OpenAI 廣告收集器追蹤:__obi Cookie 如何將 ChatGPT 帳戶與網路活動連結
OpenAI 已實施跨網站追蹤機制,使公司能夠將使用者在第三方網站上的活動與其特定的 ChatGPT 帳戶關聯。這透過部署在 bzr.openai.com 的廣告收集器以及一個專用 Cookie __obi 實現。
追蹤機制:__obi 的運作方式
OpenAI 使用包含已簽署權杖與跨網站 Cookie 的三步驟流程,在不同網域之間連結使用者身分。
1. 標識符產生與簽署
在 chatgpt.com 上,客戶端產生 16 個隨機位元組,並透過 POST /backend-api/bazaar/obi/sync-token 請求同步權杖。OpenAI 後端回傳一個 RS256 JWT(JSON Web Token),將 22 字元的識別碼(obi)與使用者帳戶主體(sub)綁定。此權杖僅限於收集器使用,並在 60 秒內過期。
2. Cookie 部署
客戶端隨後將此 JWT 發送到 bzr.openai.com/v1/obi/sync。伺服器回應並設定 Cookie:__obi=«value»; Domain=.openai.com; HttpOnly; Max-Age=31536000; Path=/; SameSite=none; Secure。
由於 Cookie 設定為 SameSite=none 且 Secure,因此允許在跨網站請求中傳送,與其他 OpenAI Cookie(如 oai-did 或會話 Cookie)不同,後者因 SameSite=Lax 或網域不符而被瀏覽器阻止。
3. 廣告商網站的資料傳輸
當使用者造訪安裝了 OpenAI 測量像素(SDK)的網站時,瀏覽器會自動將 __obi Cookie 附加至發送到 OpenAI 主機的請求。這發生在三種主要方式中:
- SDK 載入: 瀏覽器將 Cookie 附加至載入
bzrcdn.openai.com/sdk/oaiq.min.js的<script src>請求,甚至在任何 SDK 程式碼執行之前。 - 轉換事件: 發送到
bzr.openai.com/v1/sdk/events的POST請求,包含obref標識符。 - 無憑證路徑: 使用 SDK 的「無憑證」路徑,發送到
bzr.openai.com/v1/sdk/events的POST請求。
資料收集與擷取的身分資訊
除了 __obi 標識符外,OpenAI SDK 也會直接從廣告商頁面擷取身分資料。SDK 從四個來源擷取資料:廣告商提供的值(in)、表單欄位(fm)、渲染後的頁面文字(ht)以及標籤管理器總線(js)。
關於所收集資料的重要發現包括:
- 擷取 vs. 提供: 擷取的身分資料遠多於廣告商提供的資料(觀察流量中為 685 筆事件對 255 筆)。
- 擷取欄位: SDK 會從標籤管理器總線中擷取電子郵件與電話號碼(取代
window.dataLayer.push並讀取adobeDataLayer)。郵遞區號是最常被擷取的表單欄位。 - 隱私保護: 電子郵件、電話與姓名在傳輸前會以 SHA-256 哈希處理。然而,國家、地區、城市與郵遞區號則以明文傳送。
- 敏感資料: 雖然拒絕清單排除了密碼、社會安全號碼與醫療紀錄,但觀察到的傳輸路徑中仍包含醫療狀況、債務解決管道與訴訟申辦表單。
覆蓋範圍與影響力
研究顯示,__obi 標識符會從各種商業網站傳送至 OpenAI,包括 Coursera、HelloFresh、Eventbrite、Wayfair 與 SeatGeek。此機制對已登入使用者(subject_type: account_user)與未登入使用者(subject_type: anonymous)均有效,匿名識別碼至少可維持 27 天。
瀏覽器與技術限制
此追蹤的有效性取決於瀏覽器的 Cookie 處理政策:
- iOS 瀏覽器: 此機制在任何 iOS 瀏覽器上均無法運作,因為 Safari 的智能追蹤防護(ITP)與 iOS 上基於 WebKit 的 Chrome 會阻止所有第三方 Cookie。
- Android Chrome: 此追蹤在 Android 版 Chrome 上可觀察到且正常運作。
- Cookie 分區: 一些使用者指出,實施嚴格 Cookie 分區(CHIPS)的瀏覽器會透過分離第三方網站使用的 Cookie 瓶來消除此問題。
社群觀點與反駁意見
技術討論突顯了此技術的「標準」性與 AI 產品背景之間的張力。
此機制是標準的廣告科技。沒有先例的是在 AI 聊天產品上運行它。人們會向這些產品透露他們不會放在社交網路上的資訊,而這些產品也越來越能代表他們行動。
批評者認為,由於部分使用者支付訂閱費用,卻仍透過第三方 Cookie 收集資料,缺乏透明度尤其令人擔憂。其他人則建議,透過 DNS 阻擋 bzr.openai.com,或使用 Firefox、Brave 或 Safari 等實施更嚴格 Cookie 隔離的瀏覽器,是有效的緩解措施。
Sources
相關
- Dispatch
- Dispatch
- Dispatch
- Dispatch
- Dispatch