IA Todo Dia
← Voltar às notícias
Segurança

ChatGPT pode estar rastreando o que você faz em outros sites

ChatGPT pode estar rastreando o que você faz em outros sites

Uma investigação técnica mostrou que a OpenAI montou uma estrutura de rastreamento publicitário capaz de conectar o que você faz em outros sites à sua conta do ChatGPT. O mecanismo funciona por meio de um cookie chamado __obi, instalado no domínio da empresa. Na prática, é o mesmo tipo de vigilância que Meta e Google já fazem há anos — agora com o nome da OpenAI no meio.

A descoberta foi documentada pela Buchodi’s Threat Intel, que reproduziu o comportamento no próprio celular e cruzou o achado com meses de tráfego observado, cobrindo 936 pixels de anunciantes distintos em mais de mil hostnames.

Como o rastreamento funciona

Segundo a análise, quando você usa o ChatGPT, o site gera um identificador e o assina em um token vinculado à sua conta. Esse identificador vira um cookie __obi hospedado em bzr.openai.combzr é a abreviação de bazaar, o nome interno da plataforma de anúncios da empresa.

ChatGPT pode estar rastreando o que você faz em outros sites
Foto de Towfiqu barbhuiya no Unsplash

O cookie é configurado com SameSite=none e validade de um ano. Essa combinação é exatamente o que um cookie precisa para ser enviado em requisições entre sites diferentes.

A partir daí, qualquer empresa que compra anúncios no ChatGPT instala um pequeno trecho de código da OpenAI no próprio site. Quando esse código carrega, ele envia o __obi de volta para a OpenAI, junto com dados da página que você está vendo: produtos que você procura, artigos que você lê e comportamentos de compra.

O que muda com isso

O ponto central é que a OpenAI passa a poder ligar sua atividade nesses sites à sua conta pessoal do ChatGPT. Não é uma coleta anônima e agregada — é um identificador amarrado a quem você é.

Um detalhe agrava o quadro. A investigação aponta que o próprio código de coleta tem um caminho que deveria omitir credenciais, mas isso não resolve nada: o navegador já anexa o cookie na requisição que carrega o script, antes mesmo de o código da OpenAI rodar. Ou seja, só de o site carregar a tag, o identificador já é revelado.

Há ainda a questão da raspagem de dados. O mesmo SDK coleta informações de identidade direto da página do anunciante, incluindo campos de formulário e texto renderizado. No tráfego observado, esses dados raspados superaram os dados que o anunciante entregava de propósito por 685 eventos a 255.

Por que isso importa pra você

Para o usuário comum, o efeito é simples de entender: sua navegação fora do ChatGPT pode estar alimentando um perfil ligado à sua conta. Isso amplia o que a OpenAI sabe sobre você e serve, em primeiro lugar, ao negócio de publicidade que a empresa vem construindo.

Vale o contexto crítico. A OpenAI se apresentou por anos como uma alternativa focada em pesquisa e segurança. A entrada firme no mercado de anúncios rastreados coloca a empresa no mesmo terreno que ela costumava criticar — e sem que a maioria dos usuários tenha noção clara do que está sendo coletado.

Enquanto não há posicionamento público detalhado sobre a extensão dessa coleta, vale reforçar cuidados básicos: revisar as configurações de privacidade da conta, considerar o uso do ChatGPT deslogado para tarefas sensíveis e ficar atento a ferramentas de bloqueio de rastreadores no navegador. Nenhuma dessas medidas é perfeita, mas reduzem a superfície exposta.

Fonte: Buchodi's Threat Intel · Imagem de capa: Foto de Towfiqu barbhuiya no Unsplash

Quer aplicar IA no seu trabalho?

Aprenda qual ferramenta usar para cada tarefa — ChatGPT, Claude, Copilot, Gemini e NotebookLM — nos cursos do IA Todo Dia.

Conhecer os cursos →
Fonte original: Buchodi's Threat Intel