본문으로 건너뛰기
뉴스 목록으로

ChatGPT 광고 픽셀 논란, AI 계정과 웹 추적의 경계

ChatGPT 광고 픽셀 논란, AI 계정과 웹 추적의 경계

대화형 AI에 광고 추적이 결합되면 같은 쿠키 기술도 민감도가 달라진다. 핵심은 연구자의 관찰을 검증하되 계정 연결이라는 서버 측 결론은 증거 수준을 구분하는 것이다.

AI 뉴스를 놓치지 마세요

매주 핵심 AI 소식을 이메일로 받아보세요.

독립 연구자가 관찰한 __obi 흐름

보안 연구 블로그 Buchodi's Threat Intel은 ChatGPT가 만든 __obi 쿠키가 OpenAI 광고 SDK를 설치한 외부 사이트의 요청에 실려 전송됐다고 보고했다. 연구자는 Android Chrome에서 두 가지 캡처 방식으로 재현했고, 1,029개 호스트의 광고 픽셀 936개를 수개월 관찰했다고 적었다. 동기화 토큰 932개 중 736개는 account_user, 196개는 anonymous였다고 주장한다.

관찰된 설명은 이렇다. ChatGPT 쪽에서 16바이트 식별자를 만들고 60초짜리 서명 토큰으로 동기화한 뒤, .openai.com 범위의 SameSite=None; Secure 쿠키를 1년 수명으로 설정한다. 광고주 사이트가 OpenAI의 스크립트나 이벤트 수집 주소를 부를 때 브라우저가 쿠키를 보낸다는 것이다. 연구자가 확인한 자기 기기에서는 12개 상업 사이트, 13개 픽셀 ID에 같은 값이 전달됐다고 한다.

확인된 네트워크와 서버 측 결론은 다르다

가장 중요한 주의점은 증거의 층위다. 네트워크 캡처로 쿠키가 요청에 붙어 전송되고 서버가 HTTP 202를 반환한 사실은 관찰할 수 있다. 그러나 OpenAI 서버가 그 요청을 실제 광고 프로필이나 특정 ChatGPT 대화와 어떻게 결합했는지는 외부에서 직접 볼 수 없다. 연구자 자신도 server-side join을 관찰하지 못했다고 한계를 적었다. OpenAI 지원팀은 문의를 내부 검토에 공유하겠다고 했지만, 기사 게시 시점에는 분류 이유나 동의 처리 질문에 답하지 않았다고 전해진다.

구분연구자가 제시한 근거아직 확인이 필요한 부분
쿠키 설정응답 헤더와 JWT 캡처모든 사용자·지역의 동일 동작
외부 사이트 전송Android Chrome 네트워크 관찰데스크톱·다른 브라우저 범위
계정 식별자 포함토큰의 subject_type과 sub서버 저장·결합·보존 방식
이벤트 수집SDK 요청과 202 응답광고 최적화에 실제 사용 여부
동의analytics_allowed 표기마케팅 거부 시 제품 전체 동작

따라서 ‘ChatGPT가 방문한 모든 사이트를 안다’고 확대하면 안 된다. 픽셀이 설치된 사이트와 브라우저 조건에 한정된 관찰이며, Safari의 Intelligent Tracking Prevention에서는 제3자 쿠키가 차단돼 같은 방식이 동작하지 않는다고 연구자는 밝혔다. 데스크톱 Chrome은 테스트하지 않았고 동기화 토큰도 대략 다섯 세션 중 하나에서 나타났다고 한다.

왜 AI 서비스에서는 더 민감한가

광고 픽셀과 cross-site identifier는 새로운 기술이 아니다. 하지만 대화형 AI 계정은 검색·건강·재무·업무 고민처럼 민감한 문맥을 한곳에 모을 수 있다. 외부 구매 여정이 동일 식별자와 연결될 가능성만으로도 사용자가 기대하는 경계가 달라진다. OpenAI 쿠키 정책과 실제 SDK 동작, 동의 UI의 ‘분석’과 ‘마케팅’ 구분이 일치하는지가 핵심 검증 대상이다.

브라우저 정책도 함께 봐야 한다. WebKit의 Tracking Prevention은 cross-site tracking을 제한하는 원칙을 설명하고, MDN의 SameSite 문서None 쿠키가 cross-site 요청에 포함될 수 있는 조건을 정리한다. 기술적으로 가능한 설정과 법적·윤리적으로 충분한 동의는 별개다. ICO의 쿠키 가이드도 목적 설명과 동의의 실질성을 강조한다.

한국 서비스와 기업이 점검할 항목

국내 기업이 ChatGPT 광고를 집행하거나 유사한 AI 광고 SDK를 붙인다면 먼저 브라우저 개발자 도구와 프록시에서 실제 요청을 확인해야 한다. 어떤 domain cookie가 전송되는지, URL path·form field·data layer에서 무엇을 읽는지, hash 처리 전 원문이 어디에 남는지, 동의 철회가 이미 설정된 식별자를 어떻게 처리하는지 기록해야 한다. 개인정보 처리방침에 ‘분석’이라는 넓은 단어만 넣는 것으로는 사용자가 계정 연결 가능성을 이해하기 어렵다.

이 문제는 적대적 패션, AI 감시의 약한 고리를 드러내다, LG TV 논란, 거실 AI의 신뢰 비용, 언어로 읽히지 않는 LLM, 보안의 바닥을 다시 깔아야 한다와 같은 질문을 던진다. 기능 설명보다 데이터 흐름 자체를 검증해야 한다는 것이다.

자주 묻는 질문

Q1: OpenAI가 모든 웹 활동을 추적한다는 사실이 확정됐나요?

A: 아니다. 독립 연구자가 OpenAI 광고 픽셀이 있는 일부 사이트에서 쿠키 전송을 관찰한 것이다. 전체 범위와 서버 측 활용은 추가 확인이 필요하다.

Q2: __obi 값에 이메일이 그대로 들어 있나요?

A: 기사 설명상 쿠키는 별도 식별자다. SDK가 수집한 일부 이메일·전화번호는 SHA-256 처리됐다고 하지만, 해시는 익명화와 같지 않으며 다른 데이터와 결합 가능성을 평가해야 한다.

Q3: iPhone에서도 같은가요?

A: 연구자는 Safari의 ITP 때문에 iOS 브라우저에서는 같은 제3자 쿠키 방식이 동작하지 않는다고 적었다. 운영체제·브라우저 버전별 검증은 필요하다.

Q4: 광고주가 ChatGPT 계정을 볼 수 있나요?

A: 연구자가 설명한 구조에서는 광고주가 HttpOnly OpenAI 쿠키를 직접 읽는 것이 아니다. OpenAI 측 수집과 결합 가능성이 쟁점이다.

Q5: 기업의 첫 대응은 무엇인가요?

A: SDK 목록, 쿠키 속성, consent state, 수집 field, 전송 domain과 보존 목적을 실제 트래픽 기준으로 inventory하고 법무·보안 검토를 함께 진행해야 한다.

관련 토픽 더 보기

#openai#security#regulation#enterprise#ai-assistant개인정보 보호광고 기술서드파티 쿠키AI 신뢰

📰 원본 출처

buchodi.com

이 기사는 AI 기술을 활용하여 작성되었으며, 원본 뉴스 소스를 기반으로 분석 및 해설을 추가한 콘텐츠입니다. 정확한 정보 전달을 위해 노력하고 있으나, 원본 기사를 함께 확인하시기를 권장합니다.

공유

관련 기사