行业资讯

开发者实锤OpenAI跨站广告追踪链路

Heooo 09月21日20时00分 34 阅读

「安全研究者发现,OpenAI通过内部代号bazaar的广告平台搭建跨站追踪链路:用户打开ChatGPT时客户端生成随机标识符并取走绑定账号的JWT令牌,随后写入名为__obi的跨站cookie,使用户访问装有OpenAI广告像素的第三方网站时,浏览行为被关联回ChatGPT账号,且不以聊天内容为前提。」

安全研究者近期扒出了一条完整的跨站追踪链路,把OpenAI的广告技术架构推到了开发者社区的聚光灯下。相关发现已经冲上HackerNews热榜第三,在技术圈引发了不小的讨论。

根据研究者披露的细节,这条链路依托的是OpenAI内部一个代号为bazaar的广告平台。整个流程可以拆解成几个关键步骤:当一名用户打开ChatGPT时,客户端会先生成一串随机标识符,同时取走一个绑定了该用户账号的JWT令牌,随后在跨站环境下写入一个名为__obi的跨站cookie。

这枚__obi cookie的作用,相当于给浏览器贴上了一张带有身份信息的标签。当用户日后访问那些部署了OpenAI广告像素的第三方网站时,网页上的浏览动作会被直接关联回其ChatGPT账号。从技术实现角度看,随机标识符、JWT令牌与跨站cookie三者配合,构成了一个从账号体系延伸到站外浏览行为的完整映射链条。


更值得关注的是触发条件。研究者指出,这种关联并不以用户在ChatGPT里输入过什么为前提。哪怕你从未在对话框中提过相关话题,只要踏进装了广告像素的站点,网页浏览行为就会被OpenAI收走。换句话说,聊天框之外的那片广阔网络空间,也已经被悄悄纳入了用户画像的范围。

从工程视角看,这条链路的关键在于跨站cookie与账号令牌的绑定方式。传统第三方追踪往往依赖广告联盟的标识体系,而此次被指出的机制直接把站内账号身份与站外浏览事件打通,使得画像数据的来源不再局限于产品内部的交互记录。对于长期关注隐私工程与浏览器安全边界的开发者来说,这种设计显然值得仔细审视。

目前该发现在开发者社区持续发酵,讨论集中在跨站标识符的生成逻辑、令牌的传递路径,以及广告像素站点侧能够获取哪些具体字段。相关技术细节仍有待更多研究者复现与验证。

# OpenAI # 隐私追踪 # 跨站cookie # 广告平台 # 开发者社区

来源:Heooo AI工具导航