Secondo Buchodi, il cookie obi, valido un anno, può essere inviato a OpenAI quando un sito commerciale carica il suo pixel di misurazione, associando eventi esterni a un identificatore persistente. L’analisi ha esaminato 936 pixel pubblicitari su 1.029 hostname; su 932 token decodificati, 736 erano indicati come sog...
Pubblicato daModificato con GPT-5.6 TerraImmagini generate con GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How does OpenAI’s year-long __obi cookie, classified as an analytics cookie, reportedly enable cross-site tracking of ChatGPT users and anon. Article summary: OpenAI’s `__obi` appears, based on Buchodi’s independent technical analysis, to be a one-year, cross-site identifier that can accompany requests from merchant pages running OpenAI’s advertising/measurement pixel. That co. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
Un ricercatore di sicurezza indipendente, Buchodi, ha segnalato un possibile meccanismo di misurazione pubblicitaria cross-site incentrato su un cookie OpenAI chiamato __obi. Secondo l’analisi, OpenAI potrebbe ricevere attività provenienti da siti che caricano il suo pixel pubblicitario, insieme a un identificatore persistente creato nel contesto di ChatGPT. È però essenziale distinguere questa possibilità tecnica dalla prova che OpenAI memorizzi o utilizzi ogni evento associandolo a uno specifico account ChatGPT: questo passaggio lato server non è stato osservato. 15
21
Stando alle ricostruzioni giornalistiche e all’analisi di Buchodi, una visita a ChatGPT può comportare uno scambio di identificatori con il collector pubblicitario di OpenAI, bzr.openai.com, che imposta il cookie __obi sul dominio .openai.com. Il cookie sarebbe valido un anno e configurato con SameSite=None; Secure. 15
21
Questa configurazione è rilevante perché consente al cookie di essere incluso quando un sito commerciale distinto carica una risorsa da un dominio OpenAI. Se il negozio o il servizio ha installato il pixel di pubblicità o misurazione di OpenAI, il browser può inviare il valore di __obi a OpenAI nella richiesta cross-site. Il sito commerciale non può leggere direttamente un cookie limitato a .openai.com; il collector di OpenAI, invece, può ricevere sia l’identificatore sia l’evento generato sul sito. 15
21
In pratica, la catena descritta sarebbe questa:
__obi, di lunga durata.Il pixel descritto è orientato alla misurazione delle conversioni. Secondo quanto riportato sull’analisi, gli eventi inviati possono includere pagine o prodotti visualizzati, ricerche, aggiunte al carrello, avvii del checkout, acquisti, ordini, dati del prodotto, quantità, prezzi, valuta ed eventi di conversione personalizzati. 7
15
Le fonti citano inoltre campi di corrispondenza forniti dagli inserzionisti: indirizzi email sottoposti a hash, numeri di telefono, ID esterni e nomi, oltre a dati di localizzazione quali Paese, città, regione e codice postale. 7
Buchodi ha anche sostenuto che l’SDK potesse raccogliere dati collegati all’identità da campi dei moduli, contenuto della pagina e data layer dei gestori di tag. Nelle osservazioni riportate, email, telefono e nome venivano sottoposti a hash SHA-256, mentre Paese, regione, città e codice postale potevano essere trasmessi in chiaro. 1
15
Anche senza la stringa di parametri di un URL, il percorso della pagina può rivelare informazioni significative: può indicare la tipologia di prodotto consultato oppure la natura di un modulo o servizio a cui si accede. Per questo la portata potenziale della raccolta va oltre il semplice conteggio delle impression pubblicitarie. 1
Buchodi ha dichiarato di aver esaminato mesi di traffico relativi a 936 pixel di inserzionisti su 1.029 hostname. 15
16
Fra gli esempi riportati, un singolo valore __obi è comparso nelle richieste provenienti da 12 siti commerciali che usavano 13 ID pixel, fra cui Chewy, Wayfair, ThriftBooks, Eventbrite, HelloFresh, Coursera e SeatGeek. Il collector avrebbe risposto con codici HTTP 202 agli invii degli eventi. 1
L’analisi riferisce inoltre che 12 dei 30 valori __obi distinti sono comparsi con più di un inserzionista; uno è stato osservato presso dieci inserzionisti. Lo schema è coerente con un identificatore riutilizzabile presentato a OpenAI da più siti partecipanti. 1
Dei 932 token di sincronizzazione decodificati citati nella ricerca, 736 erano descritti come soggetti account_user e 196 come soggetti anonimi. L’identificatore anonimo sarebbe rimasto stabile per dispositivo per almeno 27 giorni. 1
9
Secondo le notizie sui risultati, __obi era classificato come cookie analitico e non come cookie di marketing. Buchodi ha riferito che i token decodificati includevano costantemente analytics_allowed e che l’identificatore poteva essere rilasciato se erano consentiti i cookie analitici, anche dopo il rifiuto di quelli di marketing o pubblicitari. 1
13
Da qui nasce il nodo della privacy: un cookie presentato come analitico potrebbe comunque agevolare la misurazione pubblicitaria tra siti diversi quando viene inviato a un collector pubblicitario dai siti commerciali partecipanti. Le prove qui disponibili non dimostrano una violazione di legge né una decisione di un’autorità di controllo. Sollevano però un interrogativo sul disegno del consenso: chi rifiuta i cookie pubblicitari si aspetterebbe ragionevolmente che questa misurazione cross-site continui sulla base di una scelta relativa all’analisi? 1
23
Il meccanismo è stato osservato direttamente su Chrome per Android. 1
Buchodi ha affermato che l’Intelligent Tracking Prevention di Safari blocca i cookie di terze parti e ha quindi concluso che questo specifico flusso basato su cookie di terze parti non funzionerebbe nei browser iOS, che usano WebKit. La ricerca non ha testato Chrome desktop: non consente dunque conclusioni generali su tutti i browser desktop o su tutte le configurazioni. 1
Le informazioni fornite non stabiliscono neppure quali estensioni per la privacy blocchino nello specifico il pixel di OpenAI. In termini tecnici, un blocco a livello di rete che impedisca la richiesta al pixel, alla CDN o al collector OpenAI fermerebbe quella particolare trasmissione; si tratta tuttavia di un’inferenza sul percorso della richiesta, non di un risultato di test pubblicato nell’indagine di Buchodi.
La lettura più prudente della ricerca è che descriva un meccanismo in grado di trasportare eventi da siti commerciali insieme a un identificatore il cui flusso di sincronizzazione può includere un soggetto utente con account. Ciò rende tecnicamente possibile un collegamento a livello di account. 1
15
Buchodi, però, non ha osservato l’elaborazione interna lato server di OpenAI. La ricerca non prova che OpenAI risolva ogni evento in arrivo verso un account ChatGPT, lo conservi associato a quell’account o lo utilizzi per targeting pubblicitario, misurazione o altri scopi. Rimane quindi fondamentale la differenza fra un identificatore che arriva a un collector e un trattamento confermato a livello di account. 1
21
Il design segnalato per __obi merita attenzione perché un cookie cross-site valido un anno, abbinato a un pixel di misurazione sui siti commerciali, può offrire a OpenAI un modo per ricevere attività dettagliate fuori dal proprio sito sotto lo stesso identificatore persistente. I dati riportati comprendono navigazione, conversioni, acquisti e, potenzialmente, campi collegati all’identità. 7
15
I risultati giustificano un esame attento delle opzioni di consenso, del comportamento dei browser e dei dati inviati dai pixel pubblicitari. Da soli, non dimostrano però che OpenAI abbia associato ogni evento raccolto a un account ChatGPT o lo abbia usato per pubblicità personalizzata. 1
15
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Secondo Buchodi, il cookie obi, valido un anno, può essere inviato a OpenAI quando un sito commerciale carica il suo pixel di misurazione, associando eventi esterni a un identificatore persistente.
Secondo Buchodi, il cookie obi, valido un anno, può essere inviato a OpenAI quando un sito commerciale carica il suo pixel di misurazione, associando eventi esterni a un identificatore persistente. L’analisi ha esaminato 936 pixel pubblicitari su 1.029 hostname; su 932 token decodificati, 736 erano indicati come soggetti account user e 196 come anonimi.
La ricerca descrive una capacità tecnica di collegamento, non prova che OpenAI associ realmente ogni evento a un account ChatGPT né che lo usi per la pubblicità personalizzata.