۲۱ سپتامبر ۲۰۲۶، دادگاه فدرال ناحیه شمال کالیفرنیا تصمیم توافقی در مورد پرونده LinkedIn Corporation v. ProAPIs Inc. (شماره ۵:۲۵-cv-۰۸۳۹۳) را تأیید کرد. شرکت ProAPIs که دادههای LinkedIn را از طریق API میفروخت، شریکش Netswift و همبنیانگذار Rehmat Alam به طور دائمی از دسترسی به پلتفرم محروم شدند و موظف به حذف آرشیو جمعآوری شده شدند. دو هفته قبل، در ۸ سپتامبر، همان دادگاه دو شکایت جمعی علیه LinkedIn را به دلیل اسکریپتی که مرورگر بازدیدکننده را برای وجود بیش از ۶۰۰۰ افزونه اسکن میکند، رد کرد. این تصمیمات نشان میدهد که LinkedIn چگونه با اسکرپینگ مبارزه خواهد کرد و چه کسانی باید جمعآوری دادههای خود را بازنگری کنند.
دادگاه در مورد ProAPIs چه تصمیمی گرفت
LinkedIn در اکتبر ۲۰۲۵ شکایت کرد. به گفته شاکی، ProAPIs مانند یک کارخانه عمل میکرد: صدها یا حتی هزاران حساب جعلی در روز ایجاد میکرد، در مجموع بیش از یک میلیون. هر حساب توانسته بود صدها پروفایل را دانلود کند تا اینکه توسط حفاظت شناسایی میشد. برای دسترسی به ویژگیهای پریمیوم، به گفته شکایت، از کارتهای بانکی نامعتبر استفاده میشد.
آنها همه چیز را جمعآوری میکردند: پروفایلهای اعضا، صفحات شرکتها و مؤسسات آموزشی، پستها، نظرات و واکنشها. این دادهها به صورت اشتراکی فروخته میشد. بالاترین تعرفه تا ۱۵۰۰۰ دلار در ماه هزینه داشت و ۱۵۰ درخواست در ثانیه ارائه میداد. این تقریباً ۱۳ میلیون درخواست پروفایل در روز است.
این تصمیم توافقی است، به این معنی که متهمان تا پایان به آن اعتراض نکردند. طبق شرایط آن، آنها:
- نمیتوانند از طریق حسابهای جعلی، رباتها و هر نوع اتوماسیون به LinkedIn وارد شوند؛
- نمیتوانند دادههای جمعآوری شده قبلی را بفروشند یا منتقل کنند؛
- موظف به حذف تمام آرشیو جمعآوری شده هستند.
مدیر بخش حقوقی LinkedIn، سارا وایت، موضع شرکت را اینگونه بیان کرد: پروفایل متعلق به عضو است، نه شرکت خارجی که دادههای او را بدون رضایت جمعآوری میکند.
این دیگر یک مورد جداگانه نیست
ProAPIs اولین متهم از این نوع نیست. در ژانویه ۲۰۲۵، LinkedIn شکایتی علیه Nubela (سرویس Proxycurl، پرونده شماره ۳:۲۵-cv-۰۰۸۲۸) ارائه داد. این پرونده با توافقی خاتمه یافت و Proxycurl، یکی از معروفترین APIهای پوششدهنده دادههای LinkedIn، به گفته خود سازندگانش، دیگر با LinkedIn همکاری نمیکند. به گفته The Record، حدود پنج ماه قبل از تصمیم در مورد ProAPIs، LinkedIn به نتیجه مشابهی علیه شرکتی که افزونههای مرورگر غیرمجاز را توزیع میکرد، دست یافت.
الگوی کار در همه جا یکسان است. LinkedIn سعی نمیکند ثابت کند که جمعآوری صفحات عمومی هک است. در عوض، شرکت بر روی مواردی که ثابت کردن آنها آسانتر است، تمرکز میکند:
- نقض توافقنامه کاربری که هر کسی که یک بار حسابی ایجاد کرده، آن را میپذیرد؛
- حسابهای جعلی و دور زدن دسترسی پرداختی؛
- فروش مجدد تجاری دادههای اعضا.
و hiQ چه میشود؟
بسیاری هنوز به پرونده hiQ Labs v. LinkedIn به عنوان مدرکی برای قانونی بودن اسکرپینگ LinkedIn اشاره میکنند. این فقط تا حدی درست است. در سال ۲۰۲۲، دادگاه تجدیدنظر ناحیه نهم تصمیم گرفت که جمعآوری صفحات عمومی احتمالاً نقض قانون تقلب رایانهای ایالات متحده (CFAA) نیست. اما این اختلاف به پایان نرسید. در نهایت hiQ مبلغ ۵۰۰۰۰۰ دلار به LinkedIn پرداخت و با دستور قضایی، از جمله نابودی الگوریتمهای ساخته شده بر اساس دادههای جمعآوری شده، موافقت کرد.
بنیانگذار Proxycurl، که LinkedIn نیز او را به دادگاه کشاند، پس از پروندهاش به وضوح نوشت: اسکرپینگ عمومی ممکن است تحت یک ماده خاص قانون قرار نگیرد، اما این به این معنا نیست که شرکت از LinkedIn محافظت میشود. بزرگترین ریسک برای کسبوکار، شکایت مدنی به دلیل نقض قرارداد است، نه پرونده کیفری.
تصمیم دوم: اسکنر افزونهها پابرجا ماند
در آوریل ۲۰۲۶، سازمان آلمانی Fairlinked e.V. گزارشی به نام BrowserGate منتشر کرد. مشخص شد که هنگام بارگذاری هر صفحه LinkedIn در Chrome یا مرورگر دیگری بر پایه Chromium، مانند Edge، سایت اسکریپتی را اجرا میکند که بررسی میکند کدام افزونهها بر روی بازدیدکننده نصب شدهاند. این بررسی بر اساس شناسههای شناخته شده افزونهها انجام میشود: اسکریپت سعی میکند فایلهای استاتیک آنها را بارگذاری کند و اگر فایل پاسخ دهد، افزونه پیدا شده است.
مقیاس به سرعت افزایش یافت:
- در سال ۲۰۲۵، محققان در GitHub حدود ۲۰۰۰ افزونه را در لیست شمارش کردند؛
- در اوایل سال ۲۰۲۶ — حدود ۳۰۰۰؛
- تا آوریل ۲۰۲۶ — ۶۲۳۶.
در این لیست ابزارهای فروش رقیب (Apollo، Lusha، ZoomInfo) و همچنین کمکهای گرامری و ابزارهای مشاوران مالی وجود داشتند. به همراه لیست افزونهها، اسکریپت به گفته BleepingComputer، دادههایی درباره دستگاه جمعآوری میکند: تعداد هستههای پردازنده، حجم حافظه، وضوح صفحه، منطقه زمانی، زبان، وضعیت باتری، پارامترهای صوتی و ذخیرهسازی. همه اینها به یک اثر انگشت تبدیل میشود که میتوان از آن برای شناسایی جلسه استفاده کرد.
LinkedIn توضیح داد که به دنبال افزونههایی است که دادهها را بدون رضایت اعضا جمعآوری میکنند یا شرایط خدمات را نقض میکنند. در ۷–۸ آوریل، ساکنان کالیفرنیا، Jeff Ganan و Nicholas Farrell، دو شکایت جمعی ارائه دادند. در ۸ سپتامبر، قاضی وینس چابریا هر دو را رد کرد: شاکیان نتوانستند آسیب خاصی را نشان دهند و بدون آن، دادگاه فدرال به ماهیت پرونده رسیدگی نمیکند. دادگاه به قانونی بودن خود اسکن کردن رسیدگی نکرد. اما در عمل، اسکریپت همچنان کار میکند و در حال حاضر دلیلی برای حذف آن از LinkedIn وجود ندارد.
زمانبندی: چگونه LinkedIn فشار را افزایش داد
- ۲۰۲۲ — دادگاه تجدیدنظر ناحیه نهم در پرونده hiQ: جمعآوری صفحات عمومی احتمالاً نقض CFAA نیست. بعداً hiQ مبلغ ۵۰۰۰۰۰ دلار پرداخت و با ممنوعیت موافقت کرد.
- ۲۰۲۵ — محققان لیستی از حدود ۲۰۰۰ افزونه ردیابی شده را در کد LinkedIn پیدا کردند.
- ژانویه ۲۰۲۵ — شکایت علیه Nubela (Proxycurl)، بعداً توافقی حاصل شد.
- اکتبر ۲۰۲۵ — شکایت علیه ProAPIs و Netswift.
- آوریل ۲۰۲۶ — گزارش BrowserGate: در لیست اکنون ۶۲۳۶ افزونه وجود دارد. چند روز بعد دو شکایت جمعی ارائه شد.
- ۸ سپتامبر ۲۰۲۶ — قاضی چابریا هر دو شکایت را رد کرد.
- ۲۱ سپتامبر ۲۰۲۶ — تصمیم توافقی در مورد ProAPIs: ممنوعیت دسترسی و حذف آرشیو.
این در عمل چه معنایی دارد
دو تصمیم به یک تصویر واضح منجر میشود. LinkedIn میبیند چگونه شما وارد میشوید (افزونهها و اثر انگشت دستگاه) و میتواند کسانی را که از نام دیگران وارد میشوند (حسابهای جعلی) به دلیل فروش مجدد تحت پیگرد قرار دهد. در زیر، نتایج برای وظایف مختلف آمده است.
اگر شما دادههای LinkedIn را میفروشید یا بر اساس آنها محصولی میسازید
- مدل «ارتش حسابهای جعلی → API برای فروش» اکنون دو بار در دادگاه شکست خورده است: Proxycurl از LinkedIn کنارهگیری کرد، ProAPIs تحت ممنوعیت است. تصمیم دادگاه موظف به حذف پایگاه داده است که این کل محصول را صفر میکند.
- اگر دادهها برای محصول B2B نیاز است، به دنبال منابع دارای مجوز باشید یا با دادههایی کار کنید که کاربران خودشان منتقل میکنند (برای مثال، از طریق OAuth و API رسمی).
اگر شما با حسابهای خود کار میکنید: استخدام، فروش، SMM
- افزونههای «جاسوسی» را در پروفایلی که LinkedIn باز است نگه ندارید. افزونههای فروش که تماسها را استخراج میکنند، سایت به طور مستقیم میبیند و این دلیلی برای محدود کردن حساب است. بهتر است پروفایل کاری برای LinkedIn تمیز باشد.
- اثر انگشت باید قابل قبول باشد. اسکریپت هستهها، حافظه، صفحه نمایش، منطقه زمانی و زبان را جمعآوری میکند. اگر منطقه زمانی مرورگر با IP مطابقت نداشته باشد و «لپتاپ» ۶۴ هسته را نشان دهد، این قابل توجه است. بررسی پروفایل قبل از کار میتواند با چکرهایی که در بررسی CreepJS، Pixelscan، Iphey و BrowserScan مقایسه کردیم، کمک کند.
- یک حساب — یک IP ثابت. برای یک حساب واقعی به یک آدرس دائمی از همان کشوری که پروفایل «زندگی» میکند نیاز است. بهترین گزینهها پروکسیهای مسکونی با جلسه چسبنده یا پروکسیهای موبایل هستند: آنها شهرت شبکههای خانگی و سیار را دارند، نه هاستینگها.
- نرخ انسانی را حفظ کنید. بر اساس مواد پرونده، هر حساب جدید ProAPIs در چند ساعت صدها پروفایل را باز میکرد. چنین رفتاری به خودی خود غیرعادی است و تغییر IP آن را پنهان نمیکند.
اگر شما دادههای عمومی جمعآوری میکنید
- تفاوت بین ورود و بدون ورود مهم است. جمعآوری صفحات عمومی بدون ورود به حساب دقیقاً همان موردی است که در hiQ بحث شد. به محض اینکه شما وارد حساب میشوید، بر اساس توافقنامه کاربری عمل میکنید.
- فقط آنچه را که برای وظیفه نیاز دارید جمعآوری کنید و دادههای شخصی را بیشتر از آنچه لازم است نگه ندارید. فروش مجدد پروفایلها پرخطرترین سناریو است.
- برای اطلاعات بیشتر در مورد تنظیم جمعآوری و محدودیتها — در راهنمای ما درباره پروکسیها برای LinkedIn.
چه چیزهایی پروکسی حل نمیکنند
صادقانه درباره مرزها. پروکسیها آدرس شبکه را تغییر میدهند و کمک میکنند تا به نظر نرسد که هزاران درخواست از یک سرور میآید. اما آنها یک انسان واقعی پشت حساب ایجاد نمیکنند، افزونههای نصب شده را پنهان نمیکنند و توافقنامه کاربری را لغو نمیکنند. پرونده ProAPIs نشان میدهد که در مقیاس یک میلیون حساب جعلی، این یک وکیل است که مشکل را حل میکند، نه آدرس IP.
نتیجهگیری
سپتامبر ۲۰۲۶ استراتژی LinkedIn را تثبیت کرد: بهطور فنی نظارت بر آنچه که بر روی بازدیدکننده نصب شده است و بهطور حقوقی به کارخانههای حسابهای جعلی و فروشندگان دادهها ضربه میزند. دادگاهها در حال حاضر در هر دو جهت به نفع پلتفرم هستند. برای کسانی که با حسابهای خود کار میکنند، نتیجه ساده است: پروفایل مرورگر تمیز، اثر انگشت قابل قبول، IP ثابت از کشور مورد نیاز و نرخ انسانی. برای کسانی که کسبوکار خود را بر اساس فروش پروفایلها ساختهاند، به نظر میرسد که پنجره بسته شده است.
