BLOG

Chatbots im Werbenetz: ChatGPT integriert Ihr standortübergreifendes Verhalten in Werbeprofile

Kael Zhang
ChatGPTPrivatsphäreAdtechOpenAI
广告 · Advertisement

Trend-Tracking: Trend-Veröffentlichung × technische Einschätzung × praktische Ratschläge. Autor: Yongliang


Zuerst die Zeit festnageln. Am 20. September veröffentlichte ein unabhängiger Forscher auf seinem Blog buchodi.com eine Enthüllung: ChatGPT verknüpft das Verhalten von Nutzern auf Drittanbieter-Websites über einen Werbe-Collector (Ad Collector) direkt mit dem ChatGPT-Konto. Der Artikel landete noch am Tag selbst auf der Hacker News Startseite, 555 Upvotes, 303 Kommentare, die Diskussion reichte hunderte Ebenen tief. Diese Ausgabe wird innerhalb des 48-Stunden-Fensters nach der Erstveröffentlichung geschrieben. Der Mechanismus an sich ist in der Werbetechnik nicht neu, neu ist, worauf er läuft — einem Produkt, das Menschen gewohnt sind, für Herzensergüsse zu nutzen. Die folgenden Fakten basieren auf den eigenen Aussagen der Enthüller, Teile der offiziellen Policy-Seite wurden unabhängig verifiziert.

Was ist passiert

Fakten der Reihenfolge nach, alle aus dem Originalbericht und der offiziellen OpenAI Policy-Seite.

Die Forscher geben an, den gesamten Ablauf auf dem Handy reproduziert und mit zwei Packet-Capture-Methoden kreuzvalidiert zu haben. Die monatelange Beobachtung des Datenverkehrs deckte 936 Advertiser-Pixel und 1029 Domains ab. Der Ablauf aufgeschlüsselt sieht so aus:

Im ersten Schritt generiert der ChatGPT-Client 16 zufällige Bytes, um vom Server im Austausch ein RS256-signiertes JWT mit 60 Sekunden Gültigkeit zu erhalten, das die Version der Zustimmungsrichtlinie (user_granular_consent_v1) und die Konto-ID enthält. Im zweiten Schritt setzt der Server ein Cookie namens __obi: Es wird auf der Top-Level-Domain openai.com gesetzt, HttpOnly, SameSite auf none, Secure, einjährige Gültigkeit. Wer sich auskennt, versteht diese drei Merkmale sofort: HttpOnly bedeutet, dass Skripte es nicht auslesen können, der Browser es aber automatisch mitsendet; SameSite=none bedeutet, dass standortübergreifende Requests unbehindert gesendet werden; die einjährige Gültigkeit bedeutet, dass es zu einem langfristigen Identitäts-Anker wird, kein nach Gebrauch verwerfbares Session-Token. Diese drei Merkmale zusammen bestimmen, dass es standortübergreifend mitgeführt werden kann.

Aufseiten der Werbetreibenden: Sobald eine Website das Pixel-SDK von OpenAI installiert hat — dasselbe wie die Tracking-Codes von Meta und Google — sendet der Browser beim Öffnen der Seite das Cookie automatisch an OpenAI mit. Dieser Schritt erfordert keinen Code vom Werbetreibenden; der Browser hat die Credentials bereits angehängt, bevor das SDK überhaupt läuft. Die Originalworte der Enthüller bedeuten: Selbst wenn der Codepfad es nicht aktiv sendet, lässt sich das automatische Anhängen durch den Browser nicht aufhalten.

Das SDK meldet nicht nur Werbe-Events: Im beobachteten Datenverkehr tauchte „Identität erfasst“ 685 Mal auf, „vom Werbetreibenden aktiv bereitgestellt“ nur 255 Mal — das heißt, über sechzig Prozent der Identitätsinformationen werden vom SDK selbst von der Seite gecrawlt, nicht vom Werbetreibenden ausgefüllt. Zu den Crawling-Quellen gehört die Datenschicht des Google Tag Managers; das SDK benennt die Variablen zuerst um und parst dann die umbenannten Daten. Die am 27. August veröffentlichte Version v0.1.31 schränkte den Bereich ein; frühere Versionen erfassten auch Namen und Standort. Das aktuelle Verfahren: E-Mail und Telefon werden nach SHA-256-Hash übertragen; Land, Region, Stadt und Postleitzahl im Klartext gesendet. Die Postleitzahl ist das am häufigsten „geerntete“ Formularfeld — 28 Sites, 100 Events.

Auf URL-Ebene werden nur Herkunft und Pfad gesendet, nicht der Query-String; in 23.929 Beobachtungen war kein einziges Mal ein Query-Parameter enthalten. Der Pfad selbst ist jedoch Information: In den beobachteten Pfaden tauchten ein medizinischer Zustand, ein Schuldenabwicklungs-Funnel und ein Klage-Eingabeformular auf.

Die Funktion „Auto-Matching“ ist in 638 der 881 Pixel mit bestätigter Einstellung aktiviert und deckt jeden beobachteten Kredit-Werbetreibenden ab; der Schalter wird vom OpenAI Ads Manager gesteuert. Beim sogenannten Auto-Matching werden die bestehende Kundenliste des Werbetreibenden und die vom Pixel gesammelten Besucher-IDs abgeglichen: Der Werbetreibende muss nicht wissen, wer Sie sind, solange die Liste übereinstimmt, weiß das Werbesystem, wem es was zeigen soll. Dass diese Funktion bei Kredit- und Darlehens-Werbetreibenden vollständig aktiviert ist, spricht Bände — Konversionen in diesem Geschäft hängen am stärksten von präziser, auf die Person zugeschnittener Identifizierung ab.

Eine Ausschlussliste existiert tatsächlich: Passwörter, Einmal-Passwörter, Kartennummern, Sozialversicherungsnummern, Geburtsdaten, Krankengeschichten und Diagnosen sowie Gerichtsfelder stehen auf der Liste. Die Existenz der Liste zeigt, dass die Designer über Grenzen nachgedacht haben; was jedoch außerhalb der Liste gecrawlt wurde und was der Seitenpfad verraten hat, kann die Liste nicht kontrollieren.

Welche Firmen nutzen es? Die Enthüllung listet 12 kommerzielle Websites und 13 Pixel-IDs auf, die Namen sind bekannt: Chewy, Wayfair, ThriftBooks, Eventbrite, HelloFresh, Coursera, SeatGeek.

Anonyme IDs sind so stabil wie Login-IDs: eine pro Gerät, die mindestens 27 Tage Bestand hat; in 932 decodierten Synchronisations-Tokens tragen 736 eine Konto-ID. Die Forscher schätzen, dass etwa ein Fünftel der ChatGPT-Sitzungen ein Synchronisations-Token erzeugen. Die mobile Web-Version kann auch ohne geladenes Cookie Werbung ausliefern.

Der Mechanismus ist alt, die Position ist neu

Das Urteil der Enthüller selbst ist sehr zurückhaltend: Meta hat vor einigen Jahren ein strukturell äquivalentes System aufgebaut, das ist Standard-Werbetechnik. Präzedenzlos ist, es auf einem AI-Chat-Produkt laufen zu lassen.

Worin dieser „Ort“ sich unterscheidet, ist es wert, bis zum Grund zu gehen. In sozialen Netzwerken gehen Nutzer ohnehin davon aus, dass sie gesehen werden: Jeder gepostete Inhalt, jeder Klick auf „Gefällt mir“ füttert das Profil, das mentale Konto ist öffentlich. Was man nicht im Freundeskreis sagen würde, postet man dort ohnehin nicht — diese Grenze ist durch die Produktform vorgezeichnet. Chatbots sprengen diese Grenze. Menschen geben in das Chatfeld Dinge ein, die sie auf keiner Social-Media-Plattform veröffentlichen würden — Krankengeschichten, Schulden, Prozesse, Trennungen, oder auch nur einen Satz, den man sich nicht traut, irgendwem zu sagen. Das Standardverständnis von diesem Produkt ist: Dies ist ein privater Raum, gegenüber ist ein Werkzeug, das einen nicht in Erinnerung behält und erst recht nicht mit einem profitiert.

Was dieser Collector jedoch tut, ist, das Verhalten aus einem privaten Raum in die Identitätszuordnung des öffentlichen Werbesystems einzuspeisen. Was Sie im Chatfeld gesagt haben, bekommt die Werbeseite vielleicht nicht direkt; aber Ihr Verhalten woanders — auf medizinischen Websites, Schuldenberatungsseiten, juristischen Dokumentenseiten — wird durch ein und dieselbe Konto-ID verknüpft. Dieselben Firmen erhalten, welche Produkte Sie auf anderen Websites gesucht, welche Artikel Sie gelesen und ob Sie etwas bestellt haben. Die beiden Datensätze werden vielleicht nicht im Klartext zusammengeführt, aber der Identifikator ist derselbe, das Werbesystem kann sie ohne Zusammenführung nutzen. Das ist die Durchschlagskraft des „Ortes“: Nutzer glauben, sie agierten in zwei voneinander unabhängigen Räumen, das System sieht dieselbe Person.

Die offizielle Darstellung stimmt nicht

Der zweite Anknüpfungspunkt liegt auf der Policy-Seite von OpenAI selbst.

In der OpenAI Cookie Policy ist __obi schwarz auf weiß im Abschnitt Analytics aufgeführt: Die Domain ist OpenAI, die Gültigkeit ein Jahr, und es ist der einzige Eintrag in diesem Abschnitt. In der gesamten Kategorie „Analyse“ gibt es nur diesen einen, ganz allein, der den Namen analytics trägt.

Auf derselben Seite sind analytics und marketing zwei unabhängige Zustimmungsoptionen — Nutzer können in den Einstellungen nur analytics ankreuzen und marketing ablehnen. Dies ist die von der Policy-Seite selbst gegebene Versprechensstruktur: Die beiden Verwendungszwecke sind getrennt, das Wahlrecht des Nutzers existiert real.

Dem tatsächlichen Verhalten gegenübergestellt: Dieser als „Analyse“ kategorisierte Identifikator ist mit der Konto-ID verknüpft, wird standortübergreifend mitgeführt, an Werbesysteme verfüttert und deckt jeden beobachteten Kredit-Werbetreibenden ab. Nutzer, die nur marketing ablehnen, sollten laut Policy kein werbliches Tracking erhalten, aber __obi wird dennoch gesetzt. Die Kategorie ist analytics, der Verwendungszweck Werbung, dazwischen liegt ein Definitions-Spiel — auf dem Policy-Text ist jedes Wort korrekt, der zusammengesetzte Effekt entkoppelt jedoch vom versprochenen Zweck der Policy.

Die Forscher haben den Mechanismus zusammen mit zwei Fragen an OpenAI geschickt: Wird __obi als Analytics-Cookie kategorisiert? Erhalten Nutzer, die nur analytics zustimmen und marketing ablehnen, es dennoch? Das Support-Team bestätigte den Eingang und sagte, es würde intern weitergeleitet, beide Fragen blieben unbeantwortet. Bis zur Veröffentlichung hat OpenAI nicht offiziell geantwortet, der Autor gab an, den Artikel bei einer Antwort zu aktualisieren.

Die Proportionen müssen gewahrt bleiben: Dieser Mechanismus kann derzeit nur als „laut Enthüllung, vom Forscher reproduziert“ gelten, OpenAI hat nicht off/ offiziell geantwortet, wie Regulierungen es qualifizieren, ist eine spätere Frage. Dass jedoch „die offizielle Kategorisierung nicht mit dem tatsächlichen Verhalten übereinstimmt“, bedarf keiner Antwort, um als Tatsache zu stehen — die Policy-Seite ist öffentliches Primärmaterial.

Was sagt der Kommentarbereich

In den Diskussionsfäden auf HN sind einige Urteile repräsentativ. Jemand sagte, er zahle noch an OpenAI, werde aber Teil dieses Geschäfts, Nutzer von Google und Facebook zahlten zumindest nicht — bei kostenlosen Produkten Daten zu nehmen, sei alte; alte Regel, bei kostenpflichtigen Produk$ Produkten noch Daten& noch Daten zu nehmen, verändere0. verändere den Geschmack. Jemand me9. meinte, diese Praxis9#6. komme in! komme in seinem Buch” Buch Malware gleich, das Problem sei1. Problem sei nur, dass Menschen es nicht sehen und( sehen und daher nicht wütend werden können: Das SDK versteckt sich in der Seite, das Cookie liegt tief im Browser, kein Pop-up, keine Benachrichtigung, normale>& Ben$ Ben($+ Ben@ Benachricht’ richtigung, normale4. richtigung. normale:* normale* normale6. normale Menschen haben keine Chance, es zu% Chance,5. Chance, es zu bemerken. Wann immer@ Wann immer jemand einbringt, Meta mache0. Meta mache das auch, kontert sofort jemand: Dass andere es auch tun, macht keinen Einzelfall verzeihbar — den Kreis für einen Vergleich des: Vergleich des Jämmerlichen aufzumachen, ist keine Verteidigung. Ein anderer sagte, OpenAI habe für diesen Zweck viele ehemalige Meta- und Google-Mitarbeiter eingestellt, ein homöopathisches Produkt sei wenig überraschend. Wieder jemand anderer verglich es mit der Tragödie der Allmende — jedes Mal, wenn jemand sage, „Um diese Funktion zu bauen) Funktion zu bauen, muss man zuerst Spyware schaffen“, laute die Antwort „So ist es ohnehin“, und so werde die Grenze immer wieder stillschweigend akzeptiert.

Normale Nutzer können drei Dinge tun

Erstens, mit dem richtigen Browser ist man großteils immun. Firefox blockiert standardmäßig Drittanbieter-Cookies, diese Synchronisation greift bei Ihnen nicht; auf iOS nutzen alle Browser die WebKit-Engine, ebenfalls unbeeinflusst. Die Immunität dieser beiden Plattformen ist kein Zufall, die Standardstrategie auf Engine-Ebene schützt Sie. Für Desktop-Chrome liegen keine Testdaten vor, setzen Sie seine Sicherheit nicht voraus; wenn Sie hauptsächlich Chrome nutzen, installieren Sie eine Erweiterung zum Blockieren von Drittanbieter-Cookies, der Effekt ist ähnlich.

Zweitens, bei Cookie-Zustimmung nur Notwendiges ankreuzen. Bei Zustimmungs-Popups Marketing ablehnen, Analytics deaktivieren, wenn möglich. Selbst wenn __obi laut offizieller Kategorisierung als Analytics gilt, bedeutet ein Häkchen weniger, einen Eintrag weniger zu füttern. Überprüfen Sie nebenbei die bereits zugestimmten Einstellungen: Viele Nutzer kreuzen beim ersten Login alles an und schauen später nie wieder rein, in den Berechtigungsseiten liegen oft eine Reihe von Schaltern, die man selbst nicht bemerkt hat.

Drittens, im AI-Chatfeld keine privaten Details preisgeben. Kontopasswörter, Bestätigungscodes, Personalausweisnummern, Krankengeschichten nicht als Inhalt eingeben, bei dem „es nichts ausmacht, es der AI zu erzählen“. Sie wissen nicht, welcher Collector auf der anderen Seite hängt, auch nicht, welche SDK-Version läuft; realistischer ist, dass AI-Produkte ihr Geschäftsmodell schneller ändern, als Nutzer ihre Wahrnehmung aktualisieren. Heute verspricht es, Chats nicht für Werbung zu nutzen, morgen ändert die Policy-Seite eine Zeile, und das, was Sie herausgegeben haben, liegt bereits auf den Servern anderer.

Fazit

Das Fazit der Wort- und Tat-Prüfung: Der Mechanismus ist nicht neu, das Meta-Äquivalent; die Position ist neu, der Chatbot ist der neue Beichtstuhl, aber das Werbenetz wurde daran aufgehängt; offiziell wird __obi als Analytics kategorisiert, auf zwei Fragen der Forscher nicht offiziell geantwortet, Kategorisierung und tatsächlicher Verwendungszweck stimmen nicht überein.

Die Proportionen dieser Angelegenheit, noch eine Ebene am Schluss. Die Enthüllungsseite ist aktuell nur eine Person, die Reproduktion erfolgte auch nur auf einem Handy; das ist keine handfeste Verurteilung wegen Überwachung, alle Formulierungen in dieser Ausgabe stoppen bei „laut Enthüllung, vom Forscher reproduziert, offiziell unbeantwortet“. Aber selbst mit Abstrichen sind zwei Fakten hart: Das Pixel-SDK existiert real, die Kategorisierung auf der Policy-Seite steht schwarz auf weiß. Die nächsten Knoten, die es zu beobachten gilt, sind zwei: Ob OpenAI auf die zwei konkreten Fragen offiziell antwortet — der Autor verspricht, den Artikel bei einer Antwort zu aktualisieren; sowie die regulatorische Linie — ob Datenschutzvollzugsbehörden der EU und der US-Bundesstaaten ermitteln, besonders in Europa, der Konflikt solcher Zustimmungsmechanismen mit der GDPR ist geradezu lehrbuchartig. Der Werbetechnik fehlt es nicht an Präzedenzfällen, es fehlt, bevor man AI-Chat-Produkte als normalen Traffic-Eingang behandelt, die Nutzer um Zustimmung zu bitten. Dieses Fragezeichen schwebt nicht nur über OpenAI, sondern über jedem Unternehmen, das gerade sein AI-Produkt an ein Werbesystem anbindet.

Quellen

  • buchodi.com (2026-09-20): „ChatGPT now knows what you do on other websites via ad collector“ — Mechanismus, Daten und Liste namentlich genannter Firmen (Details basierend auf den Aussagen der Enthüller)
  • Hacker News Diskussion (id 49776729, 2026-09-20): 555 Upvotes / 303 Kommentare, Nutzerreaktionen
  • OpenAI Cookie Policy (openai.com/policies/cookie-policy/): __obi kategorisiert als Analytics, einjährige Gültigkeit, analytics und marketing als separate Zustimmungsoptionen
广告 · Advertisement

Häufige Fragen

Warum ist das __obi-Cookie gefährlich? Was sind seine drei technischen Merkmale?

Drei Merkmale bestimmen, dass es standortübergreifend langfristig eine Identität mitführen kann: Erstens, HttpOnly, Seitenskripte können es nicht auslesen, aber der Browser hängt es automatisch an jede Anfrage an; Zweitens, SameSite ist auf none gesetzt, standortübergreifende Anfragen werden unbehindert gesendet; Drittens, die Gültigkeit beträgt ein ganzes Jahr, es ist kein nach Gebrauch verwerfbares Session-Token. Diese drei Merkmale zusammen machen es zu einem langfristigen Identitäts-Anker unter der Top-Level-Domain openai.com. In den Beobachtungsdaten tragen 736 der 932 decodierten Synchronisations-Tokens eine Konto-ID, die Forscher schätzen, dass etwa ein Fünftel der ChatGPT-Sitzungen ein Synchronisations-Token erzeugen.

Was ist „Auto-Matching“ und warum ist es bei Kredit-Werbetreibenden vollständig aktiviert?

Auto-Matching verknüpft die vorhandene Kundenliste des Werbetreibenden mit den vom Pixel gesammelten Besucher-IDs: Der Werbetreibende muss nicht wissen, wer Sie sind, solange die Liste übereinstimmt, weiß das Werbesystem, wem es was zeigen soll. Von 881 Pixeln mit bestätigter Einstellung sind 638 aktiviert, und dies deckt jeden beobachteten Kredit-Werbetreibenden ab. Diese Verteilung spricht für sich: Konversionen im Kredit- und Darlehensgeschäft hängen am stärksten von präziser, auf die Person zugeschnittener Identifizierung ab. Von den vom SDK gemeldeten Identitätsinformationen stehen 685 „Identität erfasst“ 255 „vom Werbetreibenden aktiv bereitgestellt“ gegenüber — mehr als sechzig Prozent werden vom SDK selbst von der Seite gecrawlt, Quellen sind u. a. die Datenschicht des Google Tag Managers.

Was sind die drei Dinge, die normale Nutzer jetzt tun können?

Erstens, den richtigen Browser wählen: Firefox blockiert standardmäßig Drittanbieter-Cookies, auf iOS nutzen alle Browser die WebKit-Engine und sind ebenfalls immun; bei diesen beiden Plattformen schützt Sie die Standardstrategie auf Engine-Ebene. Für Desktop-Chrome liegen keine Testdaten vor, installieren Sie eine Erweiterung zum Blockieren von Drittanbieter-Cookies, der Effekt ist ähnlich. Zweitens, bei Cookie-Zustimmungs-Popups nur Notwendiges ankreuzen: Marketing ablehnen, Analytics deaktivieren, wenn möglich, und die bereits zugestimmten Einstellungen überprüfen. Drittens, im AI-Chatfeld keine privaten Details preisgeben: Kontopasswörter, Bestätigungscodes, Personalausweisnummern, Krankengeschichten nicht eingeben — Sie wissen nicht, welcher Collector auf der anderen Seite hängt; realistischer ist, dass AI-Produkte ihr Geschäftsmodell schneller ändern, als Nutzer ihre Wahrnehmung aktualisieren.