보안 분석 블로그 부초디(Buchodi)가 현지 시각 9월 20일 오픈AI의 광고 측정 픽셀 동작 방식을 역분석한 결과를 공개했다.
분석에 따르면 오픈AI는 bzr.openai.com 주소에서 광고 측정용 픽셀을 운영한다. 픽셀은 광고주 웹사이트에 삽입하는 작은 코드로, 방문자의 행동을 광고 플랫폼에 전달한다. 챗GPT는 16바이트 난수 식별자를 생성한 뒤 자체 API에서 이 식별자를 계정과 결합한 RS256 서명 토큰을 발급받고, 이를 bzr.openai.com에 전송해 __obi 쿠키를 발급받는다. 쿠키 범위는 .openai.com이고 SameSite 속성은 None, 유효기간은 1년으로 설정돼 있어 다른 사이트에서도 함께 전송된다.
부초디는 픽셀이 수집하는 항목으로 페이지 내용, 해시 처리된 이메일과 전화번호, 암호화되지 않은 도시·지역·우편번호, 페이지에서 수집한 입력 필드 값을 제시했다. 분석 과정에서 페이지에서 수집된 신원 정보는 685건으로, 광고주가 직접 제공한 신원 정보 255건보다 많았다.
부초디는 마케팅 목적 동의를 거부해도 __obi 쿠키 발급이 중단되지 않는다고 밝혔다. 오픈AI가 이 쿠키를 마케팅 쿠키가 아닌 분석 쿠키로 분류하고 있기 때문이며, 블로그는 비활성화 설정을 찾지 못했다고 적었다. 해당 쿠키가 확인된 상업 사이트로는 츄이, 웨이페어, 헬로프레시, 코세라, 싯긱 등 12곳이 제시됐고 픽셀 ID는 13종으로 집계됐다.
이번 분석은 개인 보안 연구자의 역분석 결과이며, 오픈AI는 아직 공식 입장을 내지 않았다. 게시물은 공개 세 시간 만에 해커뉴스에서 150점 이상을 기록했다.
자세한 내용은 부초디에서 확인할 수 있다.
이미지 출처: 오픈AI
AI Matters 뉴스레터 구독하기











