กลไกเชิงสถาปัตยกรรม: การทำงานของคุกกี้ __obi และระบบ Bazaar
รายงานการตรวจสอบความปลอดภัยและความเป็นส่วนตัวที่เปิดเผยเมื่อวันที่ 20 กันยายน 2026 โดยทีมงานด้าน Threat Intelligence ของ Buchodi ยืนยันว่า OpenAI ได้เริ่มวางโครงสร้างพื้นฐานสำหรับการเก็บข้อมูลโฆษณาและการติดตามพฤติกรรมผู้ใช้ข้ามเว็บไซต์ (Cross-site Tracking) ผ่านโดเมนภายในที่ชื่อ bzr.openai.com ซึ่งทำหน้าที่เป็นบริการหลังบ้านภายใต้โค้ดเนม Bazaar
จากการแกะรอยการทำงานของเครือข่ายบน chatgpt.com พบว่าสคริปต์ฝั่งผู้ใช้งานจะทำการส่งคำขอไปยังเอนด์พอยต์ /backend-api/bazaar/obi/sync-token เพื่อขอรับ JSON Web Token (JWT) ที่เข้ารหัสแบบ RS256 โทเคนนี้จะทำการผูกตัวระบุสุ่มขนาด 16 ไบต์เข้ากับรหัสประจำตัวบัญชีของผู้ใช้โดยตรงภายใต้ฟิลด์ subject_type ที่ระบุว่าเป็น 'account_user' อย่างชัดเจน
หลังจากนั้น โทเคนที่ได้รับการรับรองแล้วจะถูกส่งต่อไปยัง bzr.openai.com/v1/obi/sync ผ่านคำขอแบบ Cross-site ซึ่งจะทำการติดตั้งคุกกี้ที่มีชื่อว่า __obi โดยมีขอบเขตการใช้งานอยู่ที่โดเมน .openai.com คุกกี้นี้ได้รับการกำหนดค่าคุณสมบัติความปลอดภัยเป็น HttpOnly, SameSite=None, Secure และกำหนดอายุการใช้งานยาวนานถึง 1 ปี (Max-Age) ทำให้ระบบสามารถจดจำและระบุตัวตนของผู้ใช้ได้เมื่อเข้าชมเว็บไซต์ภายนอกที่มีการติดตั้งโค้ดพิกเซลของ OpenAI
หลักฐานการดักจับข้อมูล: การทำงานร่วมกับพิกเซลโฆษณาภายนอก
ผลการทดสอบเชิงประจักษ์ยืนยันว่า เว็บไซต์เชิงพาณิชย์ของบุคคลที่สามที่มีการติดตั้งพิกเซลโฆษณาของ OpenAI จะทำหน้าที่ส่งคุกกี้ __obi กลับไปยังเซิร์ฟเวอร์ของ OpenAI โดยอัตโนมัติ พร้อมกับส่งข้อมูลพฤติกรรมการท่องเว็บของผู้ใช้ เช่น พาธของ URL ที่เข้าชม พารามิเตอร์การค้นหา (Query Parameters) และการมีปฏิสัมพันธ์กับสินค้าบนหน้าเว็บนั้นๆ
การดักจับการรับส่งข้อมูลผ่านเครือข่ายอย่างเป็นอิสระจากการตรวจสอบพิกเซลโฆษณาจำนวน 936 รายการ ชี้ให้เห็นว่าระบบเปิดใช้งานการจับคู่ข้อมูลอัตโนมัติ (Automatic Data Matching) ไปแล้วถึง 638 รายการ จากพิกเซลที่ตรวจพบการกำหนดค่าที่มองเห็นได้ 881 รายการ นอกจากนี้ จากการถอดรหัสซิงค์โทเคนจำนวน 932 รายการ พบว่ามีมากถึง 736 รายการที่มีการผูกข้อมูลเข้ากับบัญชีผู้ใช้งานจริงโดยตรง
อย่างไรก็ตาม หลักฐานเชิงเทคนิคในปัจจุบันยังคงยืนยันได้เฉพาะการจับคู่ระหว่างรหัสประจำตัวบัญชีผู้ใช้กับประวัติการคลิกชมเว็บไซต์ภายนอกเท่านั้น ยังไม่มีข้อบ่งชี้ที่แน่ชัดว่าข้อความการสนทนาส่วนบุคคล (Prompts) ใน ChatGPT ได้ถูกนำไปประมวลผลหรือเชื่อมโยงเข้ากับข้อมูลพฤติกรรมภายนอกบนฝั่งเซิร์ฟเวอร์หรือไม่ แม้ฝ่ายสนับสนุนของ OpenAI จะยอมรับการสอบถามแต่ไม่ได้ปฏิเสธสถาปัตยกรรมดังกล่าว
ช่องโหว่การยินยอม: จัดหมวดหมู่เป็นคุกกี้วิเคราะห์เพื่อเลี่ยงข้อจำกัด
ประเด็นที่สร้างข้อถกเถียงอย่างรุนแรงคือแนวทางการขอความยินยอม (Consent Framework) ของ OpenAI โดยในหน้านโยบายคุกกี้บน chatgpt.com และ openai.com มีการจัดประเภทคุกกี้ __obi ให้อยู่ในกลุ่ม 'Analytics cookies' หรือคุกกี้เพื่อการวิเคราะห์ แทนที่จะระบุเป็น 'Marketing cookies' หรือคุกกี้เพื่อการตลาด
ผลลัพธ์จากการจัดหมวดหมู่เช่นนี้ ทำให้ผู้ใช้งานที่กดปฏิเสธคุกกี้ทางการตลาด (Marketing Consent) ยังคงถูกระบบซิงค์และติดตั้งคุกกี้ __obi อยู่เช่นเดิม ตราบใดที่ผู้ใช้รายนั้นกดยอมรับคุกกี้เพื่อการวิเคราะห์ ซึ่งพฤติกรรมดังกล่าวทำให้เกิดคำถามอย่างกว้างขวางเกี่ยวกับความโปร่งใสในการปฏิบัติตามกฎหมายคุ้มครองข้อมูลส่วนบุคคล
แม้ว่านักวิจัยจะตั้งข้อสังเกตว่าการจัดประเภทนี้อาจเป็นความตั้งใจเพื่อเลี่ยงระบบแบนเนอร์ขอความยินยอมตามกฎหมาย ePrivacy และ GDPR ในสหภาพยุโรป แต่ในทางปฏิบัติยังถือเป็นข้อสันนิษฐานของชุมชนนักพัฒนาที่ยังไม่มีการยอมรับอย่างเป็นทางการจากฝ่ายบริหารของบริษัท
ปฏิกิริยาจากชุมชนนักพัฒนาและผู้เชี่ยวชาญด้านความปลอดภัย
ในหมู่นักวิจัยด้านความปลอดภัย วิศวกรซอฟต์แวร์ และผู้เชี่ยวชาญด้านการคุ้มครองข้อมูล เกิดกระแสวิพากษ์วิจารณ์อย่างหนักหน่วงต่อการค้นพบนี้ หลายฝ่ายแสดงความผิดหวังที่แพลตฟอร์ม AI ระดับแนวหน้าหันมาใช้กลยุทธ์การติดตามพฤติกรรมผู้ใช้ในลักษณะเดียวกับเครือข่ายโฆษณาแบบดั้งเดิมของยักษ์ใหญ่เทคโนโลยี
ผู้เชี่ยวชาญในยุโรปชี้ว่า ความเสี่ยงของระบบ AI มีความละเอียดอ่อนสูงกว่าแพลตฟอร์มโซเชียลมีเดียทั่วไป เนื่องจากผู้ใช้มักป้อนข้อมูลทางธุรกิจ ความลับทางการค้า หรือปัญหาส่วนบุคคลลงในช่องแชต หากระบบเริ่มมีการเชื่อมโยงโปรไฟล์ผู้ใช้เข้ากับประวัติการท่องเว็บภายนอก ย่อมเพิ่มพื้นผิวความเสี่ยงด้านการรั่วไหลของข้อมูลและความเป็นส่วนตัวอย่างหลีกเลี่ยงไม่ได้
นอกจากนี้ นักวิเคราะห์ด้านกฎระเบียบดิจิทัลระบุว่า รูปแบบการฝังตัวระบุตัวตนข้ามโดเมนพร้อมการระบุหมวดหมู่ที่คลาดเคลื่อน อาจทำให้ OpenAI ต้องเผชิญกับการตรวจสอบอย่างเข้มข้นจากหน่วยงานกำกับดูแลด้านดิจิทัลภายใต้กฎหมาย Digital Services Act (DSA) และ GDPR ในอนาคตอันใกล้
นัยสำคัญต่อภาคธุรกิจและองค์กรในประเทศไทย
สำหรับผู้นำเทคโนโลยีและผู้บริหารฝ่ายข้อมูลในประเทศไทย การค้นพบนี้เน้นย้ำถึงความจำเป็นในการทบทวนนโยบายการใช้งานเครื่องมือ AI ภายในองค์กร โดยเฉพาะอย่างยิ่งองค์กรที่มีการอนุญาตให้พนักงานใช้บัญชี ChatGPT ทั่วไปในการปฏิบัติงาน ซึ่งอาจทำให้ประวัติการค้นหาข้อมูลทางธุรกิจบนเว็บภายนอกถูกเชื่อมโยงกลับไปยังบัญชีดังกล่าวได้
ในแง่ของพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA) องค์กรธุรกิจไทยที่ติดตั้งพิกเซลของ OpenAI บนเว็บไซต์ของตน หรือองค์กรที่อนุญาตให้มีการซิงค์ข้อมูลประจำตัวผู้ใช้ อาจต้องตรวจสอบว่าความยินยอมของเจ้าของข้อมูลครอบคลุมการส่งข้อมูลข้ามพรมแดนและการวิเคราะห์พฤติกรรมข้ามแพลตฟอร์มอย่างโปร่งใสหรือไม่ เพื่อป้องกันการละเมิดกฎหมายโดยไม่ตั้งใจ
แนวทางปฏิบัติที่แนะนำสำหรับทีมไอทีและฝ่ายความมั่นคงปลอดภัยในไทย คือการพิจารณาใช้บริการผ่าน ChatGPT Enterprise หรือสถาปัตยกรรมระดับ API ที่มีข้อตกลงการประมวลผลข้อมูล (Data Processing Agreements) ชัดเจน และตัดการเชื่อมต่อกับระบบ Bazaar รวมถึงการติดตั้งนโยบายความปลอดภัยของเบราว์เซอร์ภายในเพื่อบล็อกโดเมน bzr.openai.com สำหรับเครื่องคอมพิวเตอร์ขององค์กร
การค้นพบนี้ชี้ให้เห็นว่าผู้ให้บริการ AI รายใหญ่กำลังก้าวเข้าสู่โมเดลธุรกิจ AdTech แบบดั้งเดิม ซึ่งกระทบต่อความเชื่อมั่นด้านความเป็นส่วนตัวของผู้ใช้งานองค์กรและก่อให้เกิดความเสี่ยงทางกฎหมาย PDPA ในไทยและ GDPR ในยุโรป