每个助手都在和至少一个广告追踪方通话
一篇题为《Prompt like a Butterfly, Sting like a Tracker》的论文将在《Proceedings on Privacy Enhancing Technologies》发表,作者来自西班牙IMDEA Networks研究所等机构。团队对九款主流对话式AI服务的网页版与移动版做了静态与动态结合的系统测量,覆盖ChatGPT、Claude、Grok、DeepSeek、Perplexity、Gemini、微软Copilot、Mistral的Le Chat与Meta AI,服务选择依据为2026年5月Tranco排名与应用商店安装量,其中三款进入全球前一千名。
测量结果显示,每一款服务都会联系至少一个被归类为广告与追踪服务的第三方组织;全程共观察到124个不同的第三方域名,归属于44家组织,其中34家是广告追踪商。网页端与移动端差异明显:11家广告追踪商在两端都出现,15家只在网页端出现,包括Google Tag Manager、TikTok与OneTrust等同意管理平台,8家只在移动端出现,包括客户互动平台Braze;谷歌系产品分布最广,其后依次为Sentry、Meta、Datadog与Intercom。
对话生成物成为追踪产业的新商品
论文揭示的独特风险在于,被外泄的不只是传统浏览行为:多家服务商把对话生成的标题、用户提示词、页面截图、会话编号与分享链接等产物传给第三方,且往往与用户编号、设备编号、广告标识、哈希邮箱或追踪Cookie等持久标识一同出现,足以把单段对话归因到具体个人并接入长期画像。在移动客户端,四个应用向第三方传递账号关联标识,两个应用直接传递邮箱地址;论文还在所有服务商的脚本中发现调用指纹接口的痕迹,意味着设备端高熵特征的采集能力已经就位。
分享链接构成另一条泄露路径:部分对话永久链接没有访问控制,任何拿到链接的追踪方都能读取整段对话。研究团队用蜜罐标记确认,被分享出去的对话随后会被分布式的第三方基础设施访问;九款服务中,Grok因对话资源访问控制薄弱,成为唯一一个外部一方可实际利用的安全问题。测试还表明,Cookie同意选择与付费订阅档位提供的保护都很有限,免费与付费用户面对的追踪差异远小于预期。
广告模式正在加速这种融合。论文援引路透社报道称,OpenAI已与广告技术公司Criteo合作,在2026年初面向美国免费档ChatGPT用户试点广告投放;对话式服务掌握的提示词、上传文档与交互历史,敏感度远超普通网页浏览记录。团队依据《通用数据保护条例》与《电子隐私指令》对全部发现做了合规分析,并按负责任披露流程通知了受影响厂商与欧洲主管数据保护机关。
研究者在结论部分指出,追踪像素、第三方SDK、持久标识与服务端转发这套网页生态的旧基础设施,已经被完整搬进对话式AI,而同意机制、访问控制与透明度均未跟上。论文最终呼吁针对AI中介交互建立更强的 safeguards 与问责机制——在广告成为大模型新收入来源的2026年,这项测量为监管机构提供了第一份覆盖网页与移动端的完整证据底图。