Ein Sicherheitsforscher beschreibt, wie ein Cookie namens __obi das Verhalten von ChatGPT-Nutzern auf anderen Webseiten mit ihrem Konto verknüpfen kann.
Der Sicherheitsforscher, der unter dem Namen Buchodi auf seinem Blog „Buchodi’s Threat Intel“ veröffentlicht, beschreibt einen Mechanismus, mit dem OpenAI das Surfverhalten von ChatGPT-Nutzern auf fremden Werbekunden-Webseiten mit deren ChatGPT-Konto verknüpfen können soll. Grundlage ist ein Cookie namens __obi, das über die Werbeinfrastruktur von OpenAI unter der Domain bzr.openai.com gesetzt wird.
Wie der Mechanismus funktionieren soll
Laut der Beschreibung erzeugt ChatGPT beim Besuch von chatgpt.com eine zufällige Kennung und lässt sich dafür von OpenAIs Backend ein signiertes Token ausstellen, das diese Kennung mit dem jeweiligen Konto verknüpft. Dieses Token wird anschließend an die Werbeplattform-Domain bzr.openai.com übermittelt, die daraufhin das Cookie __obi setzt.
Anders als andere OpenAI-Cookies ist __obi laut dem Forscher mit dem Attribut SameSite=None und einer Gültigkeit von einem Jahr konfiguriert, wodurch es anders als vergleichbare Cookies auch bei Aufrufen fremder Webseiten mitgesendet wird. Firmen, die Werbung bei ChatGPT schalten, binden für die Erfolgsmessung einen kleinen Code-Schnipsel von OpenAI auf der eigenen Seite ein; wird dieser geladen, sendet der Browser laut den Beobachtungen des Forschers das Cookie __obi automatisch mit, zusammen mit Informationen zur besuchten Seite.
Welche Daten übertragen werden
Nach den Angaben des Forschers erfasst der Code auf den Werbekunden-Seiten zusätzlich Informationen wie E-Mail-Adresse, Telefonnummer sowie Vor- und Nachname, etwa aus Formularfeldern oder aus dem sogenannten Tag-Manager der jeweiligen Seite. E-Mail, Telefonnummer und Name würden dabei vor der Übertragung per SHA-256 gehasht, Angaben zu Land, Region, Stadt und Postleitzahl dagegen unverschlüsselt übermittelt.
Aufgerufene URLs würden auf Domain und Pfad reduziert übertragen, wobei laut dem Forscher unter den beobachteten Pfaden auch Hinweise auf eine medizinische Erkrankung, ein Schuldenberatungsformular und ein Formular zur Aufnahme eines Rechtsstreits vorkamen. Eine Sperrliste soll dabei unter anderem Passwörter, Einmalcodes, Kartennummern, Sozialversicherungsnummern, Geburtsdaten sowie medizinische und gerichtliche Angaben ausschließen.
Reichweite laut eigener Beobachtung
Der Forscher gibt an, den Mechanismus auf einem eigenen Gerät nachvollzogen und mit zwei unabhängigen Methoden über mehrere Monate beobachtet zu haben. Dabei seien insgesamt 936 unterschiedliche Werbe-Codes auf 1.029 verschiedenen Domains erfasst worden, darunter Websites von Unternehmen wie Chewy, Wayfair, ThriftBooks, Eventbrite, HelloFresh, Coursera und SeatGeek. In einem Teil der beobachteten Fälle sei dieselbe Kennung bei mehreren unterschiedlichen Werbekunden aufgetaucht.
Auch bei abgemeldeten Nutzern aktiv
Laut dem Forscher funktioniert der Mechanismus auch bei nicht angemeldeten ChatGPT-Nutzern über eine anonyme Kennung, die ebenfalls über mindestens 27 Tage stabil bleibe. Beobachtet wurde der Mechanismus demnach auf Chrome für Android; auf iOS soll er wegen der dortigen Blockade von Drittanbieter-Cookies durch Safaris Tracking-Schutz nicht funktionieren, da auch Chrome auf iOS auf der WebKit-Engine aufbaut.
Was OpenAI dazu sagt
Der Forscher gibt an, seine Beobachtungen sowie zwei konkrete Fragen am 14. September per E-Mail an OpenAI geschickt zu haben: warum das Cookie __obi als Analyse-Cookie eingestuft wird und ob es auch bei Nutzern gesetzt wird, die zwar Analyse-, aber keine Marketing-Cookies zugelassen haben. Die Antwort sei von OpenAIs Support gekommen, habe die Anfrage lediglich bestätigt und keine der beiden Fragen beantwortet.
Der Forscher weist selbst darauf hin, dass die serverseitige Zuordnung des Cookies zu einem Konto nicht direkt beobachtet, sondern aus dem beschriebenen Aufbau geschlossen wurde, und dass ein vergleichbarer Mechanismus in der Werbebranche etwa von Meta seit Jahren eingesetzt wird. Zur Einordnung schreibt er:
„Was es so noch nicht gegeben hat, ist der Einsatz dieses Mechanismus bei einem KI-Chatprodukt.“
Buchodi, Sicherheitsforscher
(red)