기타 Hacker News · 2026-09-20

챗GPT가 내가 다른 사이트에서 뭐 보는지 다 알고 있었던 이유

핵심 요약
  • 오픈AI가 챗GPT 계정과 연결되는 '__obi' 추적 쿠키를 발급해 광고주 사이트 방문 시 오픈AI 서버로 전송되도록 설계했습니다.
  • 광고주 사이트의 스크립트 로드만으로도 식별자가 넘어가며, 폼 데이터와 페이지 경로, 위치 정보 등 상세 행동 데이터까지 수집됩니다.
  • 로그아웃 상태에서도 기기 식별자로 추적되며, 마케팅 동의를 끄고 분석용 쿠키만 동의한 사용자에게도 그대로 적용되었습니다.
요약 오픈AI가 자사 광고 플랫폼 '바자(bazaar)'를 통해 사용자가 다른 웹사이트에서 무엇을 검색하고 쇼핑하는지 추적해 챗GPT 계정과 연결하고 있다는 사실이 보안 분석을 통해 밝혀졌습니다. 분석 결과에 따르면 사용자가 챗GPT 웹사이트에 접속할 때 16바이트 난수 식별자가 생성되고, 백엔드로부터 발급된 JWT 토큰을 통해 '.openai.com' 도메인에 1년 유효기간을 가진 '__obi'라는 쿠키가 생성됩니다. 이 쿠키는 크로스 사이트 전송이 가능하도록 'SameSite=None; Secure' 속성으로 설정되어 있어 다른 일반 웹사이트를 방문할 때도 오픈AI 서버로 전송됩니다. 챗GPT에 광고를 집행하는 기업들이 자사 웹사이트에 오픈AI의 픽셀 SDK 코드를 심어두면, 사용자가 해당 사이트에 방문하는 순간 브라우저가 스크립트를 로드하면서 이 '__obi' 쿠키를 오픈AI에 자동으로 전달합니다. SDK가 실행되기도 전에 스크립트 호출 자체만으로 식별자가 노출되는 구조입니다. 더 나아가 해당 SDK는 방문 사이트의 폼 입력 필드, 페이지 텍스트, 구글 태그 매니저(GTM) 등의 데이터 레이어에서 사용자의 이메일, 전화번호(해시 처리됨)뿐만 아니라 국가, 도시, 우편번호(평문 전송)까지 수집하는 것으로 드러났습니다. 실제로 관측된 트래픽에서는 질환명, 부채 해결 상담, 소송 접수 폼 등 민감한 사이트 경로까지 수집 대상에 포함되었습니다. 심지어 로그아웃 상태에서도 익명 식별자가 기기당 최소 27일 이상 유지되었으며, 마케팅 쿠키를 거부하고 '분석용(analytics)' 쿠키만 동의한 사용자에게도 해당 추적 쿠키가 그대로 발급 및 작동하고 있는 것으로 확인되었습니다.
Sponsored · 광고