摘要:研究员逆向发现 OpenAI 在 bzr.openai.com 运行广告度量像素,向聊天账户绑定 RS256 token 并写入一年期 `__obi` cookie,936 个广告主站点自动回传该身份,拒营销仍被追踪。

一条被 Hacker News 顶到 424 分、224 条评论的安全分析,正在把 OpenAI 的隐私承诺推上风口。研究员 Buchodi 做了一件很多人想做但没做的技术活:他逆向了 chatgpt.com 加载的一段脚本,发现 OpenAI 在 bzr.openai.com 上运行着一个广告度量像素(measurement pixel)。机制分三步——第一步,chatgpt.com 给登录用户签发一枚绑定账户 ID 的 RS256 token,并换成一枚一年有效、SameSite=None 的 `__obi` cookie;第二步,任何嵌入了该像素的广告主站点在加载脚本时,会自动把这个 cookie 随请求回传给 OpenAI;第三步,这段 SDK 还会从表单字段里抓取邮箱、电话、姓名,并把位置信息明文发出去。

01-OpenAI广告追踪像素跨站隐私.jpg

最刺眼的数字是:他观察到 936 个广告主像素分布在 1029 个主机名上,其中一个 `__obi` 值同时出现在 Chewy、Wayfair、Coursera 等 12 个商业站点;在 932 个被解码的同步 token 里,736 个绑定了登录账户。换句话说,一个用户在 ChatGPT 里干了什么、他是谁,可能在不知情的情况下被同步到了一大片第三方站点。更让人不舒服的是 OpenAI 的 cookie 政策把 `__obi` 归类为"分析(analytics)"——这意味着即使用户明确拒绝营销追踪,这个 cookie 照样下发。Buchodi 9 月 14 日向 OpenAI 问询,对方确认收到并承诺内部复查,但截至发稿没有公开整改。

我的判断:这件事和前面几天谷歌 Gemini 越界、智谱 ZCode 静默上传是一根脉上的——AI 产品的"数据边界"正在被一件件扒开。区别是,前两者多少还停留在"能力越界"或"工具 bug",而 `__obi` 是直接把用户身份当商品流进了广告链路,且披着"分析"的外衣。对普通用户,今天最该做的不是等 OpenAI 整改,而是立刻在浏览器里拦截 bzrcdn.openai.com 这个域名、清理现有 cookie,并且意识到:凡是带"智能体自动帮你办事"能力的产品,你的会话上下文就是它的金矿。对企业采购 AI 工具,这则新闻该写进供应商尽调——问清楚对方的测量 SDK 到底把什么发去了哪。