该声明的客户端实现最小化数据收集。
在这起事件中,社区的源码审查迅速推动了Kaito公开代码。对于依赖浏览器扩展采集和验证数据的加密产品而言,真正值得关注的,或许不只是它能证明什么,还包括它在证明之前、之中和之后看到了什么。
Studio Global AI
此页面包含一个有来源支持的答案,您可以在 Studio Global 内继续。
Kaito Pulse于8月18日上线,旨在把经过验证的Polymarket、Hyperliquid活动叠加到X信息流中,但同日源码审查指称其可能收集设备指纹和详细的X行为数据。
Kaito Pulse于8月18日上线,旨在把经过验证的Polymarket、Hyperliquid活动叠加到X信息流中,但同日源码审查指称其可能收集设备指纹和详细的X行为数据。 争议涉及两个不同层面:用户主动发起的zkTLS链下声明验证,以及客户端可能进行的设备识别、行为遥测和数据关联。
产品还同步推出了Aura注意力与声誉指标;与此同时,3260万枚KAITO原定于8月20日释放,占流通供应量的7.63%。