ChatGPTのCookieが第三者サイトまでユーザーを追跡する可能性、研究者が発見

OpenAIのCookieが第三者サイトに現れていることを研究者が発見し、ChatGPTが広告を拡大する中、サイト間追跡をめぐる新たな疑問が浮上している。

Sep 24, 2026
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

OpenAIのCookieが、一部のユーザーをChatGPTの外部、第三者ウェブサイトまで追跡している可能性がある。

セキュリティ研究者のBuchodi氏は、OpenAIの__obi Cookieが、同社の広告技術を利用するウェブサイトから送信されるリクエストに含まれる可能性があることを発見した。このCookieはブラウザーに最長1年間残るため、OpenAIに永続的な識別子を提供し、同じブラウザーが参加サイトを訪れた際に再び現れる可能性がある。

この発見は、OpenAIがユーザーのオンライン上での行動をすべて把握できることを示すものではない。しかし、ChatGPTの外部での活動が同社の広告インフラを通じてどのように関連付けられる可能性があるのか、新たなプライバシー上の疑問を提起している。

OpenAIの識別子がサイト間でユーザーを追跡する仕組み

ウェブトラッキングは広告目的ですでにあまりにも一般化しており、多くのユーザーは一定レベルの追跡をすでに想定している。OpenAIも長年Cookieを利用しており、__obi Cookie自体は新しい追跡技術ではないと、Buchodi氏によれば。この発見でより興味深いのは、OpenAIがこれをどのように分類し、導入しているかだ。

まず、OpenAIは__obiをCookieポリシーの「マーケティング」セクションではなく、「アナリティクス」セクションに分類している。OpenAIはアナリティクスCookieについて、サービスのパフォーマンスやユーザーの利用状況を把握するためのツールと説明している。一方、同社のポリシーでは、マーケティング施策の効果を測定するために使用するものを、マーケティング・パフォーマンスCookieとして別途定義している。

OpenAIは__obiの有効期間を1年としている。さらにBuchodi氏は、ユーザーがChatGPTからサインアウトしている場合でも、この仕組みが機能する可能性を発見した。テストでは、匿名の識別子が少なくとも27日間、同じ状態を保った。

参加サイトがOpenAIの広告コードを読み込むと、ブラウザーは__obi Cookieを、サイトが送信する情報とともにOpenAIへ送り返す可能性がある。ウェブサイトが何を送信するかによっては、異なるページでの活動を同じブラウザー識別子に関連付けられる可能性がある。

iOSでは追跡の一部が制限される可能性

Appleのブラウザー向けプライバシー保護機能は、サイト間追跡の多くの形態を制限するよう設計されており、iPhoneやiPadでこの仕組みが機能する範囲を狭める可能性がある。

Buchodi氏のテストはAndroid版Chromeに焦点を当てた。デスクトップブラウザーやその他のモバイル環境はテストしていないため、プラットフォーム間でこの挙動がどの程度広がっているかは依然として不明だ。

OpenAIが商業面への注力を強めるまさにその時に

今回の発見のタイミングは無視しにくい。OpenAIはChatGPTを急速に広告ビジネスへと変えつつある。OpenAIの広告事業は年間換算収益10億ドルのランレートに達した2026年8月31日に。

この成長は、OpenAIがChatGPT内で広告の掲載を開始してから1年もたたないうちに実現した。つまり広告は現在、サブスクリプション、企業向けサービス、API利用と並んで、OpenAIが構築している収益源の1つとなっており、広告を見た後にユーザーが何をするかを測定することがますます重要になっている。

これは、OpenAIが広告主のウェブサイト上でのユーザーの活動を関連付けられる技術を構築した理由の説明にもなる。また、小売業者とAI企業が顧客データをめぐって絶えず争っている時期でもあり、AIチャットボットの外部でウェブ訪問者の活動から生成されるデータが、ますます重要になっていることを示唆している。

Advertisement

利便性がもたらすプライバシーとのトレードオフ

ユーザーにとって、そのトレードオフはより明確になりつつある。ChatGPTは検索、調査、買い物、計画立案、質問への回答を1カ所で行える便利なサービスだが、OpenAIは同時に、そうした活動を自社や広告主にとってより価値のあるものにできるシステムも構築している。

ChatGPTには極めて個人的な情報が蓄積される可能性がある。また、同社は個人的な会話を広告に利用していないと主張しているものの、広告は従来、ユーザーの関心を正確に把握することに依存してきた。そのため、このデータプライバシー上の疑問をこの__obi Cookieに関して提起している。

この研究は、OpenAIがユーザーのオンライン上での行動をすべて把握できることを示すものではない。

ユーザーにとって実際に懸念されるのは、AIサービスを起点とする識別子が、そのサービスの外部での活動に現れる可能性があることだ。ChatGPTで何を共有するか、またオンライン上の活動をどの程度プラットフォームにひも付けられてもよいと考えるかを判断する際、ユーザーは考慮すべきデータをもう1つ抱えることになる。

その他のニュース:TeamFiltrationの攻撃者が28のMicrosoft 365テナントで5714アカウントを標的にした。MFAを備えていなかった、忘れられたサービスアカウント7件を侵害しており、デフォルトまたは推測しやすいパスワードを使用していた可能性がある。

Joseph Chisom Ofonagoro

Joseph is a Technical Writer with about 3 years of experience in the industry, also advancing a career in cyber threat intelligence. He is passionate about the responsible use of technology, a passion that led him into cybersecurity. As an undergrad, he leads a novel community of technology enthusiasts at his school, NOUN, where he guides and shares resources for beginners in tech. His writing experience includes a diverse range of topics, from consumer tech to startups to tutorials. Additionally, he periodically shares case studies and research reports on cybersecurity on his social media pages.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。