Startsida AI ChatGPT följer dig online utan att du vet: Dold cookie...

ChatGPT följer dig online utan att du vet: Dold cookie kopplar surfningen till ditt konto

ChatGPT följer dig online utan att du vet: Dold cookie kopplar surfningen till ditt konto
Illustrationsbild / AI-genererad

En dold spårningscookie från OpenAI följer inloggade ChatGPT-användare runt på dussintals kommersiella sajter.

Cookien heter ”__obi” och sätts på domänen ”.openai.com” med flaggan SameSite=None. Det gör att webbläsaren skickar med den till tredjepartssajter som laddar OpenAI:s annonsmätnings-pixel. Den lever i ett år och binder surfaren tillbaka till det inloggade ChatGPT-kontot, enligt en analys av den oberoende säkerhetsforskaren Buchodi.

Mekanismen bygger på att ChatGPT, när användaren är inloggad, ber OpenAI:s backend om en kortlivad signerad JWT-token som innehåller en referens till det permanenta interna konto-ID:t. Token växlas mot cookien via ”bzr.openai.com/v1/obi/sync” och sätts därefter med HttpOnly-flagga och 31 536 000 sekunders livslängd, beskriver kartläggningen. Det är just kopplingen mellan slumpsträngen och konto-ID:t som gör den efterföljande spårningen personlig.

Så många sajter fångade testet

I ursprungstestet följdes en och samma identifierare från tolv kommersiella webbplatser och tretton olika pixlar, bland dem Chewy, Wayfair, HelloFresh, Coursera, ThriftBooks, Eventbrite och SeatGeek. En bredare mätning observerade cookien på 936 annons-pixlar över 1 029 värdnamn, där delar av sökvägarna gällde medicinska tillstånd, skuldlösningar och juridisk rådgivning.

Datat som fångas består av sidsökvägar samt hashade e-postadresser, telefonnummer och namn. Postnummer, land, region och ort kan skickas i klartext.

OpenAI kallar det analys, inte marknadsföring

OpenAI:s egen cookie-policy listar ”__obi” som en analytics-cookie med ett års livslängd. Enligt testet skickas sync-token så snart användaren har gett samtycke till analys, även i fall där samtycke till marknadsföring har avslagits. OpenAI bekräftade den 14 september att företaget tagit emot en förfrågan om klassificeringen, men lämnade ingen förklaring till varför cookien inte räknas som marknadsföring.

Sajterna kör inte spårningen på egen hand. De installerar en JavaScript-SDK från ”bzrcdn.openai.com” och skickar konverteringshändelser till ”bzr.openai.com”, och det är det pixel-anropet som drar med sig ”__obi” från webbläsarens sida.

Så skyddar du dig

Safari på iPhone och iPad, liksom andra webbläsare som bygger på WebKit, blockerar tredjepartscookies som standard. Det innebär att ”__obi”-sync inte når fram i Safari eller på iOS, uppger tbreak. Testerna som avslöjade beteendet gjordes med Chrome på Android, där mekanismen fungerade utan hinder.

Använder du Chrome, Edge eller Firefox på dator eller Android går det att stänga av tredjepartscookies helt i webbläsarens sekretessinställningar. I Chrome ligger valet under ”Sekretess och säkerhet” och heter ”Blockera cookies från tredje part”. Vill du behålla tredjepartscookies för vissa tjänster går det att lägga till en specifik blockering för domänen ”.openai.com”.

En utloggning från ChatGPT raderar inte cookien, men den bryter kopplingen mellan sync-token och kontot vid nästa besök, eftersom token bara utfärdas när användaren är inloggad.

Ads by MGDK