一项针对网络流量的独立安全逆向研究披露,OpenAI 正在运行一套代号为 Bazaar 的跨站广告测量系统。研究人员在测试中捕获到,OpenAI 正利用跨域 Cookie 将外部电商网站上的用户行为直接关联到用户的 ChatGPT 账号。这套机制已在包括 Chewy、Wayfair、HelloFresh、Coursera 在内的 12 家商业网站上复现,涵盖 936 个独立广告像素与 1,029 个主机名。
这绝非此前外界所理解的“只在聊天对话框里插播几条赞助商链接”。在庞大的算力成本与商业化压力下,OpenAI 已经越过了对话界面的人机边界,悄然建立起一套与 Meta 和 Google 别无二致的跨站监视基建。当用户在外部网站浏览特定商品、检索病症或提交表单时,其现实世界的网络足迹,正被自动化探针源源不断地回传给这个掌握着人类最私密意图的 AI 巨头。
936 个像素背后的暗门:全网足迹如何绑进账号
OpenAI 部署追踪的核心手法,是利用了一个名为 __obi 的凭证。用户在访问 chatgpt.com 时,客户端会向后端接口发起同步请求,生成一份有效期仅 60 秒的 RS256 格式签名令牌(JWT)。该令牌将用户的账号标识与一串唯一的 obi 字符串强行锚定,并由广告域名 bzr.openai.com 向浏览器植入一个跨域 Cookie。

不同于绝大多数出于安全防御而采取严格隔离策略的第一方凭据,__obi 被罕见地配置为 SameSite=None 与 Secure 属性,有效期长达 1 年。在网页安全机制中,这意味着浏览器在向该域名发起任何跨站请求时,都会毫无保留地带上这枚标识。
当用户随后进入植入了 OpenAI 广告像素的外部站点时,浏览器在加载脚本 bzrcdn.openai.com/sdk/oaiq.min.js 的瞬间,甚至在任何自定义脚本运行之前,就会自动把这枚跨站 __obi 抛给 OpenAI 的收集端。该 SDK 不仅负责监听购买转化,还会主动劫持网页全局数据层(如 Google Tag Manager 和 Adobe DataLayer),抓取用户输入的哈希邮箱与电话,甚至收集明文填写的邮编与网页路径。在实测样本中,收集端回传的路径中赫然包含特定病症、债务解决方案以及诉讼咨询等高度敏感的漏斗入口。
即便用户处于未登录状态,系统也会签发一个匿名设备标识,且该匿名标识在单台设备上的留存周期至少达到 27 天。
官方口径的隐身术:被重新包装的第一方分析
这场技术拆解最引人深思之处,在于抓包现场与官方公开文本之间的剧烈断层。

在 OpenAI 官方的 Cookie 政策声明中,__obi 被堂而皇之地放在“分析类”(Analytics)标签之下,声称仅用于改善自身服务性能。而在面向企业客户的官方广告开发者文档中,OpenAI 列出的浏览器转化标识符仅有第一方 Cookie __obref(有效期最长 365 天)以及广告点击参数 oppref(保留 30 天),对于负责跨域穿透的 __obi 绝口不提。
这种工程设计暴露了极其隐蔽的合规逃逸策略。在 ChatGPT 前端,用户即使主动关闭营销 Cookie、仅仅保留分析授权,系统签发的 JWT 依然会带上允许分析的标记并成功写入跨站凭证。与此同时,OpenAI Pixel SDK 的测量许可状态默认设置为 true,虽然服务端 Conversions API 提供了排除用户级个性化的 opt_out: true 参数,但其系统默认值同样为 false。
这并非 OpenAI 首次在数据边界上出现脱节。就在 2026 年 5 月,来自 IMDEA Networks 的研究团队就曾指出,免费登录用户的完整对话链接及会话主题,在用户已明确拒绝非必要 Cookie 的情况下,依然会被 Google Analytics 接收。OpenAI 的官方广告条款白纸黑字地写着:广告主无法获取用户的聊天记录与个人隐私;但若用户未退出个性化推荐,OpenAI 自身则明确保留利用历史会话、模型记忆和实时交互来决定展示何种广告的权力。
广告主或许看不到你的聊天记录,但负责给广告主算账的系统,正试图把你在全网的举动尽数收入眼底。
- 风险.第三方网站若在未向访客进行独立、明确告知的前提下直接部署 OpenAI Pixel,将直接暴露在欧洲 GDPR 与 ePrivacy 指令的违规惩罚风险之下。
对话深处的隐形注水:大模型广告的伦理质变
数字广告行业走到今天,由第一方代码、数据层抓取、哈希匹配以及服务端 API 组成的归因链路,早已是 Meta 与 Google 运营多年的标准工业范式。OpenAI 在商业化变现加速的关口全面复刻这套体系,从商业工程逻辑来看毫无意外。但问题的本质在于,承载这套系统的底座是一个大模型对话界面。

用户在搜索引擎输入关键词时保持着对公共网络的戒心,在社交网络点赞时深知处于公开广场;但在面对 AI 聊天窗口时,人们吐露的是家庭变故、心理焦虑、职业危机以及未经修饰的真实困境。大模型企业由此沉淀出了互联网历史上维度最高、心理颗粒度最细的私密画像。
当这样一座意图金矿,与能够横跨千百个商业站点的跨站追踪网合流时,隐私的性质发生了根本性坍塌。即使苹果 WebKit 的防追踪机制将该链路物理隔绝在 iOS 体系之外,但在主流 Android 设备与桌面网络环境中,OpenAI 的商业化战车已经驶上了传统监视广告的老路。
大模型赛道曾向公众许诺过一个更加纯粹、以智能辅助人类的新时代。然而,当算力账单遇上增长考核,那些曾被旧时代巨头验证过最赚钱、最隐蔽的跨站追踪机制,终究还是被一行不差地抄进了 AI 的源代码里。
