ChatGPT隐私追踪调查,五类任务勿用,安卓用户受影响最大

近期调查显示,OpenAI通过名为__obi的Cookie在安卓Chrome浏览器上持续追踪用户外部网站浏览行为,即使退出登录也无法阻止。同时,文章指出ChatGPT不适合用于法律咨询、医疗建议等五大...

人工智能

近日,一份关于ChatGPT隐私追踪的调查报告引发广泛关注。该报告显示,OpenAI通过一枚名为__obi的追踪Cookie,在用户访问chatgpt.com时,将用户的外部网站浏览行为与ChatGPT账号绑定,且这一过程无需用户点击任何操作,甚至在退出登录后依然持续追踪。

文章配图

这项研究由独立安全研究员Buchodi进行,他使用安卓手机进行了数月实验,最终完整复现了这套追踪机制。具体流程如下:当用户打开chatgpt.com时,浏览器会生成一串随机数发送给OpenAI服务器,服务器签发一枚有效期60秒的临时令牌,将随机数与用户账号绑定。随后,浏览器利用这枚令牌跨站请求bzr.openai.com(OpenAI广告平台),服务器回种一枚名为__obi的Cookie,有效期长达一年,并配置为SameSite=None,这意味着它会跟随跨站请求流向其他网站。

更值得注意的是,当用户在ChatGPT上购买广告的商家嵌入追踪代码后,一旦页面加载,__obi就会携带用户正在浏览的商品信息或订单数据返回OpenAI。整个过程完全自动化,页面加载即触发数据传输。根据调查,这枚Cookie收集的数据远比想象中详细,包括邮箱、电话、姓名(经SHA-256哈希处理)、国家、省份、城市、邮政编码(均为明文)等个人信息,其中邮政编码在28个网站被抓取了100次。

此外,OpenAI的SDK还会从页面表单和显示文字中主动抓取信息,实际观测到SDK自动抓取的数据量(685次)是广告商主动提交的(255次)的近三倍。URL路径也被完整保留,调查者在路径中发现了医疗查询页、债务解决方案页、诉讼登记表等敏感内容。

最令人担忧的是,__obi被归类为"数据分析"Cookie,而非"广告营销"Cookie。OpenAI的隐私设置提供了两个独立开关,用户可以关闭广告营销功能,但这枚Cookie依然会被种到设备上。9月14日,Buchodi就此向OpenAI质询,客服仅回复"已收到",并未正面回答相关问题。

这套追踪机制仅在安卓版Chrome上有效,iPhone和iPad用户因Safari默认阻止第三方Cookie而天然免疫,iOS上的Chrome同样基于WebKit无法绕过这一限制。退出登录也无法阻止追踪——系统会为未登录设备分配匿名编号,至少稳定跟随27天。目前唯一彻底的解决办法是升级至付费套餐。

值得注意的是,这套技术原理并不新鲜,Meta Pixel已存在多年。但真正的转折在于:人们对AI助手说过的话,往往是不会对任何人说的。而当这些"只对AI说过的话"与"你在其他网站买过的东西"开始被汇聚到同一个账号上,AI对你的了解程度将远超任何传统广告平台。

正如调查者Buchodi在报告结尾所写:他只能证明数据被送到了OpenAI服务器,至于OpenAI是否真的将它们与用户账号进行了关联——这一步他没能亲眼看见。这是留给所有人的问号。

与此同时,文章还提醒用户,ChatGPT不适合用于以下五类任务:

  • 法律咨询:已有超过2000起案件因AI生成的虚假法律引用而受阻。
  • 医疗建议:AI无法提供专业医疗诊断。
  • 财务规划:涉及个人财务决策需专业人士介入。
  • 心理咨询:AI不具备心理治疗能力。
  • 自我辩护:法院可能要求OpenAI提供聊天记录作为证据。
  • 总之,尽管ChatGPT在研究、编程、概念解释和文档起草等方面有其价值,但在涉及法律、医疗、财务、心理咨询和个人自我辩护等领域时,仍需谨慎使用,避免潜在的风险。