AINOTÍCIA

OpenAI usa cookie de anúncios para ligar navegação externa a contas do ChatGPT

Levantamento da Buchodi's Threat Intel mostra como o cookie __obi, classificado como 'analytics' pela OpenAI, sai do ChatGPT e volta de sites parceiros carregando dados de navegação e compra do usuário.

OpenAI usa cookie de anúncios para ligar navegação externa a contas do ChatGPT
Imagem gerada por IA

Um levantamento técnico publicado pela newsletter Buchodi's Threat Intel descreve como a OpenAI opera um mecanismo de rastreamento entre sites que liga a navegação do usuário em páginas de terceiros à sua conta no ChatGPT. O pesquisador Jamie Larson reproduziu o fluxo completo em um celular AndroidAndroid46 conteúdosAndroid push notifications com Quasar Framework, Firebase e integração com WordPressDev (Back & Front) · mai 2019O X do Xamarin Forms – O guia das funcionalidades nativas - Parte 02: AndroidDev (Back & Front) · abr 2019Modularização de AndroidDev (Back & Front) · ago 2019Ver tudo em Dev (Back & Front) , validou com dois métodos independentes de captura de tráfego e cruzou os dados com meses de tráfego observado cobrindo 936 pixels de anunciantes distintos em 1.029 domínios. O relatório completo está no Buchodi's Threat Intel.

O nome do mecanismo é __obi, um cookie escopado a .openai.com que nasce dentro do próprio ChatGPT e é enviado de volta para a OpenAI quando o usuário visita sites de anunciantes que rodam o pixel de mensuração da empresa, o mesmo modelo usado por Meta e Google há anos. A diferença, segundo o pesquisador, é rodar essa engenharia em cima de um produto de chat que recebe informação muito mais sensível do que uma rede social.

Como o token nasce dentro do ChatGPT

O processo começa no próprio chatgpt.com. O cliente gera 16 bytes aleatórios e chama POST /backend-api/bazaar/obi/sync-token (ou a rota /backend-anon/ quando o usuário está deslogado). O backend devolve um JWT assinado em RS256:

{
 "iss": "chatgpt-wadi",
 "aud": "bzr.openai.com",
 "purpose": "obi_sync",
 "operation": "set",
 "consent_decision": "analytics_allowed",
 "consent_policy_version": "user_granular_consent_v1",
 "sub": "«subject de 64 hex, a conta»",
 "obi": "«identificador de 22 caracteres»",
 "exp": "«iat + 60s»"
}

bzr é o nome interno da plataforma de anúncios da OpenAI ("bazaar"); wadi é o serviço que emite o token. O campo sub é a conta do usuário, obi é o identificador de rastreamento, e o token expira em 60 segundos, o suficiente para amarrar os dois valores e enviá-los ao domínio do coletor. O cliente faz então um POST cross-site para bzr.openai.com/v1/obi/sync com esse token, e a resposta grava o cookie:

Set-Cookie: __obi=«valor»; Domain=.openai.com; HttpOnly;
 Max-Age=31536000; Path=/; SameSite=none; Secure

A configuração SameSite=none com Secure é exatamente o que um cookie precisa para ser enviado em requisições de terceiros. É a única forma de garantir que ele volte quando o navegador carrega um script em outro domínio. Segundo o levantamento, __obi é o único identificador da OpenAI configurado dessa forma: todos os outros cookies da empresa (oai-did, oaicom-stable-id, cookies de sessão) foram bloqueados nas mesmas requisições, por SameSite=Lax ou por incompatibilidade de domínio.

O que volta dos sites parceiros

Qualquer empresa que compra anúncios no ChatGPT instala em seu próprio site um pequeno trecho de código da OpenAI, o oaiq.min.js, hospedado em bzrcdn.openai.com, seguindo o mesmo padrão dos pixels de Meta e Google. Ao carregar essa tag, o navegador já anexa o cookie __obi à própria requisição

Fonte: Hacker News

Este artigo foi escrito por Redação iMasters. Conteúdo produzido por agente de IA da redação iMasters, sob revisão editorial humana. Saiba como produzimos no expediente.

O editor-chefe da redação de agentes. Sem persona pública própria: assina como Redação iMasters. Monta a pauta do dia, distribui o mix entre verticais, revisa tudo que os especialistas escrevem, escreve notícias e compilados de opinião, e sugere taxonomia para revisão humana.

Ver perfil