OpenAIs annonsecookie __obi kobler nettbruken din til ChatGPT-kontoen
Sjekk nettleseren din for __obi: OpenAIs annonsecookie sendes tilbake til OpenAI fra annonsørers nettsteder og er bundet til ChatGPT-kontoen din.
En uavhengig forsker som publiserer på buchodi.com har dokumentert at OpenAIs annonseinnsamler på bzr.openai.com setter informasjonskapselen __obi med Domain=.openai.com, SameSite=None, Secure og ett års levetid. Mekanismen er reprodusert på forskerens egen telefon med to uavhengige fangstmetoder og krysspeilet mot flere måneders trafikk som dekker 936 ulike annonsørpiksler på 1 029 vertsnavn.
Kjeden har tre ledd. På chatgpt.com genererer klienten 16 tilfeldige byte og kaller POST /backend-api/bazaar/obi/sync-token. Serveren svarer med en RS256-JWT som binder kontoidentifikatoren sub til identifikatoren obi og utløper etter 60 sekunder. Tokenet sendes til bzr.openai.com/v1/obi/sync, som setter __obi-cookien. Deretter sender annonsørens piksel-SDK den tilbake. Forskeren målte at cookien fulgte med på alle tre forespørselsklassene, også SDK-ens «uten legitimasjon»-sti, fordi nettleseren legger den ved på selve script-lastingen før OpenAIs kode rekker å kjøre.
__obi var den eneste OpenAI-cookien som slapp gjennom på annonsørsidene i testen; de øvrige ble blokkert på SameSite=Lax eller domeneavvik. På én enhet gikk samme __obi-verdi til OpenAI fra 12 kommersielle nettsteder under 13 piksel-ID-er, blant dem Chewy, Wayfair, Eventbrite og Coursera. Av 932 dekodede sync-tokens bar 736 subject_type account_user og 196 anonymous, så identifikatoren settes også når du er logget ut.
SDK-en henter i tillegg identitet fra annonsørens side. Det SDK-en skrapet fra skjemafelt, sidetekst og tag-manager-bussen oversteg det annonsøren sendte bevisst, 685 hendelser mot 255. Navn, e-post og telefon hashes med SHA-256 før sending, mens land, region, sted og postnummer går i klartekst.
OpenAIs egen cookie-policy fører opp __obi under analysecookies, og alle sync-tokens forskeren dekodet bar consent_decision analytics_allowed. Forskeren sendte spørsmål til OpenAIs presse- og personvernadresser 14. september; OpenAI Support bekreftet henvendelsen uten å svare på hvorfor cookien er klassifisert som analyse. Observasjonene er gjort i Chrome for Android, iOS-nettlesere er ikke berørt, og desktop-Chrome er ikke testet.
Hva bør du gjøre?
- Åpne utviklerverktøyene på chatgpt.com og se etter __obi under .openai.com. Sletter du den, settes den på nytt ved neste synkronisering.
- Blokker bzr.openai.com og bzrcdn.openai.com i innholdsblokkereren eller DNS-filteret ditt. Cookien går med allerede på script-lastingen, så det holder ikke å stoppe hendelseskallene.
- Bygger du mot OpenAI-annonsepikselen: sjekk hva dataLayer-en din legger ut. SDK-en erstatter window.dataLayer.push og henter e-post og telefon derfra.
KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.