ChatGPT の「`__obi`」クッキーとは? 広告追跡の仕組みと今すぐできる対策を解説

約15分で読めます by ぽんたぬき
ChatGPT の「`__obi`」クッキーとは? 広告追跡の仕組みと今すぐできる対策を解説

ChatGPT の「__obi」クッキーとは? 広告追跡の仕組みと今すぐできる対策を解説

最終更新:2026年2月時点の情報を基に執筆。制度・仕様は変更される可能性があります。

OpenAI が ChatGPT ユーザーの他サイト閲覧・購買履歴を追跡していることが明らかになりました。「マーケティングには同意していない」という設定のまま、あなたのネット上の行動が ChatGPT アカウントと紐づいている可能性があります。本記事では、__obi クッキーの技術的な仕組み、OpenAI のプライバシーポリシーが抱える問題点、そして今日から実行できるブラウザ別の防御策を段階的に解説します。


はじめに:あなたの ChatGPT アカウントは、他サイトでの行動と紐づいている

2026年初頭、独立系開発者による技術検証レポートが Hacker News に投稿され、スコア 396 という高い注目を集めました。このレポートが指摘したのは、チャット内容の漏洩ではありません。問題の核心は「あなたが他サイトで何を見て、何を買おうとしたかという行動履歴が、ChatGPT アカウントに接続されている」という構造的な問題です。

技術に詳しくないユーザーほど、この問題は見えにくいところにあります。設定画面で「マーケティングに使用しない」にチェックを入れたとしても、追跡が止まらない仕組みになっているからです。その鍵を握るのが、__obi というクッキーです。


ChatGPT 広告追跡の仕組み ── 「Bazaar」から始まる一連の流れ

発端:2026年2月に始まった OpenAI の広告パイロットプログラム

2026年2月、OpenAI は米国の無料ユーザーを対象に広告パイロットプログラムを開始しました。それと同時に、プライバシーポリシーが改訂され(2026年2月9日発効)、広告目的でのデータ利用に関する条項が追加されています。

この動きは「ChatGPT の収益化」という文脈で語られることが多いですが、技術的な実装を追うと、単純な広告表示以上の仕組みが組み込まれていることがわかります。

ステップ1:ChatGPT にアクセスすると識別子が発行される

ChatGPT にアクセスすると、バックエンドサーバー bzr.openai.com(社内コードネーム「Bazaar」)との通信が発生します。ここでランダムな識別子が生成され、JWT(JSON Web Token)として署名されたうえで __obi というクッキーに格納されます。

重要なのは、この識別子が ChatGPT アカウントに紐づいている点です。ログインしていれば当然ですが、未ログイン状態でもデバイスに識別情報が残ります。

ステップ2:広告ピクセルを設置したサードパーティサイトで「再会」する

OpenAI の広告ピクセルは、現在 936 ピクセル・1,029 ホスト以上に展開されていることが確認されています。導入サイトの例として、ペット用品の Chewy、家具・インテリアの Wayfair、オンライン学習の Coursera などが報告されています。

これらのサイトを訪問すると、あなたのブラウザは自動的に __obi クッキーを bzr.openai.com/v1/obi/sync へ送信します。ユーザーは何もしていない。ただそのページを開いただけで、この通信が発生します。

ステップ3:ChatGPT アカウントと閲覧行動が結合される

ChatGPT ログイン
    ↓
__obi クッキー発行(bzr.openai.com)
    ↓
サードパーティサイト(Chewy, Wayfair など)を訪問
    ↓
ブラウザが自動で __obi を bzr.openai.com/v1/obi/sync へ送信
    ↓
「誰が」「どのサイトで」「何をしたか」が OpenAI サーバーで結合

このフローを通じて、特定の ChatGPT アカウントが「どのサイトを見て、どの商品をカートに入れて、購入に至ったかどうか」という行動データと紐づけられます。


__obi クッキーを技術的に読み解く

基本スペック一覧

項目 内容
名前 __obi
送信先 bzr.openai.com/v1/obi/sync
有効期限 最大 1年間
属性 SameSite=None; Secure
OpenAI による分類 分析(アナリティクス)クッキー

SameSite=None; Secure が意味すること

SameSite=None は、クロスサイトリクエストへのクッキー送信を明示的に許可する設定です。通常、クッキーは発行元のドメイン(ここでは openai.com)へのリクエストにしか付与されません。しかし SameSite=None を指定することで、第三者サイト上でも bzr.openai.com へのリクエストにこのクッキーが添付されるようになります。

OpenAI はこのクッキーを「分析目的」と説明していますが、SameSite=None という設定はクロスサイト追跡を技術的に実現するための選択です。この説明と仕様の間には、明確な乖離があります。

実際に収集されているとされるデータ

  • ハッシュ化されたメールアドレス・電話番号(元の値を復元しにくい形式ではあるが、照合は可能)
  • 閲覧 URL(医療系サイトや債務整理ページなど、機微な情報を含む可能性がある事例が報告されている)
  • 購買ファネル情報(カートへの追加・購入完了などのコンバージョンイベント)

ログアウトしても消えない:27日間の持続性

「ログアウトすれば個人と切り離されるのでは」と思うかもしれません。しかし調査によると、デバイスに紐づく識別子が最低 27日間残存することが確認されています。ログアウト後に他サイトを訪問した場合でも、__obi は残っており、送信されます。「ログアウトすれば安全」という直感は、この仕様の前では成立しません。


OpenAI のプライバシーポリシー、4つの問題点

問題1:「分析クッキー」という分類そのものが抜け穴になっている

現在の同意管理(CMP)の設計では、クッキーは一般的に「必須」「分析」「マーケティング」などに分類されます。多くのユーザーは「マーケティングは拒否、分析は許可」という設定のままにしています。

OpenAI が __obi を「分析クッキー」に分類しているため、マーケティング同意を拒否しても、分析同意が有効な状態では __obi は設定・送信されます。広告追跡に使われているクッキーが「分析」というラベルで運用されている——これが今回の問題の構造的な核心です。

問題2:「会話データは共有しない」という主張の検証不可能性

OpenAI は「ChatGPT での会話内容は広告主に共有しない」と公式に主張しています。この主張自体を否定する根拠はありませんが、それを裏付ける第三者監査や技術的な保証の仕組みは公開されていません。「主張を信頼するかどうか」という問題であり、技術的な検証が困難な状況です。

問題3:GDPR・日本の個人情報保護法との整合性が不透明

現状は米国の無料ユーザーのみを対象とした展開ですが、今後の地域拡大を見据えると、規制との整合性が問われます。

EU の ePrivacy 指令では、分析クッキーの例外適用には一定の条件があり、クロスサイト追跡への適用可否は明確ではありません。日本の改正個人情報保護法においても、「個人関連情報」の第三者提供に関する規制(オプトイン義務)との整合性が議論になり得ます。規制当局の判断が注目されるところです。

問題4:オプトアウト導線がわかりにくい

対応策がプライバシーポータル・ChatGPT 設定・ブラウザ設定の3か所に分散しており、一般ユーザーが網羅的に対処するのは困難です。こうした「オプトアウトできるが手順が複雑」という設計は、実質的なオプトアウトの障壁になっています。


今すぐできる対策 ── 環境別チェックリスト

まずあなたの環境の危険度を確認する

環境 危険度 理由
デスクトップ Chrome(初期設定) 🔴 高 サードパーティ Cookie がデフォルトで有効
Safari / iOS Chrome 🟢 低 WebKit の ITP が自動ブロック
Firefox(強化型トラッキング防止) 🟢 低 クロスサイト Cookie を遮断

Chrome の場合 設定 → プライバシーとセキュリティ → Cookie とサイトデータ → 「サードパーティ Cookie をブロックする」を有効化

Firefox の場合 設定 → プライバシーとセキュリティ → 強化型トラッキング防止 → 「厳格」に変更

Safari / iOS の場合 デフォルトで WebKit の ITP(Intelligent Tracking Prevention)が有効なため、追加設定は不要です。

対策2:uBlock Origin で bzr.openai.com をブロックする

ブラウザ拡張機能 uBlock Origin を導入している場合、マイフィルターに以下を追加することで bzr.openai.com へのリクエスト自体を遮断できます。

||bzr.openai.com^

これにより、広告ピクセル経由の同期リクエストをブラウザレベルでブロックできます。Chrome の Manifest V3 対応状況に注意しつつ、Firefox + uBlock Origin の組み合わせが現状最も確実な防御策のひとつです。

対策3:OpenAI プライバシーポータルでオプトアウトする

OpenAI のプライバシーポータル(privacy.openai.com)から、データ利用に関するオプトアウトを申請できます。ただし前述のとおり、__obi が「分析クッキー」に分類されている関係で、マーケティングのオプトアウトだけでは追跡が止まらない可能性があります。オプトアウトを実施しつつ、ブラウザ側の設定も併用することを推奨します。

対策4:「学習オフ」設定との混同に注意

ChatGPT の設定画面には「モデルの改善に会話を使用しない」というオプションがあります(設定 → データ コントロール → モデルの改善に使用しない)。

これは会話の学習利用を止める設定であり、広告追跡とは別の仕組みです。この設定を有効にしても、__obi によるクロスサイト追跡は止まりません。混同しやすい設定のため、注意が必要です。

開発者向け:自社サイトで OpenAI 広告ピクセルを導入する前に

OpenAI の広告ピクセルを自社サイトへ導入する場合、以下を事前に確認してください。

  • 自社プライバシーポリシーへの記載:OpenAI がクロスサイト追跡を行う旨を明示する義務が生じる可能性があります
  • CMP でのカテゴリ分類__obi を「分析」に分類するか「マーケティング」に分類するかで、ユーザーへの同意取得の範囲が変わります
  • 既存ピクセルの棚卸し:DevTools の Network タブで bzr.openai.com を検索することで、自社サイト上のピクセル動作を確認できます

よくある質問(FAQ)

Q1. チャットで入力した内容は広告主に漏れているの?

OpenAI は「会話データは広告主と共有しない」と公式に表明しています。今回の問題は会話内容の漏洩ではなく、「どのサイトを見たか・何を買ったか」という行動履歴の収集に関するものです。ただし、その主張を検証する手段が公開されていない点は留意が必要です。

Q2. 有料プラン(Plus / Pro)なら安全?

現状の報告では無料ユーザーを主な対象としたパイロットプログラムとして展開されています。ただし、bzr.openai.com へのピクセル同期はログイン状態ではなくクッキーの有無で動作するため、有料ユーザーのデバイスに __obi が存在すれば追跡が発生する可能性は排除できません。サービス利用規約・プライバシーポリシーの今後の更新を注視してください。

Q3. 日本のユーザーも対象になっている?

2026年2月時点では米国限定での展開です。ただし、すでに日本から ChatGPT にアクセスしているユーザーのブラウザに __obi が設定されている可能性はあります。今後の地域展開についての公式発表は確認されていません。

Q4. すでに追跡された過去のデータは削除できる?

OpenAI のプライバシーポータルからデータ削除リクエストを送ることができます。ただし、削除リクエストが実際にどの範囲まで反映されるか(特に広告関連データ)について、技術的な詳細は公開されていません。

Q5. ChatGPT を使うのをやめるべき?

この記事で紹介した対策(サードパーティ Cookie のブロック、uBlock Origin の設定)を実施すれば、追跡リスクを大幅に低減できます。利用を止めるかどうかは個人の判断ですが、まず環境を整えることが現実的なアプローチです。


まとめ:問われているのは「同意の設計」そのもの

今回の問題の本質は、技術の難しさにあるのではありません。SameSite=None という仕様も、クロスサイト追跡の仕組みも、以前から存在する技術です。問題の核心は「広告追跡に使われているクッキーを、ユーザーが通常は許可しがちな"分析"カテゴリに分類した」という同意設計の判断にあります。

ユーザーが「マーケティングは拒否した」と思っていても、実態として追跡が行われている——この乖離が、Hacker News で 396 ものスコアを集めた理由です。

今日やるべき3つのアクション

  • ブラウザのサードパーティ Cookie 設定を見直す(Chrome ユーザーは特に優先)
  • uBlock Origin に ||bzr.openai.com^ を追加する
  • OpenAI プライバシーポータルでオプトアウトを申請する

今後の注目ポイントは、EU・日本への展開と、各国規制当局の対応です。GDPR や改正個人情報保護法のもとで __obi の運用がどう判断されるかは、OpenAI の広告事業の行方を左右する可能性があります。プライバシー設定の変更やポリシー更新があった際には、改めて確認することをお勧めします。


参考文献・情報ソース

関連記事

Kimi K3がAmazon Bedrockで一般提供開始|2.8兆パラメータ・100万トークンの実力と使い方を徹底解説

Kimi K3がAmazon Bedrockで一般提供開始|2.8兆パラメータ・100万トークンの実力と使い方を徹底解説

Kimi K3がAmazon Bedrockで一般提供開始|2.8兆パラメータ・100万トークンの実力と使い方を徹底解説 2026年9月18日、Moonshot AIの最新フラッグシップモデルKimi K3がAmazon Bedrockで一般提供(GA)を開始しました。「オープンウェイト × 100万トークンコンテキスト × プロンプトキャッシュ」という組み合わせは、エンジニアにとって見逃せないマ...

Rustの「Never型(!)」がついに安定化 — 10年越しの型システム進化を解説

Rustの「Never型(!)」がついに安定化 — 10年越しの型システム進化を解説

Rustの「Never型(!)」がついに安定化 — 10年越しの型システム進化を解説 はじめに: の「型」を、あなたは説明できますか? 上記の関数の戻り値型 を見て、すぐに意味を説明できるRustエンジニアは、おそらく中級者以上でしょう。「絶対に値を返さない関数の型」と答えられれば合格です。では、これはなぜ型として成立するのでしょうか?そして、なぜこの型の完全な安定化に10年もかかったのでしょう...

IBM Granite の時系列予測モデル「PatchTST-FM-r2」をゼロショットで動かす完全チュートリアル|Apache 2.0 で商用利用OK

IBM Granite の時系列予測モデル「PatchTST-FM-r2」をゼロショットで動かす完全チュートリアル|Apache 2.0 で商用利用OK

IBM Granite の時系列予測モデル「PatchTST-FM-r2」をゼロショットで動かす完全チュートリアル|Apache 2.0 で商用利用OK 学習データを用意しなくても、明日の需要が予測できる時代が来ました。 従来の時系列予測では、ARIMA・Prophet・LSTMといった手法を使うにしても、予測対象のデータセットごとに学習を行う必要がありました。データが少なければ精度は出ず、系列数...

KimiやDeepSeekに話しかけたら、実はClaudeだった──Anthropicが暴いたAI「蒸留攻撃」の全貌

KimiやDeepSeekに話しかけたら、実はClaudeだった──Anthropicが暴いたAI「蒸留攻撃」の全貌

KimiやDeepSeekに話しかけたら、実はClaudeだった──Anthropicが暴いたAI「蒸留攻撃」の全貌 あなたがKimiに送ったあの質問、本当にKimiが答えていましたか? 2026年9月10日、AIスタートアップAnthropicは業界に衝撃を与える「脅威インテリジェンスレポート(2026年9月版)」を公開しました。そのレポートが明らかにしたのは、私たちユーザーが普段から使っている...

コメント

0/2000