ChatGPT被抓包记私账:你关的那个开关,是挂出来给人看的

ChatGPT被抓包记私账:你关的那个开关,是挂出来给人看的

2026-09-25 23:20:49 0点赞 1收藏 0评论

这两天不少人给我转链接,问是不是真的:ChatGPT被国外一个研究者抓了现行,你在别的网站上搜了什么、买了什么、看了什么页面,会一路回流到你自己的ChatGPT账号上。

是真的。我把两家不同媒体的报道对了一遍,细节一致,源头都是安全研究者Buchodi的抓包调查。他拿自己的安卓手机截了好几个月真实上网流量,覆盖上千个商家网站,中途还换了一种抓包方法交叉验证,两种方法对上了。这不是哪来的小道消息。

整件事的钥匙,是ChatGPT塞进浏览器里的一枚小身份牌。行业里管这东西叫Cookie,这枚的名字起得很低调,叫__obi,有效期整整一年,还专门做了配置,允许它跟着你跨网站走。

拆开说。这就跟超市门口办会员卡一个路数。柜台笑呵呵告诉你,扫码积分、买东西有优惠,你高高兴兴扫了。你不知道的是,办卡协议背面还有一行小字:你刷出去每一笔,购物清单会抄送给给超市掏了钱的商家。你买猫粮、买鞋、订净菜、报网课,只要打开这些装了OpenAI广告代码的网页,牌子就自动跟着请求一起飞回OpenAI,都不用你点任何东西。最离谱的是,浏览器在广告代码跑起来之前,身份牌就已经贴上去送走了。

ChatGPT被抓包记私账:你关的那个开关,是挂出来给人看的

这本账记的,比你想的细。研究者翻传输记录发现,除了你逛了哪家店,这枚牌子还捎带回去不少东西:国家、城市、邮编,全是明文直接发走,光邮编一项就在28个网站上被抓到100次;邮箱、电话算是先打乱了再传。还有些页面地址本身就能说明问题,他在回传路径里看到了一个查疾病的页面、一个还债方案的页面、一份打官司的登记表。一个人正为哪些难处发愁,柜台的账本上都翻得到。

连商家自己都被蒙在鼓里。他们只是按OpenAI的要求装了一小段统计广告效果的代码,压根不知道自家顾客的浏览记录,正被悄悄绑到某个ChatGPT账号上。

说到这儿先泼一勺冷水:别急着卸载。这套玩法本身不新鲜,Meta和整个广告行业干了十几年,研究者自己都承认结构一模一样,Facebook早年间就是这么干的。

真正新的,是地方。

你跟ChatGPT说的,往往是不会发朋友圈的话。它现在又越来越多地替你下单、订票、办事,等于把家门钥匙也交到了柜台手里。说给它的话是一本账,你在外头逛的街又是一本账,如今这两本要往一处并。对免费用户,这套追踪从4月底起就是默认打开的,你什么都没点,它已经在记了。

更绝的在后头。ChatGPT的隐私设置里,「数据分析」和「广告营销」是两个独立开关,你专门跑去把「广告营销」关掉,以为就此关严了。可这枚追踪牌,被归在了「数据分析」名下。开关是真的,只是没接到这根线上。就像办卡单上印着一栏「谢绝推销电话」,你勾了,电话是真少了,账本压根不归这一栏管。

ChatGPT被抓包记私账:你关的那个开关,是挂出来给人看的

一个产品连给你的开关都这么办,考验的就不是技术了,是人品。

那到底谁受影响、能怎么办?给你捋清楚。

用iPhone、iPad的,基本可以把心放回肚子里。苹果系统天生拦这类跨站身份牌,研究者实测,整套机制在iOS上跑不通,Safari和iOS上的Chrome都一样。他还没测电脑上的Chrome,这条你别替他下结论。

用安卓手机、Chrome浏览器的,你在影响范围里。办两件事:进Chrome的设置,找到「隐私和安全」,把第三方Cookie设为拦截;再养成定期清除Cookie和站点数据的习惯。入口就在浏览器右上角三个点里,一步一步点得到。

ChatGPT被抓包记私账:你关的那个开关,是挂出来给人看的

也别以为退出登录ChatGPT就没事了。研究者拆了近千枚身份凭证:退出登录后,设备还会被分一个匿名编号,一台设备一个,至少27天认着你。把卡从钱包里抽出来没用,柜台认脸。

证据的边界,也得说清楚。研究者只能证明这些数据确实被送到了OpenAI的服务器,服务器那头有没有真把它跟你的账号对上,他看不到。9月14日他把发现和两个问题发给了OpenAI,客服回了句收到了、内部看看,到眼下也没正面回答过一个。想自己核的,去搜Buchodi的原始调查,博客和HackerNews上都留着完整抓包记录,两种抓包方法的原始数据都在。

至于ChatGPT还用不用,你自己定,工具没长腿,账本有。

扫码积分之前,先弄清这本账是替你记的,还是记你的。

内容由AI生成
展开 收起
0评论

当前文章无评论,是时候发表评论了
提示信息

取消
确认
评论举报

相关文章推荐

更多精彩文章
更多精彩文章
最新文章 热门文章
1
扫一下,分享更方便,购买更轻松