AIニュース

ChatGPTの広告Cookie「__obi」、外部サイトを横断してユーザー行動を追跡と研究者が指摘

公開日: ・出典: Notebookcheck

セキュリティ研究者のBuchodi氏(「Buchodi's Threat Intel」)は2026年9月、OpenAIの広告システム(社内コード名「bazaar」)が設置するCookie「__obi」の仕組みを技術的に解析したレポートを公開した。それによると、__obiはChatGPTのバックエンドが発行する署名付きJWTから生成され、ChatGPTのアカウントまたは匿名セッションに紐づけられたうえで、SameSite=None・Secure属性を持つクロスサイトCookieとしてブラウザに保存されるという。

OpenAIの広告に出稿している企業は、Meta PixelやGoogleタグに似た計測用コードを自社サイトに設置している。ユーザーがそのサイトを訪れると、このコードの読み込みに合わせて__obiが閲覧中のページや検索していた商品、直近の注文内容などをOpenAI側(bzr.openai.com)へ送信する仕組みだと報告されている。対象として名前が挙がったサイトには、Chewy、Wayfair、ThriftBooks、Eventbrite、HelloFresh、Coursera、SeatGeekなどが含まれる。

レポートはさらに、この広告ピクセルが一部サイトのタグマネージャーが保持するデータレイヤーからメールアドレスや電話番号といった個人情報を収集しているケースがあり、広告主側が明示的に渡した情報よりも、こうして収集された情報の方が多く観測されたと指摘している。この問題は2026年9月14日にOpenAIへ報告されたとされ、Wiredなどの報道によれば、ChatGPT無料ユーザーのマーケティング向けCookie設定はデフォルトで有効になっているという。

OpenAIは2026年5月に欧州31カ国へ広告プログラムを拡大したばかりで、既に多数の広告主が参加しているとされる。ChatGPTを軸にした広告事業の拡大が進む一方で、その計測手法がどこまでユーザーの同意やプライバシーに配慮しているかが、今回の指摘を機に改めて問われる形となった。

出典: Notebookcheck

Xでシェア