この設定により、ウェブサイトがOpenAIの広告計測コードを読み込む際に発生するクロスサイトリクエストに、ブラウザがこの識別子を付与できるようになっています。
この挙動は、Android版Chromeにおいて2つの独立したキャプチャ手法により再現されたと報告されています。
より広範な分析では、1,029のホスト名にわたって展開された936個の広告主ピクセルに関する数か月分のトラフィックが調査されました。ユーザーがChatGPTにアクセスすると、ウェブクライアントは16バイトの識別子を生成し、OpenAIのバックエンドエンドポイントに送信するとされています。
ChatGPT経由で広告を購入する企業であれば、自社サイトにOpenAIの計測SDKを導入できるとされており、これは既存のMeta PixelやGoogle広告のコンバージョンタグと同様の展開モデルです。
このSDKは、広告主のページから情報を収集していることも確認されています。データソースには、広告主が意図的に提供した値、ウェブサイトのフォームフィールド、レンダリングされたページテキスト、そしてGoogle Tag ManagerやAdobe Data Layerといったタグ管理システムが含まれるとされています。
メールアドレス、電話番号、氏名は送信前にSHA-256でハッシュ化される一方、国、地域、市区町村、郵便番号といった位置情報関連フィールドは平文で送信される可能性があります。
観測されたURLからはクエリ文字列が除去されていたものの、ページパスは可視化されたままでした。こうしたパスは、医療関連ページ、債務整理の勧誘導線、法律相談フォームなど、機密性の高い閲覧コンテキストを依然として明らかにする可能性があります。
分析の結果、確認された30個の異なる__obi値のうち12個が、複数の広告主サイトにまたがって出現していることが判明しました。ある1つの識別子は、Chewy、Wayfair、Eventbrite、HelloFresh、Coursera、SeatGeekを含む12の商用サイトから送信されていたと報告されています。
脅威調査の効率化と手作業の削減のためANY.RUNを利用する16,000以上のSOCチームに加わりましょう。チーム向けに詳しく見る
翻訳元: https://cyberpress.org/chatgpt-ad-collector-tracks-user-activity/