信任邊界
Lullad 的隐私与反作弊設計
Rewarded attention 同时带來两种风险:过度搜集与作弊。最安全的做法是先把 client data 降到最低,再验证剩下那个很小的事件面。
Client 会送出什么
Client 只需要账户范围内的 device credential、广告请求,以及带停留时间的签名事件 token。点击先经 Lullad redirect 验证,再送往广告主页面。
哪些资料完全不进回路
CLI 只用 lifecycle hooks,extension 只找 generating control 或短狀态 label;判断 agent 是否 busy 不需要对话内容。
- Prompt 与模型回覆。
- Terminal output 与 repository 档案。
- 从对话推導的定向分類。
- 跨站广告指纹。
- 向广告主揭露的用户身份。
反作弊同时保护市場两端
签名 token 与唯一事件 ID 阻挡 replay;最低停留时间拒绝不可能曝光;共享 DB rate limit 跨 instance 生效;原子每日 counter 防並发破 cap;campaign reservation 防预算超賣。
推薦奖励绑真实使用,不绑注册
Referral 一开始是 pending。受邀人从已验证广告活动累积到门槛后,双方 bonus 才一起解锁;两笔 ledger 与 completed 狀态在同一 transaction commit,任何一方触顶都不会留下半笔奖励。