OpenAI-ის სარეკლამო კოლექტორი ChatGPT-ის ანგარიშს სხვა საიტებზე თქვენს აქტივობას უკავშირებს
Buchodi's Threat Intel-ის 20 სექტემბრის კვლევა აღწერს, როგორ აგზავნის bzr.openai.com-ის მიერ დაყენებული __obi cookie რეკლამის განმთავსებლების საიტებიდან OpenAI-სთან ინფორმაციას და აკავშირებს ვიზიტორს მის ChatGPT-ის ანგარიშთან.
ბიულეტენმა Buchodi's Threat Intel 20 სექტემბერს გამოაქვეყნა ტრაფიკის ანალიზი, რომელიც აღწერს, თუ როგორ აკავშირებს OpenAI-ის სარეკლამო კოლექტორი მომხმარებლის ქმედებებს მესამე მხარის საიტებზე მის ChatGPT-ის ანგარიშს. .openai.com დომენზე დაყენებული __obi cookie OpenAI-ს უკან უბრუნდება იმ კომერციული საიტებიდან, რომლებმაც OpenAI-ის კონვერსიის პიქსელი დააყენეს — ისევე, როგორც მაღაზიები ტვირთავენ Meta-სა და Google-ის თვალთვალის კოდს. მკვლევრის თქმით, მან მექანიზმი საკუთარ ტელეფონზე გაამრავლა, ორი ჩაწერის მეთოდით გადაამოწმა და რამდენიმე თვის ტრაფიკს შეადარა: 936 რეკლამის პიქსელი 1 029 ჰოსტნეიმზე.
როგორ იქმნება იდენტიფიკატორი
chatgpt.com-ზე კლიენტი აგენერირებს 16 შემთხვევით ბაიტს და იძახებს POST /backend-api/bazaar/obi/sync-token-ს, რომელიც ხელმოწერილ RS256 JWT-ს აბრუნებს: ტოკენის მიმღები bzr.openai.com-ია, სუბიექტი კი ChatGPT-ის ანგარიში; bzr ნიშნავს bazaar-ს — OpenAI-ის შიდა სახელს სარეკლამო პლატფორმისთვის. ტოკენი კროს-საიტურად მიდის bzr.openai.com/v1/obi/sync-ზე და პასუხი აყენებს __obi-ს Domain=.openai.com, HttpOnly, SameSite=None, Secure პარამეტრებითა და ერთწლიანი ვადით — ზუსტად იმ კონფიგურაციით, რაც cookie-ს კროს-საიტურ მოთხოვნებში მიმაგრების საშუალებას აძლევს.
რა ბრუნდება უკან
რეკლამის განმთავსებლის გვერდიდან cookie-ს სამი ტიპის მოთხოვნა ატარებდა, მათ შორის თავად SDK-ის სკრიპტის ჩატვირთვაც: ბრაუზერი cookie-ებს ამ მოთხოვნას OpenAI-ის კოდის გაშვებამდე ამაგრებს, ამიტომ SDK-ის „პარამეტრების გარეშე“ გზა ვერაფერს ცვლის. იგივე SDK იდენტობასაც აგროვებს: in — ის, რასაც რეკლამის განმთავსებელი განზრახ გადასცემს, fm, ht და js კი — ფორმებიდან, გვერდის ტექსტიდან და tag-manager-ის არხიდან ამოღებული მონაცემები. დაკვირვებულ ტრაფიკში ამოღებულმა იდენტობამ გადამცემს 685 მოვლენით აჯობა 255-ს; ელფოსტა, ტელეფონი და სახელები გაგზავნამდე SHA-256-ით ჰეშირდება, ქვეყანა, ქალაქი და საფოსტო კოდი კი ღიად მიდის.
მასშტაბი, თანხმობა და ლიმიტები
მკვლევრის მოწყობილობაზე ერთი __obi მნიშვნელობა 12 კომერციული საიტიდან 13 პიქსელის ID-ით მივიდა OpenAI-მდე და ყველა მოთხოვნა HTTP 202-ით მიიღეს; ავტორიზაციის გარეშე მყოფებიც არ გამოდიან სქემიდან — 932 გაშიფრული ტოკენიდან 196 ანონიმურ სუბიექტს ატარებდა, სტაბილურს სულ მცირე 27 დღე. OpenAI-ის cookie-ის პოლიტიკა __obi-ს ანალიტიკურ cookie-ებში ასახელებს — ამ სექციაში ერთადერთ ჩანაწერს — და ყველა გაშიფრულ ტოკენს analytics_allowed გადაწყვეტილება ჰქონდა, ანუ ანალიტიკაზე დათანხმება მარკეტინგის უარყოფისასაც საკმარისია. OpenAI-ის მხარდაჭერამ მკვლევრის შეკითხვები დაადასტურა, პასუხი კი არ გასცა. მექანიზმი Android-ის Chrome-ზე დაფიქსირდა და iOS-ის ბრაუზერებზე არ მუშაობს.
SiTech — AI-გაძლიერებული ვებ დეველოპმენტი
ვქმნით სწრაფ, თანამედროვე ვებსაიტებს და AI-ს ვაერთიანებთ ქართული ბიზნესებისთვის. გაქვთ პროექტი ან კითხვა? სიამოვნებით დაგეხმარებით.