独立研究员 Buchodi 发布的技术分析显示,OpenAI 正通过一个贯穿互联网的持久性 Cookie,追踪 ChatGPT 用户在第三方网站上的行为。这一机制使得 OpenAI 能够将用户在商家网站的产品搜索、文章阅读及购买信号,直接关联至具体的 ChatGPT 账户。

技术机制:__obi Cookie 与 JWT 握手

该追踪系统核心为一个名为 __obi 的标识符。当登录用户访问 chatgpt.com 时,客户端生成随机字节并调用后端,服务器返回携带账户主体、22位 __obi 标识符及同意标志的 RS256 JWT(JSON Web Token)。

随后,浏览器向 bzr.openai.com 发送跨站 POST 请求,设置域名为 .openai.com 的 Cookie。该 Cookie 具备 SameSite=none、Secure=true 及 HttpOnly 属性,有效期长达一年。这些设置确保 Cookie 能随第三方请求传递,规避常规拦截。

广告主在网站嵌入 OpenAI 的 JavaScript SDK 后,脚本会在页面加载时将 __obi 值、URL、页面标题及转化事件传输回 OpenAI。OpenAI 接收数据后,将标识符匹配回原始账户,形成数据闭环。

实证与规模:年化广告收入超10亿美元

Buchodi 在个人设备上重现了该流程,并通过网络捕获工具及数月流量日志证实:__obi 值已从 Chewy、Wayfair、Eventbrite 等12家商业网站传输至 OpenAI,涉及13个不同的广告主像素 ID。

这一发现正值 OpenAI 广告业务扩张期。该公司于 2026 年 2 月开始在 ChatGPT 回复中测试广告,免费用户可见推广内容,付费层级则保持无广告。据媒体报道,截至 8 月,OpenAI 报告的年化广告收入已超过 10 亿美元。

隐私争议与监管风险

2026 年 4 月底,OpenAI 更新美国隐私政策,明确允许与营销合作伙伴共享有限标识符,用于衡量其他平台上的广告表现。尽管公司发言人强调“不分享对话内容或私人用户信息”的政策未变,但默认启用营销 Cookie 的做法仍引发质疑。

隐私倡导者指出,这种“广告收集器”不仅涉及简单的转化像素,更将外部行为数据反馈回 OpenAI 系统。零售商网站上的浏览记录可能影响未来的 AI 回复或记忆功能,使模型获得跨越开放互联网的背景信息。对于使用 ChatGPT 办公的员工而言,这可能泄露公司浏览模式;对研究人员来说,则增加了训练数据污染的风险。

技术上,Safari 的智能跟踪预防(ITP)及 iOS WebKit 环境可能限制该 Cookie 的传输,Chrome on Android 则清晰显示了该行为。因此,实际覆盖范围取决于用户代理及同意设置。

行业影响与未来演变

OpenAI 的架构类似于 Meta 和 Google 的跨站跟踪模式,但将数据与对话身份绑定。行业观察人士预计,随着转化优化竞价、自定义受众等功能推出,测量循环将进一步收紧。尽管用户可通过设置关闭数据共享或删除数据,但占据绝大多数用户的免费账户默认倾向于参与。

Buchodi 的报告提供了精确的 JWT 握手及 Cookie 有效期证据,将此前的推测转化为经验证的技术事实。随着基础设施运行和数据流动,监管机构可能会对此给予关注,而关于这是否构成新型监控的争论仍在继续。