2026년 9월 21일, 캘리포니아 북부 연방 법원은 LinkedIn Corporation v. ProAPIs Inc. (사건 번호 5:25-cv-08393)에 대한 합의 판결을 승인했습니다. ProAPIs는 API를 통해 LinkedIn 데이터를 판매한 회사로, 그 파트너인 Netswift와 공동 창립자 Rehmat Alam은 플랫폼에 대한 접근이 영구적으로 금지되었으며, 수집한 아카이브를 삭제해야 합니다. 2주 전인 9월 8일, 같은 법원은 방문자의 브라우저에서 6000개 이상의 확장 프로그램을 스캔하는 스크립트와 관련하여 LinkedIn에 대한 두 개의 집단 소송을 기각했습니다. 이 두 판결은 LinkedIn이 스크래핑에 어떻게 대응할 것인지와 데이터 수집 방식을 재검토해야 할 대상을 보여줍니다.
ProAPIs에 대한 법원의 결정은 무엇인가
LinkedIn은 2025년 10월에 소송을 제기했습니다. 원고의 주장에 따르면, ProAPIs는 공장처럼 운영되었으며: 하루에 수백, 수천 개의 가짜 계정을 생성하여 총 100만 개가 넘는 계정을 만들었습니다. 각 계정은 보호 장치에 걸리기 전까지 수백 개의 프로필을 다운로드할 수 있었습니다. 프리미엄 기능에 접근하기 위해서는 유효하지 않은 신용카드가 사용되었습니다.
모든 것을 수집했습니다: 참가자의 프로필, 회사 및 교육 기관의 페이지, 게시물, 댓글 및 반응. 이 상품은 구독 형태로 판매되었습니다. 최고 요금제는 $15,000 매월로 1초에 150개의 요청을 허용했습니다. 이는 하루에 약 1300만 개의 프로필 요청에 해당합니다.
합의된 판결로, 즉 피고가 끝까지 다투지 않았습니다. 그 조건에 따라 그들은:
- 가짜 계정, 봇 및 모든 자동화를 통해 LinkedIn에 접근할 수 없습니다;
- 이전에 수집한 데이터를 판매하거나 전송할 수 없습니다;
- 모든 수집된 아카이브를 삭제해야 합니다.
LinkedIn의 법률 담당 이사인 사라 화이트는 회사의 입장을 다음과 같이 설명했습니다: 프로필은 참가자에게 속하며, 동의 없이 그 데이터를 수집하는 제3자 회사에 속하지 않습니다.
이것은 별개의 사건이 아닌 시리즈입니다
ProAPIs는 첫 번째 피고가 아닙니다. 2025년 1월, LinkedIn은 Nubela(Proxycurl 서비스, 사건 번호 3:25-cv-00828)에 소송을 제기했습니다. 이 사건은 합의로 끝났으며, Proxycurl은 LinkedIn 데이터에 대한 가장 잘 알려진 API 래퍼 중 하나로, 그 제작자들에 따르면 더 이상 LinkedIn과 작업하지 않습니다. The Record에 따르면, ProAPIs에 대한 판결이 내려지기 약 5개월 전, LinkedIn은 무단 브라우저 확장 프로그램을 배포한 회사에 대해 유사한 결과를 얻었습니다.
어디서나 동일한 패턴입니다. LinkedIn은 공개 페이지 수집이 해킹이라고 주장하지 않습니다. 대신 회사는 입증하기 쉬운 점을 겨냥합니다:
- 사용자 계약 위반, 이는 계정을 만든 모든 사람이 동의하는 조건입니다;
- 가짜 계정 및 유료 접근 우회;
- 상업적 재판매 참가자의 데이터.
hiQ는 어떻게 됩니까?
많은 사람들이 여전히 hiQ Labs v. LinkedIn 사건을 LinkedIn 스크래핑이 합법적이라는 증거로 인용합니다. 이는 부분적으로만 사실입니다. 2022년, 제9순회 항소법원은 공개 페이지 수집이 미국 컴퓨터 사기 및 남용법(CFAA)을 위반하지 않을 가능성이 높다고 판결했습니다. 그러나 이 논쟁은 끝나지 않았습니다. 결국 hiQ는 LinkedIn에 $500,000를 지불하고 수집된 데이터에 기반한 알고리즘 파괴를 포함한 법적 금지에 동의했습니다.
LinkedIn에 의해 소송을 당한 Proxycurl의 창립자는 자신의 사건 이후에 다음과 같이 말했습니다: 공개 스크래핑이 특정 법 조항에 해당하지 않을 수 있지만, 이는 회사가 LinkedIn으로부터 보호받는다는 것을 의미하지 않습니다. 비즈니스에 대한 주요 위험은 계약 위반에 대한 민사 소송이며, 형사 사건이 아닙니다.
두 번째 판결: 확장 프로그램 스캐너는 유지되었습니다
2026년 4월, 독일 조직 Fairlinked e.V.는 BrowserGate 보고서를 발표했습니다. LinkedIn의 어떤 페이지를 Chrome 또는 다른 Chromium 기반 브라우저(예: Edge)에서 로드할 때, 사이트는 방문자의 설치된 확장 프로그램을 확인하는 스크립트를 실행합니다. 확인은 알려진 확장 프로그램 ID를 통해 이루어지며, 스크립트는 이들의 정적 파일을 로드하려고 시도하고, 파일이 응답하면 확장 프로그램이 발견된 것입니다.
규모는 빠르게 증가했습니다:
- 2025년, 연구자들은 GitHub에서 약 2000개의 확장 프로그램 목록을 발견했습니다;
- 2026년 초에는 약 3000개;
- 2026년 4월에는 6236개에 달했습니다.
목록에는 판매 도구(Apollo, Lusha, ZoomInfo)와 문법 도우미 및 세무 상담 유틸리티가 포함되었습니다. BleepingComputer의 데이터에 따르면, 확장 프로그램 목록과 함께 스크립트는 장치에 대한 데이터를 수집합니다: 프로세서 코어 수, 메모리 용량, 화면 해상도, 시간대, 언어, 배터리 상태, 오디오 및 저장소 매개변수. 이 모든 것은 세션을 식별할 수 있는 지문으로 결합됩니다.
LinkedIn은 참가자의 동의 없이 데이터를 수집하는 확장 프로그램이나 서비스 약관을 위반하는 확장 프로그램을 찾고 있다고 설명했습니다. 4월 7일과 8일, 캘리포니아 주민인 제프 가난과 니콜라스 패럴은 두 개의 집단 소송을 제기했습니다. 9월 8일, 판사 빈스 차브리아는 두 소송을 모두 기각했습니다: 원고는 연방 법원이 사건을 본질적으로 다루지 않기 위해 필요한 구체적인 피해를 보여주지 못했습니다. 스캐닝 자체의 합법성에 대한 질문은 법원이 다루지 않았습니다. 그러나 실제로 스크립트는 계속 작동하고 있으며, 현재 LinkedIn이 이를 제거할 이유는 없습니다.
연대기: LinkedIn이 규제를 강화한 방법
- 2022 — hiQ 사건에 대한 제9순회 항소법원: 공개 페이지 수집은 아마도 CFAA를 위반하지 않을 것입니다. 이후 hiQ는 $500,000를 지불하고 금지에 동의합니다.
- 2025 — 연구자들이 LinkedIn 코드에서 약 2000개의 추적되는 확장 프로그램 목록을 발견합니다.
- 2025년 1월 — Nubela(Proxycurl)에 대한 소송, 이후 합의.
- 2025년 10월 — ProAPIs 및 Netswift에 대한 소송.
- 2026년 4월 — BrowserGate 보고서: 목록에 이미 6236개의 확장 프로그램이 있습니다. 며칠 후 두 개의 집단 소송이 제기됩니다.
- 2026년 9월 8일 — 판사 차브리아가 두 소송을 기각합니다.
- 2026년 9월 21일 — ProAPIs에 대한 합의 판결: 접근 금지 및 아카이브 삭제.
실제로 이것이 의미하는 바
두 판결은 명확한 그림을 형성합니다. LinkedIn은 어떤 방법으로 접근하는지를 알고 있으며(확장 프로그램 및 장치 지문), 타인의 이름으로 접근하는 사람들을 고소할 수 있습니다(가짜 계정) 재판매를 위해. 아래는 다양한 작업에 대한 결론입니다.
LinkedIn 데이터를 판매하거나 이를 기반으로 제품을 구축하는 경우
- “가짜 계정의 군대 → 판매를 위한 API” 모델은 이제 법원에서 두 번 패소했습니다: Proxycurl은 LinkedIn을 포기했고, ProAPIs는 금지되었습니다. 법원의 결정은 데이터베이스 삭제를 의무화하며, 이는 전체 제품을 무효화합니다.
- B2B 제품에 데이터가 필요하다면, 라이센스가 있는 출처를 찾거나 사용자가 직접 제공하는 데이터(예: OAuth 및 공식 API)를 사용하세요.
자신의 계정으로 작업하는 경우: 채용, 판매, SMM
- LinkedIn이 열려 있는 프로필에서 “스파이” 확장을 보관하지 마세요. 연락처를 추출하는 Sales 확장은 사이트에서 직접 확인할 수 있으며, 이는 계정 제한의 이유가 될 수 있습니다. LinkedIn을 위한 작업 프로필은 깨끗하게 유지하는 것이 좋습니다.
- 지문은 신뢰할 수 있어야 합니다. 스크립트는 코어, 메모리, 화면, 시간대 및 언어를 수집합니다. 브라우저의 시간대가 IP와 일치하지 않거나 “노트북”이 64개의 코어를 보여준다면 이는 눈에 띄게 됩니다. 작업 전에 프로필을 확인하는 데 도움이 되는 체크 도구는 CreepJS, Pixelscan, Iphey 및 BrowserScan에서 비교했습니다.
- 하나의 계정은 하나의 안정적인 IP입니다. 실제 계정에는 프로필이 “거주하는” 국가와 동일한 고정 주소가 필요합니다. 주거용 프록시 또는 모바일 프록시가 가장 적합합니다: 이들은 호스팅이 아닌 가정 및 모바일 네트워크의 평판을 가지고 있습니다.
- 인간적인 속도를 유지하세요. 사건 자료에 따르면, ProAPIs의 각 새로운 계정은 몇 시간 내에 수백 개의 프로필을 열었습니다. 이러한 행동은 그 자체로 비정상적이며, IP 변경으로는 숨길 수 없습니다.
공개 데이터를 수집하는 경우
- 로그인 여부의 차이는 중요합니다. 계정에 로그인하지 않고 공개 페이지를 수집하는 것은 hiQ에서 논의된 바로 그 경우입니다. 계정에 로그인하면 사용자 계약에 따라 작업하는 것입니다.
- 작업에 필요한 것만 수집하고 개인 데이터를 필요한 만큼만 보관하세요. 프로필 재판매는 가장 위험한 시나리오입니다.
- 수집 설정 및 한계에 대한 자세한 내용은 LinkedIn을 위한 프록시 가이드에서 확인하세요.
프록시가 해결하지 못하는 것들
한계에 대한 솔직한 이야기. 프록시는 네트워크 주소를 변경하고 하나의 서버에서 오는 수천 개의 요청처럼 보이지 않도록 도와줍니다. 그러나 그들은 계정 뒤에 실제 사람을 만들지 않으며, 설치된 확장 프로그램을 숨기지 않고 사용자 계약을 무효화하지 않습니다. ProAPIs 사건은 백만 개의 가짜 계정 규모에서 문제를 해결하는 것은 IP 주소가 아니라 변호사임을 보여줍니다.
결론
2026년 9월은 LinkedIn의 전략을 확립했습니다: 기술적으로 방문자에게 설치된 내용을 추적하고, 법적으로 가짜 계정 공장과 데이터 재판매자에게 타격을 가하는 것입니다. 법원은 현재 두 방향 모두에서 플랫폼의 편에 있습니다. 자신의 계정으로 작업하는 사람들에게는 간단한 결론이 있습니다: 깨끗한 브라우저 프로필, 신뢰할 수 있는 지문, 필요한 국가의 안정적인 IP 및 인간적인 속도입니다. 프로필 재판매를 기반으로 비즈니스를 구축한 사람들에게는 기회가 닫힌 것 같습니다.
