← Bloga geri dön

LinkedIn ve ProAPIs: Mahkeme, veri kazıma fabrikasını yasakladı, 6000 uzantılı tarayıcı ise ayakta kaldı

21 Eylül 2026'da Kaliforniya'daki mahkeme, ProAPIs'nin LinkedIn'e erişimini sonsuza dek yasakladı: bir milyon sahte hesap, günde 13 milyon profil, aylık ücret 15.000 $. 8 Eylül'de aynı mahkeme, ziyaretçilerden 6236 uzantı arayan script'e karşı açılan davaları reddetti. Verileri toplayan ve hesap yönetenler için bunun ne anlama geldiğini inceliyoruz.

📅23 Eylül 2026
LinkedIn ve ProAPIs: Mahkeme, veri kazıma fabrikasını yasakladı, 6000 uzantılı tarayıcı ise ayakta kaldı

21 Eylül 2026 tarihinde Kaliforniya Kuzey Bölgesi federal mahkemesi LinkedIn Corporation v. ProAPIs Inc. (No. 5:25-cv-08393) davasında uzlaşmalı kararı onayladı. ProAPIs, LinkedIn verilerini API aracılığıyla satan şirket, ortağı Netswift ve kurucu ortağı Rehmat Alam, platforma erişimden kalıcı olarak mahrum bırakıldı ve toplanan arşivi silmekle yükümlü tutuldu. İki hafta önce, 8 Eylül'de, aynı mahkeme, ziyaretçinin tarayıcısında 6000'den fazla uzantıyı tarayan bir betik nedeniyle LinkedIn'e karşı iki toplu davayı reddetti. Bu kararlar, LinkedIn'in veri toplama yöntemlerini nasıl sürdüreceğini ve kimin veri toplama süreçlerini gözden geçirmesi gerektiğini gösteriyor.

Mahkeme ProAPIs hakkında ne karar verdi?

LinkedIn, Ekim 2025'te dava açtı. Davacıya göre, ProAPIs bir fabrika gibi çalışıyordu: günde yüzlerce, hatta binlerce sahte hesap oluşturuyordu, toplamda bir milyondan fazla. Her hesap, koruma tarafından yakalanmadan önce yüzlerce profili indiriyordu. Premium özelliklere erişim için, iddialara göre, geçersiz kredi kartları kullanılıyordu.

Her şeyi topluyorlardı: katılımcı profilleri, şirket ve eğitim kurumu sayfaları, gönderiler, yorumlar ve tepkiler. Ürün, abonelikle satılıyordu. En yüksek tarifeyi ayda 15.000 $'a satın almak mümkündü ve bu, saniyede 150 sorgu sağlıyordu. Bu, günde yaklaşık 13 milyon profil sorgusu demek.

Karar uzlaşmalıydı, yani davalılar sonuna kadar itiraz etmediler. Kararın şartlarına göre:

  • sahte hesaplar, botlar ve herhangi bir otomasyon aracılığıyla LinkedIn'e giriş yapamazlar;
  • daha önce toplanan verileri satamaz veya devredemezler;
  • toplanan tüm arşivi silmek zorundadırlar.

LinkedIn'in yasal yöneticisi Sara White, şirketin pozisyonunu şöyle ifade etti: profil, katılımcıya aittir, verilerini izinsiz toplayan üçüncü bir şirkete değil.

Bu artık bir dizi, tek bir olay değil

ProAPIs, böyle bir davalı olan ilk şirket değil. Ocak 2025'te LinkedIn, Nubela'ya (Proxycurl hizmeti, dava No. 3:25-cv-00828) dava açtı. Dava, uzlaşmayla sonuçlandı ve Proxycurl, LinkedIn verileri üzerinde çalışan en tanınmış API sarmalayıcılarından biri olarak, kendi yaratıcılarının sözlerine göre, artık LinkedIn ile çalışmıyor. The Record'a göre, ProAPIs davasından yaklaşık beş ay önce LinkedIn, yetkisiz tarayıcı uzantılarını dağıtan bir şirkete karşı benzer bir sonuç elde etti.

Şeması her yerde aynıdır. LinkedIn, kamuya açık sayfaların toplanmasının bir ihlal olduğunu kanıtlamaya çalışmıyor. Bunun yerine, şirketin kanıtlaması daha kolay olan konulara vurgu yapıyor:

  • kullanıcı sözleşmesinin ihlali, hesabı olan herkesin kabul ettiği bir sözleşmedir;
  • sahte hesaplar ve ücretli erişimi aşma;
  • katılımcı verilerinin ticari yeniden satışı.

Peki ya hiQ?

Pek çok kişi hala hiQ Labs v. LinkedIn davasını, LinkedIn'in veri toplamanın yasal olduğu kanıtı olarak gösteriyor. Bu kısmen doğru. 2022'de Dokuzuncu Daire Temyiz Mahkemesi, kamuya açık sayfaların toplanmasının muhtemelen Amerikan Bilgisayar Dolandırıcılığı Yasası'nı (CFAA) ihlal etmediğine karar verdi. Ancak bu tartışma sona ermedi. Sonuç olarak, hiQ, LinkedIn'e 500.000 $ ödedi ve toplanan verilere dayanan algoritmaların yok edilmesini içeren bir mahkeme emri kabul etti.

LinkedIn tarafından da dava edilen Proxycurl'un kurucusu, davasından sonra açıkça yazıyor: kamuya açık veri toplama, belirli bir yasaya tabi olmayabilir, ancak bu, şirketin LinkedIn'den korunmadığı anlamına gelmez. İş için en büyük risk, sözleşme ihlali nedeniyle bir sivil dava açılmasıdır, ceza davası değil.

İkinci karar: uzantı tarayıcısı ayakta kaldı

Nisan 2026'da Alman Fairlinked e.V. kuruluşu BrowserGate raporunu yayımladı. Herhangi bir LinkedIn sayfası yüklendiğinde, Chrome veya başka bir Chromium tarayıcısında, örneğin Edge, site, ziyaretçinin hangi uzantıları kurduğunu kontrol eden bir betik başlatıyor. Kontrol, bilinen uzantı ID'leri üzerinden yapılıyor: betik, bunların statik dosyalarını yüklemeye çalışıyor ve dosya yanıt verirse - uzantı bulunmuş demektir.

Ölçek hızla büyüdü:

  • 2025'te araştırmacılar GitHub'da yaklaşık 2000 uzantı saydı;
  • 2026'nın başında - yaklaşık 3000;
  • Nisan 2026'da - 6236.

Listede, satışa yönelik rakip araçlar (Apollo, Lusha, ZoomInfo) ve dilbilgisi yardımcıları ile vergi danışmanları için yardımcı programlar da yer aldı. BleepingComputer'a göre, uzantı listesinin yanı sıra, betik cihaz hakkında veri topluyor: işlemci çekirdek sayısı, bellek miktarı, ekran çözünürlüğü, saat dilimi, dil, pil durumu, ses ve depolama ayarları. Tüm bunlar, oturumu tanımlamak için bir parmak izi oluşturuyor.

LinkedIn, katılımcıların izni olmadan veri toplayan veya hizmet şartlarını ihlal eden uzantıları aradığını açıkladı. 7-8 Nisan tarihlerinde Kaliforniya'dan Jeff Ganan ve Nicholas Farrell, iki toplu dava açtı. 8 Eylül'de Hakim Vince Chhabria, her iki davayı da reddetti: davacılar, federal mahkemenin davayı esaslı olarak incelemesi için gerekli olan somut zararı gösteremediler. Mahkeme, taramanın yasallığı hakkında bir karar vermedi. Ancak pratikte betik çalışmaya devam ediyor ve LinkedIn'in onu kaldırması için şu anda bir nedeni yok.

Zaman çizelgesi: LinkedIn nasıl sıkılaştırdı

  • 2022 — hiQ davasında Dokuzuncu Daire Temyiz Mahkemesi: kamuya açık sayfaların toplanması muhtemelen CFAA'yı ihlal etmiyor. Daha sonra hiQ, 500.000 $ ödüyor ve yasak kabul ediyor.
  • 2025 — araştırmacılar LinkedIn kodunda yaklaşık 2000 izlenen uzantı listesi buluyor.
  • Ocak 2025 — Nubela (Proxycurl) davası, daha sonra uzlaşma.
  • Ekim 2025 — ProAPIs ve Netswift davası.
  • Nisan 2026 — BrowserGate raporu: listede artık 6236 uzantı var. Birkaç gün içinde iki toplu dava açıldı.
  • 8 Eylül 2026 — Hakim Chhabria her iki davayı da reddetti.
  • 21 Eylül 2026 — ProAPIs hakkında uzlaşmalı karar: erişim yasağı ve arşivin silinmesi.

Pratikte bu ne anlama geliyor

İki karar, anlaşılır bir tablo oluşturuyor. LinkedIn, nasıl girdiğinizi (uzantılar ve cihaz parmak izi) görebiliyor ve başka birinin adına (sahte hesaplar) giriş yapanları dava edebiliyor. Aşağıda farklı görevler için çıkarımlar yer alıyor.

LinkedIn verilerini satıyorsanız veya bunlara dayalı bir ürün geliştiriyorsanız

  • “Sahte hesap ordusu → Satışa API” modeli artık mahkemede iki kez kaybedildi: Proxycurl LinkedIn'den vazgeçti, ProAPIs yasaklandı. Mahkeme kararı, veritabanının silinmesini zorunlu kılıyor, bu da tüm ürünü sıfırlıyor.
  • Veriler B2B ürünü için gerekiyorsa, lisanslı kaynaklar arayın veya kullanıcıların kendilerinin sağladığı verilerle (örneğin, OAuth ve resmi API aracılığıyla) çalışın.

Kendi hesaplarınızla çalışıyorsanız: işe alım, satış, SMM

  • LinkedIn açık olan profilde “casus” uzantılar bulundurmayın. İletişim bilgilerini çeken satış uzantıları, site tarafından doğrudan görülür ve bu, hesabın kısıtlanması için bir nedendir. LinkedIn için çalışma profilini temiz tutmak daha iyidir.
  • Parmak izinin inandırıcı olması gerekir. Betik, çekirdek sayısını, belleği, ekranı, saat dilimini ve dili toplar. Eğer tarayıcının saat dilimi IP ile uyuşmuyorsa ve “dizüstü bilgisayar” 64 çekirdek gösteriyorsa, bu dikkat çeker. Profilinizi çalışmadan önce kontrol etmek için, CreepJS, Pixelscan, Iphey ve BrowserScan gibi kontrol araçları yardımcı olabilir.
  • Bir hesap — bir sabit IP. Gerçek bir hesap için, profilin “yaşadığı” ülkenin sabit bir adresine ihtiyaç vardır. En iyi seçenekler, rezidans proxy'leri veya mobil proxy'ler'dir: bunlar, ev ve mobil ağların itibarı ile tanınır, barındırma hizmetleriyle değil.
  • İnsani bir tempo tutun. Davanın materyallerine göre, ProAPIs'in her yeni hesabı birkaç saat içinde yüzlerce profil açıyordu. Bu tür bir davranış kendiliğinden anormaldir ve IP değişikliği bunu gizlemez.

Kamuya açık verileri topluyorsanız

  • Girişli ve girişsiz arasındaki fark önemlidir. Hesaba giriş yapmadan kamuya açık sayfaların toplanması, hiQ'da tartışılan durumdur. Hesaba giriş yaptığınızda, kullanıcı sözleşmesi kapsamında çalışıyorsunuz demektir.
  • Görev için gerekenleri toplayın ve kişisel verileri gerekli olandan daha uzun süre saklamayın. Profilleri yeniden satmak en riskli senaryodur.
  • Toplama ayarları ve limitleri hakkında daha fazla bilgi için, LinkedIn için proxy'ler konulu kılavuzumuza göz atın.

Proxy'lerin çözmediği şeyler

Sınırlar hakkında dürüst olmak. Proxy'ler, ağ adresini değiştirir ve bir sunucudan binlerce istekte bulunuyormuşsunuz gibi görünmemenize yardımcı olur. Ancak, gerçek bir insan yaratmazlar, kurulu uzantıları gizlemezler ve kullanıcı sözleşmesini iptal etmezler. ProAPIs davası, bir milyon sahte hesap ölçeğinde, sorunun bir avukat tarafından çözüldüğünü, IP adresiyle değil.

Sonuç

Eylül 2026, LinkedIn'in stratejisini pekiştirdi: teknik olarak ziyaretçide kurulu olanları izlemek ve hukuki olarak sahte hesap fabrikalarına ve veri yeniden satıcılarına karşı mücadele etmek. Mahkemeler şu anda her iki yönde de platformun yanında. Kendi hesaplarıyla çalışanlar için sonuç basit: temiz bir tarayıcı profili, inandırıcı bir parmak izi, gerekli ülkenin sabit IP'si ve insani bir tempo. Profilleri yeniden satma üzerine iş kuranlar içinse, pencerenin kapandığı anlaşılıyor.