Kaito AI新推出的浏览器扩展Kaito Pulse近日陷入隐私争议。一项源代码审查声称,该扩展能够生成设备指纹、跟踪用户在X(原Twitter)上的详细活动,并在用户主动验证时访问多个第三方平台的账户数据。
知名分析师Ultra在审查扩展源代码后指出,Kaito Pulse通过硬件相关信号生成持久性设备指纹,而非仅依赖浏览器Cookie或账户标识。该扩展会对图形处理器渲染隐形图像的方式进行哈希处理,将GPU型号与硬件处理测试音频信号的结果结合,形成一个可区分不同设备的唯一标识,并与用户的X账户ID一同传输。这意味着,同一台设备上使用的多个X账户可能被关联至同一设备。
源代码审查还称,Pulse在用户浏览X时会记录远超必要范围的信息。扩展可记录推文时间线中出现的每一则帖子,包括用户仅滚动掠过而未互动的帖子。遥测数据包括帖子在屏幕上的可见时长(精确到毫秒)、点击、关注、取消关注、搜索及书签操作。此外,Pulse还每30秒发送一次心跳信号,并检测用户是否处于空闲状态,这可能被用于分析会话活跃时间及持续时间。
Ultra随后澄清,涉及ChatGPT、Claude和Binance的访问仅在用户主动发起验证时发生,且仅记录来自这些检查的证明。针对ChatGPT,代码分析显示Pulse可打开账户设置区域并导航至用量部分以完成验证。Binance验证则更为深入:Pulse可导航至“持仓”标签,并通过用户活跃会话重新发送已认证请求,以获取钱包余额、合约持仓、盈亏信息以及充提历史。分析未提及访问对话内容。
Kaito于8月18日推出Pulse,同时发布新指标Aura(结合注意力与已验证用户活动)。该扩展旨在将交易及其他可验证操作直接嵌入X界面,使用户能在X个人资料中查看经过验证的交易账户和持仓、检索特定交易代码的宏观观点,并获取值得关注的账户与资产推荐。Aura则整合内容、已验证活动及既有Yaps信息,衡量由言论与行动共同产生的注意力。
截至发稿时,Kaito尚未就分析师发现公开回应。其Chrome网上应用店列表显示,扩展处理“用户活动”和“网站内容”,并声明收集的数据不会在获批用途之外出售给第三方,不会为与扩展主要功能无关的目的转移,也不会用于信用评估或放贷。列表还称Pulse会从第三方平台数据生成零知识传输层安全(zkTLS)证明并提交至Kaito。
此次发布前,Kaito已对其Yaps系统进行调整。今年1月,因X更改规则禁止向发帖用户提供奖励的应用,Kaito终止了Yaps。创始人Yu Hu当时表示,完全无需许可的分发系统已不再符合平台政策。此后Kaito转向更具选择性的创作者产品,而Pulse将可验证身份、活动与声誉等类似理念直接打包进X浏览体验。截至8月19日,Kaito公开宣传材料聚焦于Pulse的交易验证、社交发现及Aura功能,但尚未就设备指纹或X会话遥测范围等争议作出公开回应。
原创文章,作者:资讯,如若转载,请注明出处:https://www.218btc.com/4052/