老高AI观察 · 第7期|2026 年 9 月 21 日
上一期我写 ChatGPT 开始卖对话式广告,判断是:值钱的不是那几行广告位,而是”助手”这个位置本身。这一周下一幕来了。
2026 年 9 月 20 日,署名 Buchodi 的安全研究者发布了一份逐请求拆解:ChatGPT 下发的 __obi 会跟着你去逛任何装了 OpenAI 广告像素的网站,把你在那里的行为回传回去——而 openai.com 恰好也是 ChatGPT 登录所用的域。
我的判断是:要紧的不是 OpenAI 会不会滥用,而是一个助手要保持”替你把事办完”的能力,就绕不开”你从哪儿来、往哪儿去”这两个问题。

一份逐请求的拆解,把整条链路摆了出来
作者在自己的手机上复现了完整机制,用两种独立抓包方法交叉验证——936 个广告主像素、1,029 个主机名、23,929 条请求,完整版在他的 威胁情报博客上。
链路分三步。先在 ChatGPT 这边生成标识:客户端生成 16 字节随机数,POST 到 /backend-api/bazaar/obi/sync-token,换回一个 RS256 签名的 JWT——里面绑定了账号主体 sub、22 字符标识 obi、以及读作 analytics_allowed 的 consent_decision。再跨站 POST 到 bzr.openai.com/v1/obi/sync,响应头把 __obi 设成域 .openai.com、HttpOnly、一年有效期、SameSite=None; Secure。
你逛别人网站时它被带回去:广告主在自己站上装了 OpenAI 的测量像素 oaiq.min.js,实测三类请求都把 __obi 带上,包括 SDK 那条”不带凭据”的事件路径。浏览器在加载脚本的那一刻就自动把 cookie 贴了上去,那时 OpenAI 的代码还没跑起来——泄露发生在”加载”这个动作本身。

数据分四类:in 是广告主主动传的,fm、ht、js 是从表单字段、页面正文、标签管理器数据层刮出来的——刮出来的比主动传的还多,685 比 255。邮箱和电话做了哈希,邮编是明文。
这个时间点本身就是信息
跨站广告标识不是新东西。新的是承载标识的是谁——装这套东西的产品,是几百万人用来问病情、写合同、聊那些不会打进搜索框的话的地方。把这样一份账号和”你刚才在哪个页面停留了多久”连起来,风险量级完全不同。
时间上也有线索:OpenAI 自己的 Ads Measurement Pixel 开发文档写得极细——__oppref、__obref、事件类型、转化 API 一项不少,唯独没出现 __obi。而采集范围是被主动调整过的:SDK 的 0.1.31 版本曾连姓名和地理一起取,2026 年 8 月 27 日收窄了——标准始终在它自己手里。
重点不是它带了什么,而是它为什么必须带
先补事实:研究者解出的每一个令牌,consent_decision 都读作 analytics_allowed——即便用户明确拒绝了营销类同意,这个跨站识别标识照样下发。”同意分析”和”同意营销”被做成两个选项之后,跨站识别被归到了分析那一侧。
看任何产品的隐私设置,别只看”个性化广告”的开关,要看它的 cookie 政策把 cookie 归到了哪一类——分类决定开关,开关决定你以为自己拒绝过什么。隐私问题的麻烦往往不在”它偷偷干了什么”,而在”它把这件事合理地归到了另一栏”。上一期我写 ChatGPT 开始卖对话式广告时说过广告开张只是第一步;现在第二步落地了。
助手站在你和网页之间的那个位置,才是它真正值钱的地方
脉络很清楚:ChatGPT 卖的不是广告位,是”替你决定下一步去哪儿”的入口位置。它先知道你要买什么,再把你送到某个页面,最后通过像素知道你买没买——广告主付的钱买的就是这个闭环。
第 3 期我写 企业 AI 转向数据托管时聊过同一件事的另一面:企业客户开始把数据放在哪当采购硬指标;消费端遇到的是同一问题的反面——你把最私密的对话放在一个平台,平台把这份信任变成了测量能力。这条线我在 老高AI观察里跟了七期,主线一直是:AI 的能力竞争正在让位于位置竞争。
谁会被先扫到
先说普通用户。研究者只在 Android 版 Chrome 上复现了这套机制;Safari 和其他所有 iOS 浏览器都拦第三方 cookie,机制在那边不成立。
要更新的是这一句:关掉”个性化广告”不等于关掉”被认出来”。
做 AI 工具生意的人要算两笔账。第一笔是装不装这类像素:装上之后,访客在你站上的路径会进入广告主的测量体系,换回来的是更准的转化归因。连”我在 AI 搜索结果里长什么样”都有人专门做工具了,可以看看 Pallas AI。
第二笔更要紧:你手上握着多少别人的个人信息。研究者列出的邮箱、电话、姓名、邮编,恰恰是任何带表单的站点都在收集的;而企业客户要问的第一个问题都是”我的数据去哪儿了”,这也是 ChatGPT Work 这类企业级产品必须正面回答的。
若想先给自己的站做一层数据脱敏,可参考 OpenAI Privacy Filter(OpenAI 开源的 PII 隐私检测与数据脱敏模型)。
我可能看走眼的地方
最硬的限制写在前面:研究者本人明确说了,他没有观测到服务端那一步。HTTP 202 只表示采集器收下了事件,不代表 OpenAI 真的把它归因到了某个账号。
浏览器那层也得说清:这套机制依赖第三方 cookie,Safari 的 智能防跟踪、Firefox、Brave 都默认拦它。
最后是回复状态:研究者 9 月 14 日就两个问题去问 OpenAI,客服回复”转内部复核”,两个问题到报告发布都没答。没有回应不等于承认,也不等于否认。
现在能动手的几件事
普通用户有三件小事,按性价比排:
- 换一个默认拦第三方 cookie 的浏览器,Safari、Firefox、Brave 都默认拦。
- Android 版 Chrome 用户可以在设置里搜 openai.com,看有没有 __obi,有就清掉。
- 认清一件事:拒绝营销同意不会让它停下,它挂在分析类下面。
做站的人这边,动作要放在前面:上任何第三方测量脚本之前,先写下你要拿它换什么;再看一眼自己的表单在收集什么字段——邮编看着无害,在明文传输下反而最容易被批量刮走。
这条线我会继续跟。这类”机制先落地、规矩后补上”的事,通常要等好几年才轮到我们看懂全部代价。
老高的想法
我不反对 ChatGPT 卖广告。我不舒服的是,”我已经拒绝了被推荐”这句话,在心里悄悄变成了”我已经拒绝了被认出来”——前者的开关在设置里,后者的开关不在那儿。
关于ChatGPT广告Cookie,被问最多的几点
关掉 ChatGPT 的个性化广告,__obi 就不会下发了吗?
不一定。研究者解出来的令牌里,consent_decision 全是 analytics_allowed,因为它被归在分析类。
手机上也会被追踪吗?
看系统。Android 版 Chrome 已复现;iPhone 上不行,Safari 和所有 iOS 浏览器都拦第三方 cookie。
OpenAI 承认这件事了吗?
没有。研究者 9 月 14 日提交了两个问题,客服回复”转内部复核”,至今未答。
资料来源
我是老高,靠AI工具吃饭的个体站长,只写自己看得懂的那部分。如果你想持续跟进AI工具更新、实操玩法和变现思路——👉 进老高的AI交流群
浙公网安备33010202004812号