OpenAI 광고 수집기: 제3자 웹사이트에서 ChatGPT 사용자 추적

OpenAI는 __obi 쿠키를 통해 교차 사이트 활동을 ChatGPT 계정에 연결합니다

OpenAI는 사용자가 제3자 웹사이트에서 하는 활동을 특정 ChatGPT 계정과 연결할 수 있는 추적 메커니즘을 구현했습니다. 이는 bzr.openai.com에 호스팅된 전용 광고 수집기와 .openai.com 범위의 __obi라는 제3자 쿠키를 통해 이루어집니다. 사용자가 OpenAI의 측정 픽셀이 설치된 웹사이트를 방문하면 __obi 쿠키가 OpenAI로 전송되어, 해당 외부 사이트에서의 브라우징 행동을 사용자의 ChatGPT 신원과 연결할 수 있습니다.

추적 파이프라인의 기술적 메커니즘

추적 과정은 식별자 생성, 쿠키 배치, 교차 사이트 전송의 세 가지 주요 단계로 발생합니다.

1. 식별자 생성 및 서명

chatgpt.com에서 클라이언트는 16개의 임의 바이트를 생성하고 POST /backend-api/bazaar/obi/sync-token을 통해 동기화 토큰을 요청합니다. OpenAI 백엔드는 고유한 obi 식별자를 사용자 계정 주체(sub)에 바인딩하는 RS256 JWT(JSON Web Token)를 반환합니다. 이 토큰은 수명이 짧아 60초 후에 만료되며 동의 결정(예: analytics_allowed)을 포함합니다.

2. 교차 사이트 쿠키 배치

그런 다음 클라이언트는 이 JWT를 bzr.openai.com/v1/obi/sync로 보냅니다. 서버는 쿠키를 설정하여 응답합니다: __obi=«value»; Domain=.openai.com; HttpOnly; Max-Age=31536000; Path=/; SameSite=none; Secure. SameSite=none 속성은 중요합니다. 이는 쿠키가 교차 사이트 요청 중에 전송될 수 있게 하기 때문입니다. 이 구성은 __obiSameSite=Lax 설정으로 인해 브라우저에서 차단되는 다른 OpenAI 쿠키(예: oai-did)와 구별합니다.

3. 광고주 사이트에서의 데이터 전송

사용자가 OpenAI 픽셀 SDK가 포함된 광고주의 사이트를 방문하면 브라우저는 OpenAI 인프라로 전송되는 요청에 __obi 쿠키를 자동으로 첨부합니다. 이는 세 가지 방식으로 발생합니다:

  • SDK 로딩: 브라우저는 SDK 코드가 실행되기 전에 bzrcdn.openai.com/sdk/oaiq.min.js에 대한 <script src> 요청에 쿠키를 첨부합니다.
  • 전환 이벤트: obref 식별자를 포함하는 bzr.openai.com/v1/sdk/events에 대한 POST 요청.
  • 자격 증명 없음 경로: SDK의 "자격 증명 없음" 경로에서도 브라우저는 POST 요청에 쿠키를 계속 첨부합니다.

데이터 수집 및 신원 스크래핑

OpenAI SDK는 쿠키에만 의존하지 않습니다. 사용자 프로필을 강화하기 위해 광고주 페이지에서 신원 데이터를 적극적으로 스크래핑합니다.

  • 신원 소스: SDK는 네 가지 소스에서 데이터를 수집합니다: in(광고주 제공), fm(양식 필드), ht(렌더링된 페이지 텍스트), js(태그 관리자 버스). 관찰된 트래픽에서 스크래핑된 신원 데이터가 광고주 제공 데이터보다 많았습니다.
  • 태그 관리자 통합: SDK는 window.dataLayer.push를 가로채고 adobeDataLayer 또는 GTM 레이어를 읽어 이메일과 전화번호를 추출합니다.
  • PII 처리: 이메일, 전화번호, 이름은 전송 전에 SHA-256 해시로 처리됩니다. 그러나 지리적 데이터(국가, 지역, 도시, 우편번호)는 일반 텍스트로 전송됩니다.
  • 민감한 콘텐츠: 비밀번호와 주민등록번호에 대한 차단 목록이 존재하지만, 관찰된 수집기로 전송된 경로에는 의료 상태, 부채 해결 퍼널, 소송 접수 양식이 포함되었습니다.

추적의 범위와 한계

브라우저 및 OS 호환성

추적은 주로 Chrome for Android에서 효과적입니다. Safari의 지능형 추적 방지(ITP)에 의해 차단되며, 결과적으로 모든 iOS 브라우저(iOS의 Chrome 포함)에서는 작동하지 않습니다. 모두 WebKit 엔진을 사용하기 때문입니다.

사용자 동의 및 게이팅

이 메커니즘은 보편적이지 않습니다. 대략 5번의 ChatGPT 세션 중 1번만 동기화 토큰을 생성했습니다. 또한 추적은 "마케팅" 동의를 거부하더라도 "분석" 동의를 부여한 사용자에게 활성화됩니다. __obi 쿠키는 OpenAI 정책에서 분석 쿠키로 분류되기 때문입니다.

광고주 가시성

광고주는 __obi 값이 .openai.com 도메인에 범위가 지정되어 있기 때문에 볼 수 없습니다. 그들은 전환 데이터를 받지만 방문자를 특정 ChatGPT 신원으로 다시 연결할 수 없습니다. OpenAI만이 서버 측에서 이 조인을 수행할 수 있습니다.

커뮤니티 및 업계 관점

이 추적의 구현은 기술 사용자들 사이에서 상당한 논쟁을 불러일으켰으며, 기술이 "표준 광고 기술"이지만 AI 제품의 맥락은 전례가 없다고 지적합니다.

이 메커니즘은 표준 광고 기술입니다. 전례가 없는 것은 AI 채팅 제품에서 실행된다는 점입니다. 사람들은 이러한 제품에 소셜 네트워크에 올리지 않을 것들을 말하며, 이러한 제품은 점점 그들을 대신해 행동합니다.

비평가들은 대화형 AI에 대한 개인정보 보호 기대—사용자가 깊은 개인적 또는 직업적 비밀을 공유할 수 있는—가 Facebook과 같은 소셜 네트워크와 근본적으로 다르다고 주장합니다. 다른 사람들은 DNS 수준 차단(예: bzr.openai.com 차단) 또는 Firefox나 Brave와 같은 개인정보 보호 중심 브라우저를 사용하면 이러한 위험을 완화할 수 있다고 제안합니다.

Sources

관련

  • Dispatch
  • Dispatch
  • Dispatch
  • Dispatch
  • Dispatch