HeadlinesBriefing favicon HeadlinesBriefing.com

ChatGPT 通过广告收集器在网站间追踪用户

Hacker News •
×

OpenAI 的 ad collector 在 bzr.openai.com 设置了一个名为 __obi 的 cookie,作用域为 .openai.com,并与您的 ChatGPT 账户绑定。此标识符随后会从您访问的普通网站发送回 OpenAI。任何在 ChatGPT 上投放广告的公司都会在其网站上安装 OpenAI 的追踪代码,类似于 Meta 和 Google 的追踪器。加载该代码会将 __obi 连同您浏览页面的数据一起发送到 OpenAI — — 包括您搜索的产品、阅读的文章和购买行为 — — 将您的活动与您的 ChatGPT 账户关联起来。

该机制在 936 个不同的广告像素和 1,029 个主机名上被复现和验证。步骤 1:ChatGPT 生成一个 16 字节的标识符,并调用 POST /backend-api/bazaar/obi/sync-token,接收一个绑定账户(sub)和 obi 标识符的 RS256 JWT,有效期为 60 秒。步骤 2:客户端将该令牌跨站点 POST 到 bzr.openai.com/v1/obi/sync,设置 __obi cookie,其 Max-Age=31536000(一年),SameSite=none; Secure。步骤 3:广告商网站通过三类请求将 __obi 发送回 OpenAI — — SDK 脚本加载、转化事件和裸事件 — — 所有这些请求都携带该 cookie。

该 SDK 还会从表单字段(fm)、页面文本(ht)和标签管理器总线(js)中抓取身份信息。抓取的身份事件(685 次)多于广告商提供的(255 次)。电子邮件和电话号码采用 SHA-256 哈希;国家、地区、城市和邮政编码以明文形式发送。邮政编码是被收集最多的字段(在 28 个网站上共 100 次事件)。URL 被简化为仅包含源和路径;在 23,929 次事件中未观察到查询字符串。

关键实体:公司:OpenAI、Meta、Google、Adobe

FAQ:OpenAI 的 __obi cookie 如何在网站间追踪用户?

OpenAI 通过其在 bzr.openai.com 的广告收集器在您使用 ChatGPT 时设置持久的 __obi cookie。嵌入 OpenAI 追踪代码的广告商网站会自动将此 cookie 连同抓取的页面数据(包括表单输入、标签管理器数据和浏览行为)发送回 OpenAI,从而将您的活动与您的 ChatGPT 账户关联。