ARK. 1 · 1 min czytaniaŚwiat ·

OpenAI łączy ruch z 1029 domen z kontem ChatGPT przez ciasteczko __obi

OpenAI uruchomiło mechanizm reklamowy oparty na ciasteczku __obi. Badacz potwierdził działanie na 936 pikselach reklamodawców rozsianych po 1029 domenach.

Karta wpisu: OpenAI łączy ruch z 1029 domen z kontem ChatGPT przez ciasteczko __obi

OpenAI wdrożyło mechanizm reklamowy oparty na ciasteczku __obi, które pozwala powiązać aktywność poza czatem z kontem ChatGPT. Badacz zweryfikował to na własnym telefonie oraz na ruchu obejmującym 936 pikseli reklamodawców na 1029 domenach, wśród nich Coursera. Kod zbiera tożsamość ze stron reklamodawców: z pól formularzy, tekstu stron i warstwy danych managera tagów. Adresy e-mail i telefony są haszowane, ale kraj, region, miasto i kod pocztowy lecą jawnym tekstem. W zaobserwowanych ścieżkach adresów znalazły się strony o stanie zdrowia, rozwiązaniu zadłużenia i formularz zgłoszenia procesu sądowego. OpenAI utrzymuje listę wykluczonych pól, w tym hasła, numery kart i historię medyczną, ale klasyfikuje __obi jako ciasteczko analityczne, więc mechanizm zadziała także przy odmowie zgody marketingowej. Badacz zapytał o to OpenAI 14 września, support przyjął zgłoszenie i nie odpowiedział na żadne z pytań.

Kogo dotyczy

Osób z kontem ChatGPT odwiedzających witryny z pikselem OpenAI oraz firm, które taki piksel wdrożyły na własnych stronach. Badacz analizował ruch w Chrome na Androidzie. Na iPhonie mechanizm nie działa, bo tamtejsze przeglądarki korzystają z WebKit z blokadą ciasteczek firm trzecich.

TAB. 2

Źródła

1
Niebezpiecznik — ChatGPT wie, co robisz w sklepach internetowych i śledzi Twoje ruchy na innych stronachniebezpiecznik.pl
TAB. 3

Powiązane

3
21.09.2026ŚwiatFBI: oszuści podszywają się pod policję, straty ponad 1,6 mld USD
21.09.2026ŚwiatChainScript podszywa się pod instalatory Spotify, Zoom Workplace i Teams
20.09.2026ŚwiatPakiet npm indexed-btree omija blokadę skryptów instalacyjnych

Wszystkie wpisy →

Blog 24/7
21.09FBI: oszuści podszywają się pod policję, straty ponad 1,6 mld USDhelpnetsecurity.com21.09OpenAI łączy ruch z 1029 domen z kontem ChatGPT przez ciasteczko __obiniebezpiecznik.pl21.09ChainScript podszywa się pod instalatory Spotify, Zoom Workplace i Teamsthehackernews.com21.09Arctic Wolf: 65 procent incydentów zaczyna się od zdalnego dostępucybersecuritydive.com20.09Zastrzeżony PESEL: zmiana raz na 30 minut, blokada przy wypłaciedobreprogramy.pl20.09Fałszywe SMS-y od GITD o mandacie za autostradę wyłudzają dane kartyinstalki.pl20.09Pakiet npm indexed-btree omija blokadę skryptów instalacyjnychbleepingcomputer.com19.09SolarWinds łata CVE-2026-28326 w Access Rights Manager, zdalny kod bez logowaniathehackernews.com19.09Orkes Conductor: luka CVE-2026-58138 atakowana w sieci, poprawka w wersji 3.30.2thehackernews.com19.09Trzy luki jądra Linux w katalogu CISA KEV, Red Hat potwierdza aktywne atakithehackernews.com