ChatGPT广告Cookie在跨站追踪你|老高AI观察

老高AI观察3小时前更新 老高
13 0

老高AI观察 · 第7期|2026 年 9 月 21 日

上一期我写 ChatGPT 开始卖对话式广告,判断是:值钱的不是那几行广告位,而是”助手”这个位置本身。这一周下一幕来了。

2026 年 9 月 20 日,署名 Buchodi 的安全研究者发布了一份逐请求拆解:ChatGPT 下发的 __obi 会跟着你去逛任何装了 OpenAI 广告像素的网站,把你在那里的行为回传回去——而 openai.com 恰好也是 ChatGPT 登录所用的域。

我的判断是:要紧的不是 OpenAI 会不会滥用,而是一个助手要保持”替你把事办完”的能力,就绕不开”你从哪儿来、往哪儿去”这两个问题。

ChatGPT广告Cookie __obi 跨站追踪与数据回传机制

一份逐请求的拆解,把整条链路摆了出来

作者在自己的手机上复现了完整机制,用两种独立抓包方法交叉验证——936 个广告主像素、1,029 个主机名、23,929 条请求,完整版在他的 威胁情报博客上。

链路分三步。先在 ChatGPT 这边生成标识:客户端生成 16 字节随机数,POST 到 /backend-api/bazaar/obi/sync-token,换回一个 RS256 签名的 JWT——里面绑定了账号主体 sub、22 字符标识 obi、以及读作 analytics_allowedconsent_decision。再跨站 POST 到 bzr.openai.com/v1/obi/sync,响应头把 __obi 设成域 .openai.comHttpOnly、一年有效期、SameSite=None; Secure

你逛别人网站时它被带回去:广告主在自己站上装了 OpenAI 的测量像素 oaiq.min.js,实测三类请求都把 __obi 带上,包括 SDK 那条”不带凭据”的事件路径。浏览器在加载脚本的那一刻就自动把 cookie 贴了上去,那时 OpenAI 的代码还没跑起来——泄露发生在”加载”这个动作本身。

ChatGPT 广告 Cookie __obi 的跨站回传链路图
AI 生成图表。__obi 由 ChatGPT 下发,经广告主站点回传 OpenAI。来源:研究者 9/20 实测

数据分四类:in 是广告主主动传的,fmhtjs 是从表单字段、页面正文、标签管理器数据层刮出来的——刮出来的比主动传的还多,685 比 255。邮箱和电话做了哈希,邮编是明文。

这个时间点本身就是信息

跨站广告标识不是新东西。新的是承载标识的是谁——装这套东西的产品,是几百万人用来问病情、写合同、聊那些不会打进搜索框的话的地方。把这样一份账号和”你刚才在哪个页面停留了多久”连起来,风险量级完全不同。

时间上也有线索:OpenAI 自己的 Ads Measurement Pixel 开发文档写得极细——__oppref__obref、事件类型、转化 API 一项不少,唯独没出现 __obi。而采集范围是被主动调整过的:SDK 的 0.1.31 版本曾连姓名和地理一起取,2026 年 8 月 27 日收窄了——标准始终在它自己手里。

重点不是它带了什么,而是它为什么必须带

先补事实:研究者解出的每一个令牌,consent_decision 都读作 analytics_allowed——即便用户明确拒绝了营销类同意,这个跨站识别标识照样下发。”同意分析”和”同意营销”被做成两个选项之后,跨站识别被归到了分析那一侧。

看任何产品的隐私设置,别只看”个性化广告”的开关,要看它的 cookie 政策把 cookie 归到了哪一类——分类决定开关,开关决定你以为自己拒绝过什么。隐私问题的麻烦往往不在”它偷偷干了什么”,而在”它把这件事合理地归到了另一栏”。上一期我写 ChatGPT 开始卖对话式广告时说过广告开张只是第一步;现在第二步落地了。

助手站在你和网页之间的那个位置,才是它真正值钱的地方

脉络很清楚:ChatGPT 卖的不是广告位,是”替你决定下一步去哪儿”的入口位置。它先知道你要买什么,再把你送到某个页面,最后通过像素知道你买没买——广告主付的钱买的就是这个闭环。

第 3 期我写 企业 AI 转向数据托管时聊过同一件事的另一面:企业客户开始把数据放在哪当采购硬指标;消费端遇到的是同一问题的反面——你把最私密的对话放在一个平台,平台把这份信任变成了测量能力。这条线我在 老高AI观察里跟了七期,主线一直是:AI 的能力竞争正在让位于位置竞争。

谁会被先扫到

先说普通用户。研究者只在 Android 版 Chrome 上复现了这套机制;Safari 和其他所有 iOS 浏览器都拦第三方 cookie,机制在那边不成立。

要更新的是这一句:关掉”个性化广告”不等于关掉”被认出来”。

做 AI 工具生意的人要算两笔账。第一笔是装不装这类像素:装上之后,访客在你站上的路径会进入广告主的测量体系,换回来的是更准的转化归因。连”我在 AI 搜索结果里长什么样”都有人专门做工具了,可以看看 Pallas AI

第二笔更要紧:你手上握着多少别人的个人信息。研究者列出的邮箱、电话、姓名、邮编,恰恰是任何带表单的站点都在收集的;而企业客户要问的第一个问题都是”我的数据去哪儿了”,这也是 ChatGPT Work 这类企业级产品必须正面回答的。

若想先给自己的站做一层数据脱敏,可参考 OpenAI Privacy Filter(OpenAI 开源的 PII 隐私检测与数据脱敏模型)。

我可能看走眼的地方

最硬的限制写在前面:研究者本人明确说了,他没有观测到服务端那一步。HTTP 202 只表示采集器收下了事件,不代表 OpenAI 真的把它归因到了某个账号。

浏览器那层也得说清:这套机制依赖第三方 cookie,Safari 的 智能防跟踪、Firefox、Brave 都默认拦它。

最后是回复状态:研究者 9 月 14 日就两个问题去问 OpenAI,客服回复”转内部复核”,两个问题到报告发布都没答。没有回应不等于承认,也不等于否认

现在能动手的几件事

普通用户有三件小事,按性价比排:

  1. 换一个默认拦第三方 cookie 的浏览器,Safari、Firefox、Brave 都默认拦。
  2. Android 版 Chrome 用户可以在设置里搜 openai.com,看有没有 __obi,有就清掉。
  3. 认清一件事:拒绝营销同意不会让它停下,它挂在分析类下面。

做站的人这边,动作要放在前面:上任何第三方测量脚本之前,先写下你要拿它换什么;再看一眼自己的表单在收集什么字段——邮编看着无害,在明文传输下反而最容易被批量刮走。

这条线我会继续跟。这类”机制先落地、规矩后补上”的事,通常要等好几年才轮到我们看懂全部代价。

老高的想法

我不反对 ChatGPT 卖广告。我不舒服的是,”我已经拒绝了被推荐”这句话,在心里悄悄变成了”我已经拒绝了被认出来”——前者的开关在设置里,后者的开关不在那儿。

关于ChatGPT广告Cookie,被问最多的几点

关掉 ChatGPT 的个性化广告,__obi 就不会下发了吗?

不一定。研究者解出来的令牌里,consent_decision 全是 analytics_allowed,因为它被归在分析类。

手机上也会被追踪吗?

看系统。Android 版 Chrome 已复现;iPhone 上不行,Safari 和所有 iOS 浏览器都拦第三方 cookie。

OpenAI 承认这件事了吗?

没有。研究者 9 月 14 日提交了两个问题,客服回复”转内部复核”,至今未答。

资料来源

我是老高,靠AI工具吃饭的个体站长,只写自己看得懂的那部分。如果你想持续跟进AI工具更新、实操玩法和变现思路——👉 进老高的AI交流群

© 版权声明

相关文章