← ブログに戻る

LinkedIn対ProAPIs:裁判所がスクレイピングファクトリーを禁止、6000の拡張機能スキャナーが耐え抜く

2026年9月21日、カリフォルニアの裁判所はProAPIsのLinkedInへのアクセスを永久に禁止しました:100万の偽アカウント、1日あたり1300万のプロフィール、月額15,000ドルの料金。さらに、9月8日に同じ裁判所は訪問者から6236の拡張機能を探すスクリプトに対する訴訟を却下しました。データを収集し、アカウントを運営している人々にとって、これは何を意味するのかを考察します。

📅2026年9月23日
LinkedIn対ProAPIs:裁判所がスクレイピングファクトリーを禁止、6000の拡張機能スキャナーが耐え抜く

2026年9月21日、カリフォルニア州北部地区連邦裁判所は、LinkedIn Corporation v. ProAPIs Inc.(番号5:25-cv-08393)の合意判決を承認しました。ProAPIs社は、APIを通じてLinkedInのデータを販売していたため、そのパートナーであるNetswift社と共同創業者のRehmat Alamは、プラットフォームへのアクセスを永久に禁止され、収集したアーカイブを削除する義務があります。2週間前の9月8日、同じ裁判所は、訪問者のブラウザに6000以上の拡張機能があるかどうかをスキャンするスクリプトに関するLinkedInへの2件の集団訴訟を却下しました。これらの判決は、LinkedInが今後スクレイピングにどのように対処していくか、そしてデータ収集を見直すべき人々を示しています。

ProAPIsに関する裁判所の決定内容

LinkedInは2025年10月に訴訟を提起しました。原告の主張によれば、ProAPIsは工場のように機能しており、毎日数百、あるいは数千の偽アカウントを作成し、合計で100万以上に達していました。各アカウントは、保護がかかる前に数百のプロフィールをダウンロードしていました。プレミアム機能にアクセスするために、訴状によれば無効なクレジットカードが使用されていました。

収集されたデータは、参加者のプロフィール、企業や教育機関のページ、投稿、コメント、反応など多岐にわたりました。商品はサブスクリプション形式で販売され、最高プランは月額15,000ドルで、1秒あたり150のリクエストを提供しました。これは1日あたり約1300万のプロフィールリクエストに相当します。

合意された判決であり、被告は最後まで争わなかったため、条件は以下の通りです:

  • 偽アカウントやボット、あらゆる自動化を通じてLinkedInにアクセスすることはできません;
  • 以前に収集したデータを販売または譲渡することはできません;
  • 蓄積されたアーカイブをすべて削除する義務があります。

LinkedInの法務責任者であるサラ・ホワイトは、会社の立場を次のように表現しました:プロフィールは参加者に属し、同意なしにそのデータを収集する第三者企業には属しません。

これはすでに一連の事件であり、単独のケースではありません

ProAPIsは最初の被告ではありません。2025年1月、LinkedInはNubela(Proxycurlサービス、事件番号3:25-cv-00828)に対して訴訟を提起しました。この事件は和解に至り、ProxycurlはLinkedInのデータに対する最も有名なAPIラッパーの一つであり、創業者自身の言葉によれば、もはやLinkedInと取引していないとのことです。The Recordによると、ProAPIsに関する判決の約5ヶ月前、LinkedInは無許可のブラウザ拡張機能を配布していた企業に対して同様の結果を得ました。

手法はどこでも同じです。LinkedInは、公開ページの収集がハッキングであることを証明しようとはしていません。代わりに、会社は証明が容易な点を攻撃しています:

  • ユーザー契約の違反、これはアカウントを作成したすべての人が受け入れるものです;
  • 偽アカウントと有料アクセスの回避;
  • 参加者のデータの商業的再販。

hiQはどうなったのか?

多くの人々は、hiQ Labs v. LinkedInの事件を、LinkedInのスクレイピングが合法であることの証拠として引用しています。これは部分的に正しいです。2022年、米国第9巡回控訴裁判所は、公開ページの収集が、米国のコンピュータ詐欺法(CFAA)を違反することはないと判断しました。しかし、この争いは終わっていません。最終的に、hiQはLinkedInに50万ドルを支払い、収集したデータに基づいて構築されたアルゴリズムの破棄を含む裁判所の禁止命令に同意しました。

LinkedInに訴えられたProxycurlの創業者は、自身の事件の後に次のように述べています:公開スクレイピングは特定の法律の条項に該当しないかもしれませんが、それは会社がLinkedInから保護されていることを意味しません。ビジネスにとっての主なリスクは、契約違反による民事訴訟であり、刑事事件ではありません。

第2の判決:拡張機能スキャナーは持ちこたえた

2026年4月、ドイツの団体Fairlinked e.V.はBrowserGateという報告書を発表しました。LinkedInの任意のページをChromeや他のChromiumブラウザ(例えばEdge)で読み込むと、サイトは訪問者のインストールされている拡張機能を確認するスクリプトを起動します。このチェックは、知られている拡張機能のIDに基づいて行われ、スクリプトはその静的ファイルを読み込もうとし、ファイルが応答すれば拡張機能が見つかったことになります。

規模は急速に拡大しました:

  • 2025年、研究者たちはGitHubで約2000の拡張機能をリストに挙げました;
  • 2026年初頭には約3000;
  • 2026年4月には6236。

リストには、競合する販売ツール(Apollo、Lusha、ZoomInfo)や文法補助ツール、税理士のユーティリティが含まれていました。BleepingComputerによると、拡張機能のリストとともに、スクリプトはデバイスに関するデータ(プロセッサのコア数、メモリの量、画面の解像度、タイムゾーン、言語、バッテリーの状態、オーディオおよびストレージのパラメータ)を収集します。これらはすべて、セッションを識別するためのフィンガープリンティングに使用されます。

LinkedInは、参加者の同意なしにデータを収集する拡張機能やサービス条件を違反するものを探していると説明しました。4月7日から8日にかけて、カリフォルニア州のJeff GananとNicholas Farrellは2件の集団訴訟を提起しました。9月8日、裁判官のVince Chhabriaは両方の訴訟を却下しました:原告は具体的な損害を示すことができず、連邦裁判所は実質的な問題を審理しませんでした。スキャン自体の合法性については裁判所は判断しませんでした。しかし、実際にはスクリプトは引き続き機能しており、LinkedInがそれを取り除く理由は現在のところありません。

タイムライン:LinkedInが規制を強化していく過程

  • 2022年 — hiQ事件に関する第9巡回控訴裁判所:公開ページの収集はおそらくCFAAを違反しない。後にhiQは50万ドルを支払い、禁止に同意。
  • 2025年 — 研究者がLinkedInのコード内で約2000の追跡されている拡張機能のリストを発見。
  • 2025年1月 — Nubela(Proxycurl)に対する訴訟、後に和解。
  • 2025年10月 — ProAPIsとNetswiftに対する訴訟。
  • 2026年4月 — BrowserGate報告:リストにはすでに6236の拡張機能が含まれている。数日後に2件の集団訴訟が提起される。
  • 2026年9月8日 — 裁判官Chhabriaが両方の訴訟を却下。
  • 2026年9月21日 — ProAPIsに関する合意判決:アクセス禁止とアーカイブの削除。

実際には何を意味するのか

2つの判決は、明確な状況を形成しています。LinkedInは、どのようにアクセスしているか(拡張機能とデバイスのフィンガープリンティング)を把握し、他人の名義で(偽アカウント)アクセスして再販する者を訴えることができます。以下は、さまざまな目的に対する結論です。

LinkedInのデータを販売するか、それを基に製品を構築している場合

  • 「偽アカウントの軍隊→販売用API」というモデルは、現在2回の裁判で敗訴しています:ProxycurlはLinkedInを放棄し、ProAPIsは禁止されています。裁判所の決定はデータベースの削除を義務付けており、これは製品全体を無効にします。
  • B2B製品にデータが必要な場合は、ライセンスされたソースを探すか、ユーザーが自ら提供するデータ(例えば、OAuthや公式APIを通じて)を使用してください。

自分のアカウントを使用している場合:リクルート、販売、SMM

  • LinkedInが開かれているプロフィールに「スパイ」拡張機能を保持しないでください。 連絡先を引き出すSales拡張機能は、サイトに直接見られ、アカウント制限の理由となります。LinkedIn用の作業プロフィールはクリーンに保つ方が良いです。
  • フィンガープリンティングは信頼できるものでなければなりません。 スクリプトはコア数、メモリ、画面、タイムゾーン、言語を収集します。ブラウザのタイムゾーンがIPと一致せず、「ノートパソコン」が64コアを示す場合、これは明らかです。作業前にプロフィールを確認するためのチェックツールは、私たちが分析したCreepJS、Pixelscan、Iphey、BrowserScanを参考にしてください。
  • 1つのアカウントには1つの安定したIPが必要です。 本物のアカウントには、そのプロフィールが「住んでいる」国の固定アドレスが必要です。最適なのは、レジデンシャルプロキシやモバイルプロキシで、これらは家庭や携帯ネットワークの評判を持っています。
  • 人間のペースを保つこと。 事件の資料によれば、ProAPIsの新しいアカウントは数時間で数百のプロフィールを開いていました。このような行動は異常であり、IPの変更では隠せません。

公開データを収集している場合

  • ログインの有無の違いは重要です。アカウントにログインせずに公開ページを収集することは、hiQで議論されたケースそのものです。アカウントにログインすると、ユーザー契約に従って行動することになります。
  • タスクに必要なものだけを収集し、個人データを必要以上に保存しないでください。プロフィールの再販は最もリスクの高いシナリオです。
  • 収集の設定と制限については、私たちのガイドLinkedIn用のプロキシについてをご覧ください。

プロキシでは解決できないこと

限界について正直に。プロキシはネットワークアドレスを変更し、1つのサーバーからの千のリクエストのように見えないように助けます。しかし、彼らはアカウントの背後に本物の人間を作り出すことはできず、インストールされた拡張機能を隠すことも、ユーザー契約を無効にすることもできません。ProAPIsの事件は、100万の偽アカウントの規模では、解決策はIPアドレスではなく弁護士であることを示しています。

結論

2026年9月は、LinkedInの戦略を確立しました:技術的には訪問者にインストールされているものを監視し、法的には偽アカウントの工場やデータの再販業者を攻撃することです。裁判所は現在、両方の方向でプラットフォームの側に立っています。自分のアカウントで作業している人々にとって、結論はシンプルです:クリーンなブラウザープロフィール、信頼できるフィンガープリンティング、必要な国の安定したIP、人間のペースを保つことです。プロフィールの再販でビジネスを構築していた人々にとって、窓は閉じたようです。