OpenAI управляет сборщиком рекламы по адресу bzr.openai.com, который устанавливает идентификатор __obi с привязкой к зоне .openai.com. Бэкенд возвращает RS256 JWT, содержащий субъект учетной записи и идентификатор __obi, чтобы связывать пользовательскую активность на разных сайтах, фактически копируя методы слежки, впервые примененные Meta и Google.

"Суть в том, что OpenAI может связать ваши действия на этих сайтах с вашей учетной записью в ChatGPT.

Поскольку этот токен синхронизации привязывает учетную запись и идентификатор, ограничен сборщиком и истекает через 60 секунд, он устанавливает прямую связь между состояниями сеансов. Политика файлов cookie OpenAI перечисляет cookie __obi в категории аналитических файлов со сроком действия один год, а конфигурация Max-Age для cookie __obi установлена на один год.

Межсайтовое отслеживание и кошмары с комплаенсом

Компании, покупающие рекламу в ChatGPT, устанавливают небольшой фрагмент кода OpenAI на собственных сайтах, что запускает сбор форм и поведенческое профилирование на основе запросов, покупок и диалогов. Идентификатор __obi настроен с параметрами SameSite=none и Secure для передачи в межсайтовых запросах, что гарантирует отправку значения cookie __obi в OpenAI с обычных сайтов, которые посещают пользователи.

Для корпоративных пользователей и сотрудников по комплаенсу эта инфраструктура создает критические риски утечки конфиденциальных данных, суровые нарушения GDPR и CCPA, а также неизбежные штрафы со стороны регуляторов. Немедленно проведите аудит ваших внутренних веб-ресурсов и контейнеров управления тегами на предмет скриптов, загружаемых с bzr.openai.com или bzrcdn.openai.com, чтобы выявить любые непреднамеренные исходящие утечки до того, как регуляторы сделают это за вас.

Искусственный интеллектКибербезопасностьOpenAI