Kaito 表示,Pulse 的瀏覽器驗證功能採用零知識傳輸層安全性(zero-knowledge TLS,簡稱 zkTLS)。簡單來說,這項技術的目標是讓使用者能證明第三方網站上的特定聲明,卻不必把完整帳戶資料交給 Kaito。
這項區分在早期報導提到 ChatGPT、Claude 與 Binance 等服務後格外重要。後續報導澄清,這些網站是在使用者主動發起驗證流程時才會被存取,並非代表 Pulse 會在背景持續收集這些服務的資料。據報,系統保留的是驗證產生的 attestation。
因此,zkTLS 回應了隱私問題的其中一面:為證明鏈下聲明,究竟需要披露多少底層資料。但它本身並不能回答另一個問題——擴充功能在本機可以觀察什麼,以及裝置識別碼和使用遙測資料是否可能被連結起來。
8 月 18 日,加密分析師 0x_ultra 表示,他在檢視 Pulse 原始碼後發現多種資料收集行為。最受關注的指控,是擴充功能可能利用多項訊號建立裝置指紋,包括 GPU 如何渲染不可見影像、裝置或硬體型號,以及硬體處理測試音效的方式。該檢視指出,這組識別資訊可能與 X 帳號建立關聯。
檢視內容還指稱,Pulse 會詳細追蹤 X 內的活動,包括:
上述內容應被視為程式碼檢視與後續報導提出的指控,而不是已經由獨立機構裁定 Kaito 濫用資料。爭議的核心,在於這些資料的收集範圍及其可連結性:若裝置層級識別碼與行為資料配對,形成的使用者輪廓可能遠比一次性的交易持倉證明完整。
Yu Hu 表示,裝置指紋功能是為了防止濫用,例如限制點擊詐欺與女巫攻擊(Sybil activity),而非用於分析或建立使用者輪廓。他也表示,Pulse 收集使用者在 X 上看到的內容、停留時間與互動行為,是使用者安裝擴充功能時所授權的範圍。
直接結果是一項透明度讓步。Kaito 表示,在參與檢視的分析師協助下,Pulse 已開放原始碼,並將更新版擴充功能提交至 Chrome 線上應用程式商店。當時該版本仍處於例行審核階段,尚未確認獲准上架。
從 8 月 18 日上線、同日遭到公開檢視,到 8 月 19 日官方回應,再到 8 月 21 日公開儲存庫,整起風波在短短幾天內產生了具體結果。外部研究者與使用者現在可以檢查實作方式,不必只依靠產品說明或瀏覽器權限提示。
Pulse 爭議說明,評估瀏覽器擴充功能的隱私風險,不能只看加密驗證技術,而應分成幾個層次。
第三是可連結性層。 即使服務從第三方帳戶收到的只有 attestation,只要裝置訊號、帳戶身分與行為遙測資料可以互相連結,隱私疑慮仍然存在。這正是程式碼檢視所提出的核心張力。
Pulse 的發布並沒有證明 zkTLS 與隱私保護必然互相矛盾。它更精確地揭示了一個實務問題:保護「已驗證聲明」的內容,不等於最小化產生該聲明的用戶端所收集的所有資料。
這次事件中,社群對程式碼的審視迫使兩者的差異浮上檯面,也在幾天內促使 Kaito 以公開原始碼作為具體的透明度回應。