Una investigación independiente sostiene que la infraestructura publicitaria de OpenAI podría seguir la actividad de usuarios en sitios externos mediante la cookie __obi, un mecanismo que reabre el debate sobre la privacidad de las conversaciones con ChatGPT.
***
- La cookie __obi tendría una vigencia de un año y podría enviarse en solicitudes entre sitios cuando el navegador permite cookies de terceros.
- Las pruebas detectaron actividad del SDK de OpenAI en 936 píxeles publicitarios distribuidos en 1.029 nombres de host.
- El investigador no confirmó una vinculación directa en los servidores con cuentas individuales, pero identificó un diseño técnico que podría permitirla.
🚨 Reportan posible rastreo web vinculado a ChatGPT
La cookie __obi duraría un año. Fue detectada en 936 píxeles publicitarios y 1.029 hosts.
El análisis no probó unión con cuentas individuales. OpenAI no dio respuestas sustanciales. pic.twitter.com/k0Xif3mJ4X
— Diario฿itcoin (@DiarioBitcoin) September 23, 2026
Una investigación independiente señala que la infraestructura publicitaria de OpenAI podría vincular la actividad de usuarios en sitios web de anunciantes con sus cuentas de ChatGPT mediante una cookie entre sitios llamada __obi. El hallazgo adquiere una relevancia particular porque el asistente de inteligencia artificial procesa conversaciones que, en muchos casos, pueden incluir información personal, financiera, laboral o médica, aunque el análisis no demostró que OpenAI haya unido directamente esos eventos con cuentas individuales.
El comportamiento fue reproducido en Chrome para Android por el investigador independiente Buchodi, quien empleó dos métodos distintos de captura de tráfico. Su revisión también comparó los resultados con varios meses de tráfico observado en 936 píxeles de anunciantes, distribuidos entre 1.029 nombres de host, una escala que sugiere una infraestructura publicitaria amplia y no una prueba aislada en una sola página.
Cómo funcionaría la cookie __obi
El proceso comenzaría dentro de ChatGPT, donde el cliente genera un identificador aleatorio y solicita a OpenAI un token firmado con una duración breve. Según la investigación, ese token contiene el identificador y un sujeto que representa tanto a una cuenta con sesión iniciada como a un dispositivo anónimo, una distinción que permitiría operar con usuarios autenticados y visitantes no identificados.
Después, ChatGPT envía el token a bzr.openai.com, un dominio utilizado por la infraestructura de OpenAI para establecer la cookie __obi en .openai.com. La cookie tendría una vida útil de un año e incluiría los atributos SameSite=None y Secure, una combinación que permite su transmisión en solicitudes entre sitios cuando el navegador todavía acepta cookies de terceros.
El mecanismo se parece a los sistemas de medición publicitaria que durante años han empleado grandes plataformas tecnológicas para atribuir conversiones y evaluar campañas. La diferencia, según el análisis, es que el identificador nacería dentro de un asistente de IA y podría quedar relacionado con el contexto de uso de ChatGPT, lo que eleva las preguntas sobre qué información puede inferirse a partir de la navegación.
Los anunciantes que compran espacios publicitarios en ChatGPT pueden instalar en sus páginas el SDK de rastreo de OpenAI. Cuando un sitio carga recursos de OpenAI o envía eventos de conversión a bzr.openai.com, el navegador podría adjuntar automáticamente la cookie __obi y permitir que la plataforma reconozca el mismo identificador en distintos dominios.
Qué sitios aparecieron en las pruebas
Buchodi observó la transmisión de la cookie desde páginas vinculadas con Chewy, Wayfair, ThriftBooks, Eventbrite, HelloFresh, Coursera y SeatGeek. La presencia de esos nombres no implica que cada empresa haya usado los datos de una manera indebida ni que haya participado en la creación del sistema, pero muestra los tipos de comercios y servicios incluidos en las pruebas de tráfico.
El SDK no se limitaría a registrar un clic o una compra concluida, de acuerdo con el reporte publicado por CyberInsider. La herramienta también podría recopilar información procedente de las páginas de los anunciantes, incluidos valores enviados directamente por las empresas, campos de formularios, contenido renderizado y capas de datos administradas mediante gestores de etiquetas.
Las direcciones de correo electrónico, los números telefónicos y los nombres observados en esos flujos supuestamente se transformaban mediante un hash SHA-256 antes de ser transmitidos. Sin embargo, la aplicación de ese procedimiento no elimina todas las preocupaciones, porque un valor transformado con hash puede seguir funcionando como identificador persistente cuando se repite entre diferentes eventos o sitios.
Los datos de ubicación, como ciudad, región y código postal, podrían enviarse en texto plano, según el investigador, mientras que las URL perderían sus cadenas de consulta antes de la transmisión. Las rutas de las páginas, no obstante, permanecerían visibles y en algunos casos incluirían referencias a condiciones médicas, servicios de deuda y páginas de captación para litigios.
El riesgo de asociar navegación y conversaciones
OpenAI mantiene una cartera de productos de inteligencia artificial para consumidores y empresas, y su entrada en la publicidad la acerca a prácticas que ya existen en el ecosistema de anuncios digitales. La diferencia central no está solamente en la tecnología de seguimiento, sino en la posibilidad de que el identificador se origine en una cuenta que una persona utiliza para consultar asuntos altamente sensibles.
El investigador no observó directamente que OpenAI realizara en sus servidores la unión entre los eventos enviados por anunciantes y cuentas individuales. Aun así, describió el diseño de la cookie y del token firmado como una estructura aparentemente preparada para permitir ese vínculo, una conclusión técnica que debe distinguirse de una prueba de que la asociación ya se está ejecutando.
El SDK incluye una lista de exclusión destinada a impedir la recolección de campos sensibles, entre ellos contraseñas, números de tarjetas de pago, números del Seguro Social, historial médico y diagnósticos. Esa protección puede reducir ciertos riesgos, pero no necesariamente evita que una ruta de página, un código postal o un evento de conversión revelen información contextual sobre los intereses y circunstancias de una persona.
La preocupación aumenta cuando una ruta aparentemente ordinaria permite inferir el motivo por el que alguien visita un sitio. Una página relacionada con deuda, litigios o salud puede no contener el nombre del usuario, pero su combinación con un identificador persistente y otros eventos publicitarios podría construir un perfil más detallado que el que sugiere una simple medición de conversiones.
Consentimiento, navegadores y próximos pasos
La cookie __obi aparece en la política de cookies de OpenAI como una cookie analítica, mientras que el investigador afirmó que todos los tokens de sincronización examinados hacían referencia al consentimiento analítico. Esa clasificación plantea dudas sobre la frontera entre medir el funcionamiento de un servicio y rastrear usuarios con fines publicitarios, especialmente cuando ambos flujos pueden compartir identificadores técnicos.
El soporte de OpenAI reconoció las preguntas enviadas el 14 de septiembre sobre la clasificación de la cookie y la interacción entre el consentimiento analítico y el de marketing. Según CyberInsider, la empresa no proporcionó respuestas sustanciales a esas consultas, por lo que el reporte no incluye una explicación pública detallada sobre el funcionamiento, el alcance o la finalidad exacta del sistema.
Las pruebas se realizaron en Chrome para Android, un dato importante al valorar el alcance del hallazgo. Las protecciones contra el rastreo de Safari bloquean el mecanismo de cookies de terceros descrito, de modo que el comportamiento puede variar de forma considerable según el navegador, el sistema operativo y las preferencias que cada usuario haya configurado.
Las personas preocupadas por el seguimiento entre sitios pueden bloquear las cookies de terceros, revisar las opciones de consentimiento de ChatGPT y utilizar navegadores con herramientas de prevención de rastreo más estrictas. También pueden considerar extensiones de privacidad que limiten solicitudes publicitarias y analíticas de terceros, aunque esas medidas pueden afectar ciertas funciones de sitios web y no sustituyen una explicación clara por parte de las plataformas.
El caso deja abierta una cuestión fundamental para la publicidad basada en inteligencia artificial: qué nivel de seguimiento resulta aceptable cuando la plataforma también funciona como un espacio de conversación privada. Mientras no exista evidencia directa de una vinculación individual en los servidores, el diseño descrito justifica exigir transparencia sobre los identificadores, el consentimiento y la retención de los datos.
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
Computación Cuántica
Microsoft abre en Maryland un centro cuántico con hardware topológico para DARPA
Exchanges
Bitget amplía GetAgent 2.0 para investigar BTC, acciones, oro y petróleo
IA
BlackRock ve una oportunidad para Circle mientras las acciones CRCL retroceden
Capital de Riesgo
