Переглядаючи цей сайт, ви погоджуєтесь з нашою політикою конфіденційності
Прийняти
  • Про нас
  • Редакційна політика CyberCalm
  • Політика конфіденційності
  • Контакти
CyberCalm
  • Кібербезпека
    КібербезпекаПоказати ще
    Лист, який ніхто не відкривав, може перехопити керування ШІ-асистентом
    Лист, який ніхто не відкривав, може перехопити керування ШІ-асистентом
    18.09.2026
    Правила безпеки дітей в інтернеті: памʼятка для батьків і дітей
    Правила безпеки дітей в інтернеті: памʼятка для батьків і дітей
    17.09.2026
    Шахрайство з PayPal: найпоширеніші схеми 2026 року і як їх розпізнати
    Шахрайство з PayPal: найпоширеніші схеми 2026 року і як їх розпізнати
    17.09.2026
    Як розпізнати діпфейк під час дзвінка: 9 ознак підробленого голосу і як захиститися
    Як розпізнати діпфейк під час дзвінка: 9 ознак підробленого голосу і як захиститися
    17.09.2026
    Ботнет: що це таке, як працює і за якими ознаками зрозуміти, що компʼютер заражено
    Ботнет: що це таке, як працює і за якими ознаками зрозуміти, що компʼютер заражено
    12.09.2026
  • Сервіси
    • Gmail і Google
    • YouTube
    • Facebook
    • Instagram
    • Telegram і WhatsApp
    • X і TikTok
  • Смартфон
  • Комп’ютер
  • Приватність
  • Огляди
  • Новини
  • Сканер
Соцмережі
  • Facebook
  • Instagram
  • YouTube
  • TikTok
  • X (Twitter)
  • Threads
Спеціальні теми
  • Штучний інтелект
  • Кібервійна
  • Маніпуляції в медіа
  • Дезінформація
  • Безпека дітей в Інтернеті
  • Розумний будинок
Техногіганти
  • Google
  • Apple
  • Microsoft
  • OpenAI
  • Anthropic
  • Meta
  • Samsung
Читання: Рекламний файл cookie ChatGPT передає OpenAI дані про відвідані сайти
Розмір шрифтаAa
CyberCalmCyberCalm
Пошук
  • Кібербезпека
  • Смартфон
  • Комп’ютер
  • Приватність
  • Огляди
  • Сервіси
  • Новини
  • Сканер безпеки сайту
Follow US
  • Про проєкт Cybercalm
  • Політика конфіденційності
  • Контакти
© 2025 Cybercalm. All Rights Reserved.
Головна / Приватність / Рекламний файл cookie ChatGPT передає OpenAI дані про відвідані сайти

Рекламний файл cookie ChatGPT передає OpenAI дані про відвідані сайти

Наталя Зарудня
ByНаталя Зарудня
Головний редактор
Головний редактор та засновниця CyberCalm. Понад 10 років у кібербезпеці та технологічній журналістиці. Пишу про захист даних, мобільну безпеку, штучний інтелект та соціальні мережі.
Follow:
22.09.2026
Поширити
8 хв. читання
screenshot 2026 09 20 at 5.00.35 pm
Зображення: buchodi.com

OpenAI розгорнула власну рекламну платформу, а разом із нею — ідентифікатор, який повʼязує акаунт у ChatGPT з поведінкою людини на сторонніх сайтах. У політиці компанії щодо файлів cookie цей ідентифікатор віднесено до аналітичних, а не до маркетингових. Практичний наслідок такий: той, хто в банері згоди відмовився від маркетингових файлів cookie, все одно його отримує.

Зміст
  • Як влаштований механізм
  • Як ідентифікатор повертається до OpenAI
  • Що піксель збирає на сайті рекламодавця
  • Аналітика чи маркетинг
  • Вихід з акаунта не допомагає
  • Чого дослідження не доводить
  • Що можна зробити зараз
  • Чому це не просто ще один піксель

Головне

  • OpenAI встановлює в ChatGPT файл cookie __obi строком на рік і повʼязує його з акаунтом користувача.
  • Сайти рекламодавців, які встановили вимірювальний піксель OpenAI, повертають цей ідентифікатор разом з адресою переглянутої сторінки.
  • У політиці компанії щодо файлів cookie __obi віднесено до аналітичних, тож відмова від маркетингових його не вимикає.
  • Вихід з акаунта не допомагає: анонімний ідентифікатор так само стабільний.
  • Блокування сторонніх файлів cookie в браузері прибирає маршрут, яким ідентифікатор потрапляє на інші сайти.

Як влаштований механізм

Розбір механізму 20 вересня опублікував автор бюлетеня Buchodi’s Threat Intel. Він відтворив послідовність на власному смартфоні, зафіксував її двома незалежними методами перехоплення трафіку та звірив із масивом спостережень за кілька місяців, що охопив 936 пікселів рекламодавців на 1029 хостах.

На chatgpt.com клієнт генерує 16 випадкових байтів і запитує в бекенду підписаний токен. Той діє 60 секунд і містить три ключові поля: ідентифікатор акаунта, власне рекламний ідентифікатор obi та позначку про надану згоду на аналітику. Далі клієнт надсилає токен на bzr.openai.com — збирач рекламних подій OpenAI. У відповідь той встановлює файл cookie __obi для домену .openai.com строком на один рік.

Від решти файлів cookie OpenAI цей відрізняє набір атрибутів. Він позначений як SameSite=None і Secure — саме ця комбінація дозволяє браузеру надсилати файл cookie в міжсайтових запитах. Інші ідентифікатори OpenAI, перевірені в тому ж експерименті, у таких запитах блокувалися: одні через SameSite=Lax, інші через невідповідність домену.

Як ідентифікатор повертається до OpenAI

Компанії, які купують рекламу в ChatGPT, встановлюють на своїх сайтах вимірювальний піксель OpenAI — так само, як встановлюють код Meta чи Google. Документація OpenAI описує його як браузерний SDK: скрипт завантажується з bzrcdn.openai.com, а події конверсій надсилаються на bzr.openai.com.

Дослідник зафіксував, що файл cookie __obi приєднується до всіх трьох класів запитів від сторінки рекламодавця до інфраструктури OpenAI — зокрема й до завантаження самого скрипта. Останнє суттєве: браузер додає файл cookie до запиту за тегом script ще до того, як виконається бодай рядок коду OpenAI, тож передбачений у SDK режим «без облікових даних» тут нічого не змінює.

Разом з ідентифікатором передається інформація про сторінку, на якій спрацював піксель. Адреси скорочуються до домену та шляху, і в жодному зі спостережених запитів не було рядка параметрів. Але шлях зберігається — а серед шляхів, які дійшли до збирача, трапилися сторінка, повʼязана з медичним станом, воронка послуг із реструктуризації боргів і форма прийому до судового провадження.

Що піксель збирає на сайті рекламодавця

Документація OpenAI прямо описує режим автоматичного розширеного зіставлення: коли він увімкнений, піксель самостійно виявляє на сайті підтримувані дані клієнта, нормалізує їх, хешує просто в браузері алгоритмом SHA-256 і додає до конверсійних подій. Хешуванню підлягають електронна адреса, номер телефону, імʼя, прізвище та зовнішній ідентифікатор. Країна, регіон, місто і поштовий індекс передаються у відкритому вигляді — це видно зі специфікації полів.

За спостереженнями дослідника, дані, які SDK зчитує зі сторінки самостійно — з полів форм, з видимого тексту та з шини тег-менеджера, — переважають над тими, що рекламодавець передає свідомо: 685 подій проти 255. Найбільшим джерелом електронних адрес виявилася шина тег-менеджера. Автоматичне зіставлення було увімкнене для 638 із 881 пікселя з відомим налаштуванням, зокрема для всіх кредитних і позикових рекламодавців у вибірці.

Перелік заборонених до збору полів існує: до нього входять паролі, одноразові коди, номери платіжних карток, номери соціального страхування, дата народження, медична історія, діагноз і судові поля.

Читайте такожЯк блокувати піксельні трекери в електронній пошті: 4 прості методи

Аналітика чи маркетинг

Політика OpenAI щодо файлів cookie, оновлена 10 вересня, містить у розділі аналітичних файлів cookie рівно один запис — __obi, строком на рік, для доменів chatgpt.com та openai.com. Файли cookie для вимірювання рекламних кампаній Google, Meta, LinkedIn, TikTok, Reddit і Microsoft перелічені окремо, у маркетинговому розділі.

Відмінність не косметична. OpenAI розводить згоду на аналітику та згоду на маркетинг у два незалежні перемикачі. Кожен розшифрований дослідником токен містив позначку про дозволену аналітику. Тобто людина, яка свідомо погодилася на аналітику й відмовилася від маркетингу, рекламний ідентифікатор усе одно отримує.

Вихід з акаунта не допомагає

З 932 розшифрованих токенів 736 стосувалися авторизованих акаунтів, а 196 — анонімних сесій. Анонімний ідентифікатор виявився не менш стабільним, ніж привʼязаний до акаунта: один на пристрій, незмінний щонайменше 27 діб.

Чого дослідження не доводить

Це поки що одне незалежне дослідження, відтворене на одному пристрої під Chrome для Android. Настільний Chrome не перевірявся. Сам факт зіставлення подій з акаунтом на серверах OpenAI напряму не спостерігався: код відповіді 202 означає лише, що збирач прийняв подію разом із файлом cookie, а решта випливає з конструкції механізму. Токен видавався приблизно в одній сесії ChatGPT із пʼяти, тож піксель цілком може спрацювати і без прикріпленого файлу cookie. Чи працює механізм так само в Європейському економічному просторі та в Україні, з наявних даних не випливає.

14 вересня дослідник надіслав опис механізму та два запитання на адреси press@ і privacy@ OpenAI: чому __obi класифіковано як аналітичний файл cookie та чи отримує її користувач, який погодився на аналітику й відмовився від маркетингу. У відповідь надійшло підтвердження отримання і обіцянка передати спостереження на внутрішній розгляд. На жодне з двох запитань відповіді не було.

Читайте такожЯк скинути рекламний ідентифікатор на Android: інструкція

Що можна зробити зараз

  • Заблокувати сторонні файли cookie в налаштуваннях браузера. Це прибирає маршрут, яким __obi потрапляє на сайти рекламодавців.znimok ekrana 2026 09 22 o 10.00.10
  • Відкрити налаштування файлів cookie внизу будь-якої сторінки OpenAI. __obi — єдиний запис в аналітичному розділі, тож відмова саме від маркетингових файлів cookie його не стосується.
  • Очистити файли cookie для openai.com. Ідентифікатор скидається, але наступний візит створює новий.
  • Врахувати, що вихід з акаунта механізм не вимикає: анонімний ідентифікатор так само стабільний.
  • На iPhone та iPad механізм не працює: Intelligent Tracking Prevention блокує сторонні файли cookie, а всі браузери в iOS побудовані на WebKit.

Чому це не просто ще один піксель

Структурно механізм не новий — Meta побудувала його еквівалент роками раніше: авторизований акаунт, сторонні файли cookie на спрацюваннях пікселя, позасайтові конверсії, зведені до профілю. Безпрецедентне тут інше — середовище. Досі такі схеми працювали навколо пошуку і соцмереж. Тепер той самий ідентифікатор привʼязаний до продукту, якому люди довіряють запити, що їх не сформулювали б публічно, і який дедалі частіше діє від їхнього імені.

О, привіт 👋
Приємно познайомитися!

Підпишіться, щоб щотижня отримувати найцікавіші статті на свою поштову скриньку.

Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.

Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.

ТЕМИ:AndroidChatGPTChromecookieOpenAIвідстеженняПриватністьрекламарекламний піксель
Поділитися
Facebook Threads Копіювати посилання Друк
Що думаєте?
В захваті0
Сумно0
Смішно0
Палає0
Овва!0
Попередня стаття Ctrl+Shift+T: Дозвольте познайомити вас із моєю улюбленою комбінацією клавіш Ctrl+Shift+T: як відновити випадково закриту вкладку

В тренді

Шахрайство з PayPal: найпоширеніші схеми 2026 року і як їх розпізнати
Шахрайство з PayPal: найпоширеніші схеми 2026 року і як їх розпізнати
17.09.2026
Правила безпеки дітей в інтернеті: памʼятка для батьків і дітей
Правила безпеки дітей в інтернеті: памʼятка для батьків і дітей
17.09.2026
Ctrl+Shift+T: Дозвольте познайомити вас із моєю улюбленою комбінацією клавіш
Ctrl+Shift+T: як відновити випадково закриту вкладку
21.09.2026
Іспанія отримала перше повідомлення про витік даних, спричинений атакою ШІ-агента
Іспанія отримала перше повідомлення про витік даних, спричинений атакою ШІ-агента
18.09.2026
Лист, який ніхто не відкривав, може перехопити керування ШІ-асистентом
Лист, який ніхто не відкривав, може перехопити керування ШІ-асистентом
18.09.2026

Рекомендуємо

Смартфон на Android у руках користувача під час перевірки встановлених застосунків
Смартфон

Як видалити вірус з телефону Android: покрокова інструкція

21.09.2026
RatHat: шкідливе ПЗ зі штучним інтелектом захоплює контроль над Android-смартфонами
Новини

RatHat: шкідливе ПЗ зі штучним інтелектом захоплює контроль над Android-смартфонами

21.09.2026
Як видалити свої дані зі старого смартфона чи ноутбука перед продажем: покроковий чекліст
Приватність

Як видалити свої дані зі старого смартфона чи ноутбука перед продажем: покроковий чекліст

16.09.2026
Спам у Google Календарі: як заблокувати запрошення від незнайомців і видалити фейкові події
СервісиGmail і Google

Спам у Google Календарі: як заблокувати запрошення від незнайомців і видалити фейкові події

16.09.2026

Гарячі теми

  • Кібербезпека
  • Штучний інтелект
  • Смартфони
  • Комп'ютери
  • Соцмережі
  • Безпека дітей в Інтернеті

Приєднуйтесь

Ласкаво просимо до CyberCalm – вашого надійного провідника у світі цифрової безпеки та спокою!

Інформація
  • Про нас
  • Редакційна політика CyberCalm
  • Політика конфіденційності
  • Контакти
Навігація
  • Кібербезпека
  • Сервіси
  • Смартфон
  • Комп’ютер
  • Приватність
  • Огляди
  • Новини
  • Партнерські матеріали
CyberCalmCyberCalm
© 2025 Cybercalm. All Rights Reserved.
Cybercalm
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?