安全提醒 2026-09-21

ChatGPT 广告代码会追踪你在别的网站的行为

ChatGPT 广告代码会追踪你在别的网站的行为

一句话说清:有安全研究者实锤,OpenAI 的广告追踪代码(代号 bazaar)能把它在你其他网站上的浏览行为,关联回你的 ChatGPT 账号。

发生了什么

2026 年 9 月 21 日前后,安全研究者 buchodi 发布技术报告,逆向了 OpenAI 广告平台(内部代号「bazaar」)的完整追踪链路。

  • OpenAI 在 ChatGPT 里植入了一枚名为 __obi 的 Cookie,作用域是 .openai.com,有效期一年,且设为可跨站发送。
  • 当你打开一个装了 OpenAI 广告代码的第三方网站时,这个 Cookie 会把你的浏览行为(搜了什么、读了什么、买了什么)回传给 OpenAI,并和你的 ChatGPT 账号绑定。
  • 广告像素 SDK 还会从广告主页面主动抓取信息:表单字段、页面渲染文本、标签管理器数据层,抓取量远超广告主主动提供的。
  • 邮箱、电话、姓名在传输前会做哈希处理,但国家、地区、城市、邮编是明文发送的。

来源:TechTimes(2026-09-21)、机器之心(2026-09-21)。

对我有什么用

  • 用 ChatGPT 的人要留意:这不是"AI 偷看你聊天",而是广告追踪——你访问装了代码的电商、教育类网站时,行为可能被关联回账号。
  • 开网站的人要负责:如果你在自己的站点装了 OpenAI 广告像素,抓取到的数据由你这个站点运营方担责(涉及合规)。

我可以怎么做

  1. 普通用户:去 OpenAI 账号的隐私设置里,关掉营销/广告相关的 Cookie 开关;浏览器装广告拦截插件也有帮助。
  2. 想彻底不被追踪:用不接广告的 AI 助手,或在隐私模式/独立浏览器用 ChatGPT。
  3. 站点运营者:认真读 OpenAI Measurement Pixel 文档,用同意门控(consent gating)或内容安全策略限制它,别盲目装。

温馨提醒

  • 这是广告行业的常规做法(Meta、Google 早就有类似像素),但跑在一个"你会对它说很多隐私"的 AI 聊天产品上,争议更大。
  • 欧盟/英国用户注意:哈希后的邮箱、电话仍属个人数据,同意义务在站点运营方,不在 OpenAI。
  • 别慌也别无视:普通聊天内容不会被这样外传,但"站外行为被关联"是真实存在的。
📤 一键转发小助手 帮你写好小红书文案、微信群推荐语,还配一张中文海报,复制就能发