独立调查:ChatGPT 的 __obi 跨站 Cookie 可将站外浏览行为关联到 ChatGPT 账号

独立调查发现,OpenAI 广告平台 bzr.openai.com 通过一枚名为 __obi 的跨站 Cookie,把用户在站外网站上的浏览、搜索和购买行为与 ChatGPT 账号关联起来。这意味着 ChatGPT 的广告追踪能力已经具备类似 Meta、Google 像素的跨站身份识别机制。

一句话看懂:独立调查发现,OpenAI 广告平台 bzr.openai.com 通过一枚名为 __obi 的跨站 Cookie,把用户在站外网站上的浏览、搜索和购买行为与 ChatGPT 账号关联起来。这意味着 ChatGPT 的广告追踪能力已经具备类似 Meta、Google 像素的跨站身份识别机制。

事件核心:发生了什么

调查者在自己的手机上复现了完整链路,并用两种独立抓包方式验证,还交叉比对了数月流量,覆盖 936 个广告主像素和 1029 个域名。机制分三步:

第一步,ChatGPT 客户端生成 16 字节随机数,调用接口换取一枚 RS256 JWT,令牌里同时绑定账号标识 sub 和追踪标识 obi,有效期仅 60 秒。

第二步,客户端把这个令牌发到 bzr.openai.com,服务端下发 __obi Cookie,作用域为 .openai.com,有效期一年,关键属性是 SameSite=None; Secure

第三步,任何在 ChatGPT 上投广告的商家,只要在自己的网站里嵌入 OpenAI 的像素代码,用户访问该站时浏览器就会把 __obi 回传给 OpenAI,连带页面信息、表单内容、甚至来自 GTM 数据层的邮箱和电话。

为什么重要

此前 OpenAI 的广告能力主要停留在 ChatGPT 站内,这次调查表明它已经具备跨站归因的基础设施。技术上有两个关键点:

一是 __obi 是 OpenAI 唯一配置为 SameSite=None 的标识,其他 Cookie 如 oai-didoaicom-stable-id 在同一次请求中都被浏览器拦截了,说明这是刻意为之。

二是 SDK 自带跨站脚本,即便代码路径声称“不携带凭证”,浏览器在加载 <script src> 时就已经把 Cookie 发出去了,属于无法绕过的默认行为。这对整个 AI 应用生态是一个提醒:当大模型产品开始承接广告业务,追踪深度会迅速向成熟广告平台看齐。

对用户/开发者/创作者的影响

对普通用户来说,只要你在 ChatGPT 上登录并在任意安装了 OpenAI 像素的电商、教育或订阅类网站下单,你的站外行为就可能被关联到 ChatGPT 账号。调查中单个 __obi 值被送往 12 个商业网站,包括 Chewy、Wayfair、HelloFresh、Coursera 等,OpenAI 全部返回 202 表示已接收。

GamsGo AI

AI 工具推荐

想把多个 AI 模型放在一个入口?

GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。

了解 GamsGo AI

推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。

对开发者和广告投放方来说,这意味着接入 OpenAI 广告平台后,拿到的转化数据可能比预期更完整,但同时也需要重新审视自己站点的隐私披露和合规声明,尤其是涉及医疗、金融、法律类页面路径时。

对创作者和企业采购而言,目前公开信息显示 OpenAI 的 Ads Manager 已提供自动匹配开关和敏感字段拒绝名单,但拒绝名单只覆盖密码、验证码、卡号、社保号等,并不阻止页面路径被采集。

值得关注的后续

一是 OpenAI 是否会对 __obi 的跨站配置做出调整,或者增加更明确的用户同意流程。

二是广告主端是否会出现集体合规审查,尤其是欧洲市场对 SameSite=None 这类长期追踪 Cookie 的监管态度。

三是竞品是否跟进。如果 ChatGPT 的广告归因链路被验证有效,其他大模型产品的商业化团队可能会快速复制类似方案。

来源:Hacker News 热门(buzzing.cc 中文翻译)

celebrityanime
celebrityanime
文章: 24617

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注