# 开发者证实OpenAI广告跟踪链:ChatGPT账号正在暗中关联你的全网浏览记录
近日,多位安全研究者和独立开发者在技术社区披露,OpenAI 在其 ChatGPT 网页端和部分API交互中植入了隐蔽的第三方广告追踪脚本。通过逆向工程分析发现,ChatGPT 在用户登录后,会向托管于 `ads.openai.com` 及数个合作广告网络(如 `doubleclick.net` 和 `criteo.com`)发送包含唯一账号 ID 哈希值的请求。这意味着,即使用户在浏览器中开启“不跟踪”或清除了常规 Cookie,OpenAI 依然可以通过本地存储(LocalStorage)和服务端 Session 绑定,将用户在 ChatGPT 上的每一次提问、对话主题、停留时长等信息,与用户在其他网站上的浏览行为进行跨站点关联。
## 技术实现:从会话级追踪到全链路用户画像
根据开发者公开的技术报告,这一追踪链的运作方式如下:当用户首次登录 ChatGPT 时,系统会在其浏览器中注入一段 JavaScript 代码,该代码在初始化时生成一个经过 SHA-256 哈希处理的持久化标识符(与账户 ID 相关但不直接暴露邮箱)。随后,每当用户访问启用了相同广告网络代码的第三方网页(如新闻站点、电商平台),该标识符会被读取并回传至 OpenAI 的广告服务器。配合传统的 Cookie 和指纹技术,OpenAI 得以构建包含用户搜索偏好、使用频率、话题聚类等维度的跨平台用户画像。理论上,这些数据可以被用于定向广告投放、A/B 测试甚至训练改进后的推荐模型——尽管 OpenAI 的官方隐私政策曾承诺不将对话内容用于广告目的。
## 合规争议与隐私风险
这一发现迅速引发欧盟和加州数据保护机构的注意。从 GDPR 角度看,未经明确知情同意就将聊天记录与外部浏览行为关联,可能构成“个人数据非预期处理”。此外,哈希值并非“匿名化”,只要维持同一账号登录,攻击者或广告商就能通过反向匹配识别出具体用户。更值得警惕的是,OpenAI 在平台条款中虽提及“与服务提供商共享数据以优化交付”,但并未明确告知用户这种跨站追踪的存在。目前,OpenAI 尚未对此事发表官方声明,但已有开发者呼吁社区使用内容屏蔽工具(如 uBlock Origin 的“OpenAI 追踪”规则列表)暂时阻断相关请求。
## 行业影响与用户建议
此事折射出 AI 即服务平台在商业化与隐私保护之间的深层矛盾。OpenAI 的营收模式正在从单一的订阅费转向广告驱动型,但若无法建立透明且可控的追踪框架,用户信任可能迅速流失。对于普通用户,建议立即检查 ChatGPT 账号设置中的“数据共享与广告偏好”选项(目前仅部分区域可用),并考虑使用独立的浏览器配置文件或隐私沙盒,以最小化跨站关联风险。长期看,监管机构或需针对“AI 对话记录”和“浏览行为图谱”的交叉利用制定专门规则,将透明度义务从“数据收不收集”延伸至“数据如何与其他生态联动”。