最近翻到一条让我有点不舒服的消息,简单说就是:OpenAI 通过 ChatGPT 里投放的广告,悄悄把你的浏览行为绑回了你的 ChatGPT 账号

事情是这样的。OpenAI 在域名 bzr.openai.com 下部署了一个广告收集器,它会做一件非常具体的事:设置一个作用域为 .openai.com 的 cookie,名字叫 __obi。这个 cookie 的关键点有两个:

  • 它的生命周期只在你停留在 ChatGPT 上时才有效,但值会被绑定到你的 ChatGPT 账号;
  • 之后你访问任何一个普通网站,只要那个网站也加载了来自 OpenAI 的资源(或者和 OpenAI 广告生态有交集),__obi 就会随着请求一起被送回 OpenAI。

换句话说,OpenAI 理论上可以在你在 ChatGPT 之外的网站上的行为,和你的登录身份之间,画一条线。

这背后的商业逻辑其实很直白:任何在 ChatGPT 上买广告的公司,都会被装上同样的收集器。广告主可以借此追踪你看完广告之后去了哪里、做了什么,再回过头来优化投放。对于广告系统来说,这是常规操作;对于用户来说,这通常叫"跨站追踪",而通常的做法是——至少让你知道一下,或者给个 opt-out

这里有几层值得多想一步的东西:

  1. 登录态的杀伤力远大于普通追踪 cookie。普通第三方 cookie 顶多知道"这台设备的这个人对运动鞋感兴趣",而一旦跨站信号能绑回登录账号,广告主拿到的就是"这个叫张三的人对运动鞋感兴趣"。后者贵得多,也危险得多。
  2. AI 产品的特殊性。ChatGPT 这类产品掌握的是用户的思考过程——你问什么、怎么问、改了几次稿。比起搜索引擎,它知道得更深。把它和广告追踪基础设施绑在一起,边界感会变得更模糊。
  3. "在你停留时才有效"是个很取巧的设计。它让 cookie 的法律属性看起来更像"第一方",但实际承担的是第三方追踪的职能。这类擦边球,未来一定会被监管盯上。

OpenAI 一直强调自己是一家 AI 公司,不是广告公司。但广告业务显然已经在路上了——这是支撑免费层和算力成本最现实的路径。问题在于:当一个知道你最多秘密的工具,开始同时扮演广告平台的角色时,它有没有义务把这件事摆到台面上? 我个人的判断是,至少应该有一个明显的位置告诉你"我们在做这件事",而不是藏在 __obi 这种 cookie 名后面。

普通用户能做的事其实不多:减少在登录态下使用 ChatGPT 浏览含广告的页面、用浏览器的第三方 cookie 隔离、或者干脆开个无痕窗口。但这些都只是补丁。真正的解法,还是要看 OpenAI 自己愿不愿意把这层基础设施藏得再深一点。


来源:Hacker News