Le cookie __obi de ChatGPT vous suit sur d'autres sites web

OpenAI stocke un cookie appelé __obi dans votre navigateur. D’une durée d’un an, il est lié à votre compte ChatGPT. Lorsque vous chargez une page proposant des publicités dans ChatGPT, le navigateur transmet immédiatement cet identifiant à OpenAI, accompagné d’informations sur ce que vous étiez en train de lire ou d’acheter. Un blog consacré à la sécurité, intitulé « Buchodi's Threat Intel », a publié la description de ce mécanisme le 20 septembre et l'a reproduit sur un téléphone.
Pourquoi ce cookie est-il transmis ?
OpenAI mentionne __obi dans sa propre politique en matière de cookies, mise à jour le 10 septembre, en tant que cookie d’analyse d’une durée de vie d’un an. C’est la seule entrée de cette section. C’est également le seul cookie OpenAI défini avec l’attribut SameSite=None. Cet indicateur est nécessaire au navigateur avant qu’il n’associe un cookie à une requête destinée à un autre site. Tous les autres cookies OpenAI ont été bloqués lors du test.
Les annonceurs intègrent un petit script sur leurs pages, que OpenAI désigne sous le nom de « Measurement Pixel ». Il se charge depuis bzrcdn.openai.com et transmet des événements à bzr.openai.com. Ouvrez la console développeur sur une telle page, saisissez « window.oaiq » et la réponse renvoie « function ». C'était le cas sur wayfair.com le 21 septembre. Les publicités ont été diffusées en Allemagne et sur 30 autres marchés européens le 24 août. Elles s'affichent pour les comptes « Free » et « Go ». Seule une formule payante permet de les supprimer.
Ce que transmet l’identifiant
Le pixel lit les données client de la page qui l’intègre, sans qu’on le lui demande. OpenAI appelle cela le « matching avancé automatique » et précise que le pixel « détecte automatiquement les informations client prises en charge sur votre site web ». Les adresses e-mail, numéros de téléphone et noms sont d’abord hachés dans le navigateur. Le pays, la région, la ville et le code postal apparaissent dans le même champ du tableau et sont envoyés sans hachage. Le code postal s’est avéré être le champ de formulaire le plus souvent collecté, avec 100 événements sur 28 sites. Les données que le pixel a lui-même collectées ont dépassé en nombre celles que l’annonceur a transmises intentionnellement, soit 685 événements contre 255.
Les adresses ont été transmises sous la forme d’une origine et d’un chemin d’accès uniquement, sans rien après le point d’interrogation. Ces chemins d’accès comprenaient une pathologie médicale, un parcours d’allègement de dette et un formulaire de prise en charge d’un litige. Certains champs sont exclus, car OpenAI dispose d’une liste noire couvrant les mots de passe, les codes à usage unique, les numéros de carte bancaire, les dates de naissance, les diagnostics et les dossiers judiciaires. Vous reconnaîtrez peut-être ce principe grâce au bouton d’entraînement, qui, lui aussi, n’est pas aussi efficace que son nom le laisse entendre.
Ce qu’affirme OpenAI et ce qui reste accessible
OpenAI déclare dans l’article de blog annonçant la mise en place de publicités en Europe : « Nous préservons la confidentialité des conversations vis-à-vis des annonceurs et ne vendons jamais les données des clients. » Aucune de ces deux promesses n’est remise en cause ici, car le flux de données s’effectue dans le sens inverse. Les annonceurs ne peuvent absolument pas lire __obi, car celui-ci appartient à un domaine inaccessible à leurs scripts. L’auteur de l’analyse a adressé deux questions à OpenAI le 14 septembre, notamment pour savoir pourquoi un cookie publicitaire est classé dans la catégorie « analyse ». La réponse, fournie par le service d’assistance, n’a apporté de réponse à aucune de ces deux questions.
L’analyse reconnaît ouvertement ses limites, ce qui fait justement son intérêt. Les observations proviennent de Chrome sur Android. Tous les navigateurs sur iPhone et iPad fonctionnent sous WebKit, dont la protection contre le suivi bloque les cookies tiers ; ce mécanisme n’atteint donc pas ces appareils. Seule une session ChatGPT sur cinq environ a généré un identifiant. Le fait qu’OpenAI associe les événements entrants à votre compte sur ses serveurs découle de la conception du système, et personne n’a observé ce processus.
Ce que vous pouvez modifier
Le paramètre qui fonctionne se trouve dans le navigateur. Bloquez les cookies tiers et __obi ne pourra plus suivre votre parcours sur d’autres sites. Chaque page OpenAI comporte un bouton « Gérer les cookies » en bas de page, et __obi est la seule entrée répertoriée dans la section « Analyses ». Refuser le marketing ne suffit pas, car chaque jeton décodé comportait le consentement aux analyses. Effacer les cookies pour openai.com réinitialise l’identifiant, et un nouvel identifiant est généré lors de la prochaine visite. Se déconnecter n’y change rien non plus. Environ un cinquième des identifiants appartenaient à des sessions anonymes et sont restés stables pendant au moins 27 jours.
Source(s)
Top 10
» Le Top 10 des PC portables multimédia
» Le Top 10 des PC portables de jeu
» Le Top 10 des PC portables de jeu légers
» Le Top 10 des ordinateurs portables bureautiques
» Le Top 10 des PC portables bureautiques premium/professionnels
» Le Top 10 des Stations de travail mobiles
» Le Top 10 des Ultraportables
» Le Top 10 des Ultrabooks
» Le Top 10 des Convertibles
» Le Top 10 des Tablettes
» Le Top 10 des Tablettes Windows
» Le Top 10 des Smartphones
» Le Top 10 des PC Portables á moins de 300 euros
» Le Top 10 des PC Portables á moins de 500 euros
» Le Top 25 des meilleurs écrans d'ordinateurs






