你在别人家网站买了什么,ChatGPT 可能比你自己记得还清楚。一位作者用最朴素的办法——抓自己手机上的流量——复现了 OpenAI 广告收集器的完整链条:域名 bzr.openai.com 在 .openai.com 域下写入一枚叫 __obi 的 Cookie,把它绑在 ChatGPT 账号上,或者绑在一个稳定的匿名主体上。
真正要命的是第二步。商家在自家站点嵌入 OpenAI 像素代码,浏览器就顺手把 __obi 连同一串浏览与购买数据一起交出去——你看了哪件商品、加了什么购物车、最后付了多少钱,全在回传之列。这里没有第三方 Cookie,没有跨域脚本的花活,一切都在第一方域名的名义下完成。过去两年监管把第三方 Cookie 的门越关越小,追踪技术却悄悄搬进了第一方的大院。身份才是风险的核心。__obi 与账号挂钩时,一次站外下单就足以让对话历史里的“我”和电商后台里的“我”合并成同一个人。匿名主体听着体面,可只要它足够稳定就够用了:稳定意味着长期画像,而画像从来不靠名字生效。
对商家,这是笔划算买卖——广告投出去,转化能回传,闭环补上了。对用户,代价藏在看不见的地方。自查不难:翻一翻浏览器里 .openai.com 域下的 Cookie,找找那串 __obi。想杜绝就麻烦得多,你既管不了商家装哪段代码,也猜不到下一个像素从哪个域里冒出来。

