تحقيق تقني يرصد كوكي باسم __obi يربط تصفّح مستخدمي ChatGPT خارج الموقع بحساباتهم
السؤال عن الخصوصية لم يعد مقصورًا على ما يُكتب داخل المحادثة، بل امتد إلى المواقع التي يزورها المستخدم بعد إغلاقها، والمتصفح المختار يحدد الفرق.
نشر باحث يُعرف باسم Buchodi في 20 سبتمبر 2026 تحقيقًا تقنيًا يصف آلية تسمح لـ ChatGPT بربط ما يفعله المستخدم على مواقع تجارية أخرى بحسابه، عبر كوكي اسمه __obi.
وبحسب التحقيق، تمر الآلية بثلاث خطوات. يولّد ChatGPT أولًا token موقّعًا يربط معرّفًا عشوائيًا من 22 حرفًا بحساب المستخدم، وصلاحيته 60 ثانية فقط. ثم يتحول هذا الـ token إلى كوكي دائم على نطاق OpenAI، بإعداد SameSite=None الذي يسمح بإرساله من مواقع أخرى، ومدة صلاحية تبلغ سنة كاملة. وأخيرًا، أي موقع معلن يضع الـ conversion pixel الخاص بـ OpenAI، وهو شيفرة صغيرة لقياس عمليات الشراء القادمة من الإعلانات، يستقبل هذا الكوكي تلقائيًا.
النتيجة ربط بين ما يتصفحه المستخدم خارج ChatGPT وحسابه داخله. رصد الباحث ذلك على 12 موقعًا تجاريًا، منها Chewy وWayfair وCoursera وEventbrite، وقال إن الآلية تعمل حتى في حالة تسجيل الخروج.
غير أن الباحث نفسه وضع تحفظات واضحة. فقد أُجري الاختبار على Chrome for Android فقط، وكانت جلسة واحدة تقريبًا من كل خمس جلسات هي التي أنتجت token. كما أن الربط بين الكوكي والحساب استنتاج من تصميم الآلية، لا شيء رآه مباشرة.
وذكر التحقيق أن دعم OpenAI استلم سؤال الباحث في 14 سبتمبر، دون أن يجيب عن سبب تصنيف الكوكي ضمن فئة “analytics”.
الفارق العملي بين المتصفحات هنا كبير. يمنع Safari هذا النوع من الكوكيز القادمة من طرف ثالث افتراضيًا عبر تقنية ITP، بينما لا يفعل Chrome ذلك. قد يعني هذا أن مستخدمَين للخدمة نفسها يتعرضان لمستويين مختلفين من التتبع بحسب المتصفح وحده.
ويبقى الجزء الأهم غير محسوم: ما إذا كان الربط الذي يوحي به التصميم يحدث فعلًا على نطاق واسع، ولأي غرض تستخدم OpenAI هذه البيانات، في ظل غياب رد رسمي حتى الآن.