OpenAI 廣告收集器追蹤:__obi Cookie 如何將 ChatGPT 帳戶與網路活動連結

OpenAI 已實施跨網站追蹤機制,使公司能夠將使用者在第三方網站上的活動與其特定的 ChatGPT 帳戶關聯。這透過部署在 bzr.openai.com 的廣告收集器以及一個專用 Cookie __obi 實現。

追蹤機制:__obi 的運作方式

OpenAI 使用包含已簽署權杖與跨網站 Cookie 的三步驟流程,在不同網域之間連結使用者身分。

1. 標識符產生與簽署

chatgpt.com 上,客戶端產生 16 個隨機位元組,並透過 POST /backend-api/bazaar/obi/sync-token 請求同步權杖。OpenAI 後端回傳一個 RS256 JWT(JSON Web Token),將 22 字元的識別碼(obi)與使用者帳戶主體(sub)綁定。此權杖僅限於收集器使用,並在 60 秒內過期。

2. Cookie 部署

客戶端隨後將此 JWT 發送到 bzr.openai.com/v1/obi/sync。伺服器回應並設定 Cookie:__obi=«value»; Domain=.openai.com; HttpOnly; Max-Age=31536000; Path=/; SameSite=none; Secure

由於 Cookie 設定為 SameSite=noneSecure,因此允許在跨網站請求中傳送,與其他 OpenAI Cookie(如 oai-did 或會話 Cookie)不同,後者因 SameSite=Lax 或網域不符而被瀏覽器阻止。

3. 廣告商網站的資料傳輸

當使用者造訪安裝了 OpenAI 測量像素(SDK)的網站時,瀏覽器會自動將 __obi Cookie 附加至發送到 OpenAI 主機的請求。這發生在三種主要方式中:

  • SDK 載入: 瀏覽器將 Cookie 附加至載入 bzrcdn.openai.com/sdk/oaiq.min.js<script src> 請求,甚至在任何 SDK 程式碼執行之前。
  • 轉換事件: 發送到 bzr.openai.com/v1/sdk/eventsPOST 請求,包含 obref 標識符。
  • 無憑證路徑: 使用 SDK 的「無憑證」路徑,發送到 bzr.openai.com/v1/sdk/eventsPOST 請求。

資料收集與擷取的身分資訊

除了 __obi 標識符外,OpenAI SDK 也會直接從廣告商頁面擷取身分資料。SDK 從四個來源擷取資料:廣告商提供的值(in)、表單欄位(fm)、渲染後的頁面文字(ht)以及標籤管理器總線(js)。

關於所收集資料的重要發現包括:

  • 擷取 vs. 提供: 擷取的身分資料遠多於廣告商提供的資料(觀察流量中為 685 筆事件對 255 筆)。
  • 擷取欄位: SDK 會從標籤管理器總線中擷取電子郵件與電話號碼(取代 window.dataLayer.push 並讀取 adobeDataLayer)。郵遞區號是最常被擷取的表單欄位。
  • 隱私保護: 電子郵件、電話與姓名在傳輸前會以 SHA-256 哈希處理。然而,國家、地區、城市與郵遞區號則以明文傳送。
  • 敏感資料: 雖然拒絕清單排除了密碼、社會安全號碼與醫療紀錄,但觀察到的傳輸路徑中仍包含醫療狀況、債務解決管道與訴訟申辦表單。

覆蓋範圍與影響力

研究顯示,__obi 標識符會從各種商業網站傳送至 OpenAI,包括 Coursera、HelloFresh、Eventbrite、Wayfair 與 SeatGeek。此機制對已登入使用者(subject_type: account_user)與未登入使用者(subject_type: anonymous)均有效,匿名識別碼至少可維持 27 天。

瀏覽器與技術限制

此追蹤的有效性取決於瀏覽器的 Cookie 處理政策:

  • iOS 瀏覽器: 此機制在任何 iOS 瀏覽器上均無法運作,因為 Safari 的智能追蹤防護(ITP)與 iOS 上基於 WebKit 的 Chrome 會阻止所有第三方 Cookie。
  • Android Chrome: 此追蹤在 Android 版 Chrome 上可觀察到且正常運作。
  • Cookie 分區: 一些使用者指出,實施嚴格 Cookie 分區(CHIPS)的瀏覽器會透過分離第三方網站使用的 Cookie 瓶來消除此問題。

社群觀點與反駁意見

技術討論突顯了此技術的「標準」性與 AI 產品背景之間的張力。

此機制是標準的廣告科技。沒有先例的是在 AI 聊天產品上運行它。人們會向這些產品透露他們不會放在社交網路上的資訊,而這些產品也越來越能代表他們行動。

批評者認為,由於部分使用者支付訂閱費用,卻仍透過第三方 Cookie 收集資料,缺乏透明度尤其令人擔憂。其他人則建議,透過 DNS 阻擋 bzr.openai.com,或使用 Firefox、Brave 或 Safari 等實施更嚴格 Cookie 隔離的瀏覽器,是有效的緩解措施。

Sources

相關