← بازگشت به وبلاگ

لینکدین در برابر ProAPIs: دادگاه کارخانه اسکرپینگ را ممنوع کرد و اسکنر 6000 افزونه مقاومت کرد

21 سپتامبر 2026، دادگاهی در کالیفرنیا به طور دائم دسترسی ProAPIs به LinkedIn را ممنوع کرد: یک میلیون حساب جعلی، 13 میلیون پروفایل در روز، نرخ 15000 دلار در ماه. و در 8 سپتامبر همان دادگاه شکایت‌ها علیه اسکریپتی که از بازدیدکنندگان 6236 افزونه را جستجو می‌کند، رد کرد. بررسی می‌کنیم که این چه معنایی برای کسانی که داده‌ها را جمع‌آوری می‌کنند و حساب‌ها را مدیریت می‌کنند، دارد.

📅۱ مهر ۱۴۰۵
لینکدین در برابر ProAPIs: دادگاه کارخانه اسکرپینگ را ممنوع کرد و اسکنر 6000 افزونه مقاومت کرد

۲۱ سپتامبر ۲۰۲۶، دادگاه فدرال ناحیه شمال کالیفرنیا تصمیم توافقی در مورد پرونده LinkedIn Corporation v. ProAPIs Inc. (شماره ۵:۲۵-cv-۰۸۳۹۳) را تأیید کرد. شرکت ProAPIs که داده‌های LinkedIn را از طریق API می‌فروخت، شریکش Netswift و هم‌بنیان‌گذار Rehmat Alam به طور دائمی از دسترسی به پلتفرم محروم شدند و موظف به حذف آرشیو جمع‌آوری شده شدند. دو هفته قبل، در ۸ سپتامبر، همان دادگاه دو شکایت جمعی علیه LinkedIn را به دلیل اسکریپتی که مرورگر بازدیدکننده را برای وجود بیش از ۶۰۰۰ افزونه اسکن می‌کند، رد کرد. این تصمیمات نشان می‌دهد که LinkedIn چگونه با اسکرپینگ مبارزه خواهد کرد و چه کسانی باید جمع‌آوری داده‌های خود را بازنگری کنند.

دادگاه در مورد ProAPIs چه تصمیمی گرفت

LinkedIn در اکتبر ۲۰۲۵ شکایت کرد. به گفته شاکی، ProAPIs مانند یک کارخانه عمل می‌کرد: صدها یا حتی هزاران حساب جعلی در روز ایجاد می‌کرد، در مجموع بیش از یک میلیون. هر حساب توانسته بود صدها پروفایل را دانلود کند تا اینکه توسط حفاظت شناسایی می‌شد. برای دسترسی به ویژگی‌های پریمیوم، به گفته شکایت، از کارت‌های بانکی نامعتبر استفاده می‌شد.

آنها همه چیز را جمع‌آوری می‌کردند: پروفایل‌های اعضا، صفحات شرکت‌ها و مؤسسات آموزشی، پست‌ها، نظرات و واکنش‌ها. این داده‌ها به صورت اشتراکی فروخته می‌شد. بالاترین تعرفه تا ۱۵۰۰۰ دلار در ماه هزینه داشت و ۱۵۰ درخواست در ثانیه ارائه می‌داد. این تقریباً ۱۳ میلیون درخواست پروفایل در روز است.

این تصمیم توافقی است، به این معنی که متهمان تا پایان به آن اعتراض نکردند. طبق شرایط آن، آنها:

  • نمی‌توانند از طریق حساب‌های جعلی، ربات‌ها و هر نوع اتوماسیون به LinkedIn وارد شوند؛
  • نمی‌توانند داده‌های جمع‌آوری شده قبلی را بفروشند یا منتقل کنند؛
  • موظف به حذف تمام آرشیو جمع‌آوری شده هستند.

مدیر بخش حقوقی LinkedIn، سارا وایت، موضع شرکت را این‌گونه بیان کرد: پروفایل متعلق به عضو است، نه شرکت خارجی که داده‌های او را بدون رضایت جمع‌آوری می‌کند.

این دیگر یک مورد جداگانه نیست

ProAPIs اولین متهم از این نوع نیست. در ژانویه ۲۰۲۵، LinkedIn شکایتی علیه Nubela (سرویس Proxycurl، پرونده شماره ۳:۲۵-cv-۰۰۸۲۸) ارائه داد. این پرونده با توافقی خاتمه یافت و Proxycurl، یکی از معروف‌ترین API‌های پوشش‌دهنده داده‌های LinkedIn، به گفته خود سازندگانش، دیگر با LinkedIn همکاری نمی‌کند. به گفته The Record، حدود پنج ماه قبل از تصمیم در مورد ProAPIs، LinkedIn به نتیجه مشابهی علیه شرکتی که افزونه‌های مرورگر غیرمجاز را توزیع می‌کرد، دست یافت.

الگوی کار در همه جا یکسان است. LinkedIn سعی نمی‌کند ثابت کند که جمع‌آوری صفحات عمومی هک است. در عوض، شرکت بر روی مواردی که ثابت کردن آنها آسان‌تر است، تمرکز می‌کند:

  • نقض توافقنامه کاربری که هر کسی که یک بار حسابی ایجاد کرده، آن را می‌پذیرد؛
  • حساب‌های جعلی و دور زدن دسترسی پرداختی؛
  • فروش مجدد تجاری داده‌های اعضا.

و hiQ چه می‌شود؟

بسیاری هنوز به پرونده hiQ Labs v. LinkedIn به عنوان مدرکی برای قانونی بودن اسکرپینگ LinkedIn اشاره می‌کنند. این فقط تا حدی درست است. در سال ۲۰۲۲، دادگاه تجدیدنظر ناحیه نهم تصمیم گرفت که جمع‌آوری صفحات عمومی احتمالاً نقض قانون تقلب رایانه‌ای ایالات متحده (CFAA) نیست. اما این اختلاف به پایان نرسید. در نهایت hiQ مبلغ ۵۰۰۰۰۰ دلار به LinkedIn پرداخت و با دستور قضایی، از جمله نابودی الگوریتم‌های ساخته شده بر اساس داده‌های جمع‌آوری شده، موافقت کرد.

بنیان‌گذار Proxycurl، که LinkedIn نیز او را به دادگاه کشاند، پس از پرونده‌اش به وضوح نوشت: اسکرپینگ عمومی ممکن است تحت یک ماده خاص قانون قرار نگیرد، اما این به این معنا نیست که شرکت از LinkedIn محافظت می‌شود. بزرگترین ریسک برای کسب‌وکار، شکایت مدنی به دلیل نقض قرارداد است، نه پرونده کیفری.

تصمیم دوم: اسکنر افزونه‌ها پابرجا ماند

در آوریل ۲۰۲۶، سازمان آلمانی Fairlinked e.V. گزارشی به نام BrowserGate منتشر کرد. مشخص شد که هنگام بارگذاری هر صفحه LinkedIn در Chrome یا مرورگر دیگری بر پایه Chromium، مانند Edge، سایت اسکریپتی را اجرا می‌کند که بررسی می‌کند کدام افزونه‌ها بر روی بازدیدکننده نصب شده‌اند. این بررسی بر اساس شناسه‌های شناخته شده افزونه‌ها انجام می‌شود: اسکریپت سعی می‌کند فایل‌های استاتیک آنها را بارگذاری کند و اگر فایل پاسخ دهد، افزونه پیدا شده است.

مقیاس به سرعت افزایش یافت:

  • در سال ۲۰۲۵، محققان در GitHub حدود ۲۰۰۰ افزونه را در لیست شمارش کردند؛
  • در اوایل سال ۲۰۲۶ — حدود ۳۰۰۰؛
  • تا آوریل ۲۰۲۶ — ۶۲۳۶.

در این لیست ابزارهای فروش رقیب (Apollo، Lusha، ZoomInfo) و همچنین کمک‌های گرامری و ابزارهای مشاوران مالی وجود داشتند. به همراه لیست افزونه‌ها، اسکریپت به گفته BleepingComputer، داده‌هایی درباره دستگاه جمع‌آوری می‌کند: تعداد هسته‌های پردازنده، حجم حافظه، وضوح صفحه، منطقه زمانی، زبان، وضعیت باتری، پارامترهای صوتی و ذخیره‌سازی. همه اینها به یک اثر انگشت تبدیل می‌شود که می‌توان از آن برای شناسایی جلسه استفاده کرد.

LinkedIn توضیح داد که به دنبال افزونه‌هایی است که داده‌ها را بدون رضایت اعضا جمع‌آوری می‌کنند یا شرایط خدمات را نقض می‌کنند. در ۷–۸ آوریل، ساکنان کالیفرنیا، Jeff Ganan و Nicholas Farrell، دو شکایت جمعی ارائه دادند. در ۸ سپتامبر، قاضی وینس چابریا هر دو را رد کرد: شاکیان نتوانستند آسیب خاصی را نشان دهند و بدون آن، دادگاه فدرال به ماهیت پرونده رسیدگی نمی‌کند. دادگاه به قانونی بودن خود اسکن کردن رسیدگی نکرد. اما در عمل، اسکریپت همچنان کار می‌کند و در حال حاضر دلیلی برای حذف آن از LinkedIn وجود ندارد.

زمان‌بندی: چگونه LinkedIn فشار را افزایش داد

  • ۲۰۲۲ — دادگاه تجدیدنظر ناحیه نهم در پرونده hiQ: جمع‌آوری صفحات عمومی احتمالاً نقض CFAA نیست. بعداً hiQ مبلغ ۵۰۰۰۰۰ دلار پرداخت و با ممنوعیت موافقت کرد.
  • ۲۰۲۵ — محققان لیستی از حدود ۲۰۰۰ افزونه ردیابی شده را در کد LinkedIn پیدا کردند.
  • ژانویه ۲۰۲۵ — شکایت علیه Nubela (Proxycurl)، بعداً توافقی حاصل شد.
  • اکتبر ۲۰۲۵ — شکایت علیه ProAPIs و Netswift.
  • آوریل ۲۰۲۶ — گزارش BrowserGate: در لیست اکنون ۶۲۳۶ افزونه وجود دارد. چند روز بعد دو شکایت جمعی ارائه شد.
  • ۸ سپتامبر ۲۰۲۶ — قاضی چابریا هر دو شکایت را رد کرد.
  • ۲۱ سپتامبر ۲۰۲۶ — تصمیم توافقی در مورد ProAPIs: ممنوعیت دسترسی و حذف آرشیو.

این در عمل چه معنایی دارد

دو تصمیم به یک تصویر واضح منجر می‌شود. LinkedIn می‌بیند چگونه شما وارد می‌شوید (افزونه‌ها و اثر انگشت دستگاه) و می‌تواند کسانی را که از نام دیگران وارد می‌شوند (حساب‌های جعلی) به دلیل فروش مجدد تحت پیگرد قرار دهد. در زیر، نتایج برای وظایف مختلف آمده است.

اگر شما داده‌های LinkedIn را می‌فروشید یا بر اساس آنها محصولی می‌سازید

  • مدل «ارتش حساب‌های جعلی → API برای فروش» اکنون دو بار در دادگاه شکست خورده است: Proxycurl از LinkedIn کناره‌گیری کرد، ProAPIs تحت ممنوعیت است. تصمیم دادگاه موظف به حذف پایگاه داده است که این کل محصول را صفر می‌کند.
  • اگر داده‌ها برای محصول B2B نیاز است، به دنبال منابع دارای مجوز باشید یا با داده‌هایی کار کنید که کاربران خودشان منتقل می‌کنند (برای مثال، از طریق OAuth و API رسمی).

اگر شما با حساب‌های خود کار می‌کنید: استخدام، فروش، SMM

  • افزونه‌های «جاسوسی» را در پروفایلی که LinkedIn باز است نگه ندارید. افزونه‌های فروش که تماس‌ها را استخراج می‌کنند، سایت به طور مستقیم می‌بیند و این دلیلی برای محدود کردن حساب است. بهتر است پروفایل کاری برای LinkedIn تمیز باشد.
  • اثر انگشت باید قابل قبول باشد. اسکریپت هسته‌ها، حافظه، صفحه نمایش، منطقه زمانی و زبان را جمع‌آوری می‌کند. اگر منطقه زمانی مرورگر با IP مطابقت نداشته باشد و «لپ‌تاپ» ۶۴ هسته را نشان دهد، این قابل توجه است. بررسی پروفایل قبل از کار می‌تواند با چکرهایی که در بررسی CreepJS، Pixelscan، Iphey و BrowserScan مقایسه کردیم، کمک کند.
  • یک حساب — یک IP ثابت. برای یک حساب واقعی به یک آدرس دائمی از همان کشوری که پروفایل «زندگی» می‌کند نیاز است. بهترین گزینه‌ها پروکسی‌های مسکونی با جلسه چسبنده یا پروکسی‌های موبایل هستند: آنها شهرت شبکه‌های خانگی و سیار را دارند، نه هاستینگ‌ها.
  • نرخ انسانی را حفظ کنید. بر اساس مواد پرونده، هر حساب جدید ProAPIs در چند ساعت صدها پروفایل را باز می‌کرد. چنین رفتاری به خودی خود غیرعادی است و تغییر IP آن را پنهان نمی‌کند.

اگر شما داده‌های عمومی جمع‌آوری می‌کنید

  • تفاوت بین ورود و بدون ورود مهم است. جمع‌آوری صفحات عمومی بدون ورود به حساب دقیقاً همان موردی است که در hiQ بحث شد. به محض اینکه شما وارد حساب می‌شوید، بر اساس توافقنامه کاربری عمل می‌کنید.
  • فقط آنچه را که برای وظیفه نیاز دارید جمع‌آوری کنید و داده‌های شخصی را بیشتر از آنچه لازم است نگه ندارید. فروش مجدد پروفایل‌ها پرخطرترین سناریو است.
  • برای اطلاعات بیشتر در مورد تنظیم جمع‌آوری و محدودیت‌ها — در راهنمای ما درباره پروکسی‌ها برای LinkedIn.

چه چیزهایی پروکسی حل نمی‌کنند

صادقانه درباره مرزها. پروکسی‌ها آدرس شبکه را تغییر می‌دهند و کمک می‌کنند تا به نظر نرسد که هزاران درخواست از یک سرور می‌آید. اما آنها یک انسان واقعی پشت حساب ایجاد نمی‌کنند، افزونه‌های نصب شده را پنهان نمی‌کنند و توافقنامه کاربری را لغو نمی‌کنند. پرونده ProAPIs نشان می‌دهد که در مقیاس یک میلیون حساب جعلی، این یک وکیل است که مشکل را حل می‌کند، نه آدرس IP.

نتیجه‌گیری

سپتامبر ۲۰۲۶ استراتژی LinkedIn را تثبیت کرد: به‌طور فنی نظارت بر آنچه که بر روی بازدیدکننده نصب شده است و به‌طور حقوقی به کارخانه‌های حساب‌های جعلی و فروشندگان داده‌ها ضربه می‌زند. دادگاه‌ها در حال حاضر در هر دو جهت به نفع پلتفرم هستند. برای کسانی که با حساب‌های خود کار می‌کنند، نتیجه ساده است: پروفایل مرورگر تمیز، اثر انگشت قابل قبول، IP ثابت از کشور مورد نیاز و نرخ انسانی. برای کسانی که کسب‌وکار خود را بر اساس فروش پروفایل‌ها ساخته‌اند، به نظر می‌رسد که پنجره بسته شده است.