Ngày 21 tháng 9 năm 2026, tòa án liên bang khu vực Bắc California đã phê duyệt quyết định thỏa thuận trong vụ kiện LinkedIn Corporation v. ProAPIs Inc. (số 5:25-cv-08393). Công ty ProAPIs, đã bán dữ liệu LinkedIn thông qua API, đối tác của họ là Netswift và đồng sáng lập Rehmat Alam đã bị cấm vĩnh viễn truy cập vào nền tảng và phải xóa kho lưu trữ đã thu thập. Hai tuần trước đó, vào ngày 8 tháng 9, tòa án này đã bác bỏ hai đơn kiện tập thể chống lại LinkedIn liên quan đến một kịch bản quét trình duyệt của người dùng để tìm hơn 6000 tiện ích mở rộng. Cùng nhau, những quyết định này cho thấy cách LinkedIn sẽ tiếp tục chống lại việc thu thập dữ liệu và ai nên xem xét lại việc thu thập dữ liệu của mình.
Tòa án đã quyết định điều gì về ProAPIs
LinkedIn đã đệ đơn kiện vào tháng 10 năm 2025. Theo phiên bản của nguyên đơn, ProAPIs hoạt động như một nhà máy: tạo ra hàng trăm, thậm chí hàng nghìn tài khoản giả mỗi ngày, tổng cộng hơn một triệu tài khoản. Mỗi tài khoản đã kịp tải xuống hàng trăm hồ sơ trước khi bị phát hiện bởi hệ thống bảo vệ. Để truy cập vào các tính năng Premium, theo dữ liệu trong đơn kiện, đã sử dụng thẻ ngân hàng không hợp lệ.
Họ đã thu thập mọi thứ: hồ sơ của người dùng, trang công ty và cơ sở giáo dục, bài viết, bình luận và phản hồi. Hàng hóa được bán theo hình thức đăng ký. Gói cao nhất có giá lên đến $15 000 mỗi tháng và cho phép 150 yêu cầu mỗi giây. Điều này tương đương với khoảng 13 triệu yêu cầu hồ sơ mỗi ngày.
Quyết định là thỏa thuận, có nghĩa là các bị cáo không tranh cãi đến cùng. Theo các điều khoản của nó, họ:
- không được truy cập vào LinkedIn thông qua tài khoản giả, bot và bất kỳ hình thức tự động hóa nào;
- không được bán hoặc chuyển nhượng dữ liệu đã thu thập trước đó;
- phải xóa toàn bộ kho lưu trữ đã tích lũy.
Giám đốc bộ phận pháp lý của LinkedIn, Sarah White, đã phát biểu rằng: hồ sơ thuộc về người dùng, chứ không phải công ty bên thứ ba thu thập dữ liệu của họ mà không có sự đồng ý.
Đây không phải là một trường hợp riêng lẻ
ProAPIs không phải là bị cáo đầu tiên như vậy. Vào tháng 1 năm 2025, LinkedIn đã đệ đơn kiện Nubela (dịch vụ Proxycurl, vụ kiện số 3:25-cv-00828). Vụ kiện đã kết thúc bằng một thỏa thuận, và Proxycurl, một trong những API wrapper nổi tiếng nhất trên dữ liệu LinkedIn, theo lời của chính những người sáng lập, không còn hoạt động với LinkedIn nữa. Theo The Record, khoảng năm tháng trước khi có quyết định về ProAPIs, LinkedIn đã đạt được kết quả tương tự chống lại một công ty phát tán các tiện ích mở rộng trình duyệt không được phép.
Sơ đồ ở đâu cũng giống nhau. LinkedIn không cố gắng chứng minh rằng việc thu thập các trang công khai là một hành vi xâm nhập. Thay vào đó, công ty tập trung vào những gì dễ chứng minh hơn:
- vi phạm thỏa thuận người dùng, mà mỗi người dùng đều đồng ý khi tạo tài khoản;
- tài khoản giả và việc vượt qua quyền truy cập trả phí;
- bán lại dữ liệu của người dùng.
Còn hiQ thì sao?
Nhiều người vẫn trích dẫn vụ kiện hiQ Labs v. LinkedIn như một bằng chứng cho thấy việc thu thập dữ liệu từ LinkedIn là hợp pháp. Điều này chỉ đúng một phần. Vào năm 2022, Tòa án Phúc thẩm khu vực thứ chín đã quyết định rằng việc thu thập các trang công khai có khả năng không vi phạm luật gian lận máy tính của Mỹ (CFAA). Nhưng tranh chấp này không dừng lại ở đó. Cuối cùng, hiQ đã phải trả cho LinkedIn 500.000 đô la và đồng ý với lệnh cấm, bao gồm việc tiêu hủy các thuật toán được xây dựng trên dữ liệu đã thu thập.
Người sáng lập Proxycurl, người cũng bị LinkedIn kiện, sau vụ kiện của mình đã viết rõ ràng: việc thu thập công khai có thể không thuộc về một điều khoản cụ thể của luật, nhưng điều đó không có nghĩa là công ty được bảo vệ khỏi LinkedIn. Rủi ro chính cho doanh nghiệp là đơn kiện dân sự vì vi phạm hợp đồng, chứ không phải vụ án hình sự.
Quyết định thứ hai: máy quét tiện ích mở rộng vẫn đứng vững
Vào tháng 4 năm 2026, tổ chức Đức Fairlinked e.V. đã công bố báo cáo BrowserGate. Hóa ra, khi tải bất kỳ trang nào của LinkedIn trong Chrome hoặc trình duyệt khác trên Chromium, chẳng hạn như Edge, trang web sẽ khởi động một kịch bản kiểm tra các tiện ích mở rộng nào đã được cài đặt trên máy của người dùng. Việc kiểm tra diễn ra qua các ID tiện ích mở rộng đã biết: kịch bản cố gắng tải các tệp tĩnh của chúng, và nếu tệp phản hồi — tiện ích mở rộng đã được tìm thấy.
Quy mô nhanh chóng tăng lên:
- vào năm 2025, các nhà nghiên cứu trên GitHub đã đếm được khoảng 2000 tiện ích mở rộng trong danh sách;
- đầu năm 2026 — khoảng 3000;
- đến tháng 4 năm 2026 — 6236.
Trong danh sách có các công cụ bán hàng cạnh tranh (Apollo, Lusha, ZoomInfo), cũng như các trợ lý ngữ pháp và tiện ích của các tư vấn thuế. Cùng với danh sách tiện ích mở rộng, kịch bản, theo dữ liệu từ BleepingComputer, thu thập thông tin về thiết bị: số lõi của bộ xử lý, dung lượng bộ nhớ, độ phân giải màn hình, múi giờ, ngôn ngữ, trạng thái pin, thông số âm thanh và lưu trữ. Tất cả điều này tạo thành một dấu vân tay, qua đó có thể nhận diện phiên làm việc.
LinkedIn giải thích rằng họ đang tìm kiếm các tiện ích mở rộng thu thập dữ liệu mà không có sự đồng ý của người dùng hoặc vi phạm các điều kiện dịch vụ. Vào ngày 7–8 tháng 4, hai cư dân California là Jeff Ganan và Nicholas Farrell đã đệ đơn hai đơn kiện tập thể. Vào ngày 8 tháng 9, thẩm phán Vince Chhabria đã bác bỏ cả hai: nguyên đơn không thể chứng minh được thiệt hại cụ thể, mà không có điều đó, tòa án liên bang không xem xét vụ án về nội dung. Tòa án không quyết định về tính hợp pháp của việc quét. Nhưng trên thực tế, kịch bản vẫn tiếp tục hoạt động, và hiện tại không có lý do gì để LinkedIn gỡ bỏ nó.
Thời gian: cách LinkedIn thắt chặt kiểm soát
- 2022 — Tòa án Phúc thẩm khu vực thứ chín trong vụ hiQ: việc thu thập các trang công khai có khả năng không vi phạm CFAA. Sau đó, hiQ đã trả 500.000 đô la và đồng ý với lệnh cấm.
- 2025 — các nhà nghiên cứu phát hiện trong mã của LinkedIn danh sách khoảng 2000 tiện ích mở rộng đang được theo dõi.
- Tháng 1 năm 2025 — đơn kiện Nubela (Proxycurl), sau đó là thỏa thuận.
- Tháng 10 năm 2025 — đơn kiện ProAPIs và Netswift.
- Tháng 4 năm 2026 — báo cáo BrowserGate: danh sách đã có 6236 tiện ích mở rộng. Vài ngày sau, hai đơn kiện tập thể được đệ trình.
- Ngày 8 tháng 9 năm 2026 — thẩm phán Chhabria bác bỏ cả hai đơn kiện.
- Ngày 21 tháng 9 năm 2026 — quyết định thỏa thuận về ProAPIs: cấm truy cập và xóa kho lưu trữ.
Điều này có nghĩa là gì trong thực tế
Hai quyết định này tạo thành một bức tranh rõ ràng. LinkedIn thấy cái gì bạn đang truy cập (tiện ích mở rộng và dấu vân tay của thiết bị), và có thể kiện những người truy cập dưới danh nghĩa của người khác (tài khoản giả) để bán lại. Dưới đây là những kết luận cho các nhiệm vụ khác nhau.
Nếu bạn đang bán dữ liệu LinkedIn hoặc xây dựng sản phẩm dựa trên chúng
- Mô hình "quân đội tài khoản giả → API để bán" giờ đã thua kiện hai lần: Proxycurl đã từ bỏ LinkedIn, ProAPIs bị cấm. Quyết định của tòa án yêu cầu xóa cơ sở dữ liệu, điều này làm mất toàn bộ sản phẩm.
- Nếu dữ liệu cần cho sản phẩm B2B, hãy tìm kiếm các nguồn có giấy phép hoặc làm việc với dữ liệu mà người dùng tự cung cấp (ví dụ, thông qua OAuth và API chính thức).
Nếu bạn làm việc với tài khoản của riêng mình: tuyển dụng, bán hàng, SMM
- Không giữ các tiện ích mở rộng "gián điệp" trong hồ sơ, nơi LinkedIn được mở. Các tiện ích mở rộng bán hàng, mà kéo dữ liệu liên hệ, trang web nhìn thấy trực tiếp, và đó là lý do để hạn chế tài khoản. Hồ sơ làm việc cho LinkedIn tốt nhất nên giữ sạch sẽ.
- Dấu vân tay phải hợp lý. Kịch bản thu thập thông tin về lõi, bộ nhớ, màn hình, múi giờ và ngôn ngữ. Nếu múi giờ của trình duyệt không trùng khớp với IP, và "máy tính xách tay" cho thấy 64 lõi, điều này sẽ dễ nhận thấy. Kiểm tra hồ sơ trước khi làm việc có thể giúp bằng các công cụ kiểm tra mà chúng tôi đã so sánh trong phân tích CreepJS, Pixelscan, Iphey và BrowserScan.
- Một tài khoản — một IP ổn định. Đối với tài khoản thực, cần có địa chỉ cố định của cùng một quốc gia nơi "sống" hồ sơ. Các proxy dân cư với phiên dính hoặc proxy di động là tốt nhất: chúng có danh tiếng của mạng gia đình và di động, không phải máy chủ.
- Giữ tốc độ tự nhiên. Theo tài liệu vụ án, mỗi tài khoản mới của ProAPIs đã mở hàng trăm hồ sơ chỉ trong vài giờ. Hành vi như vậy là bất thường và việc thay đổi IP không thể che giấu điều đó.
Nếu bạn thu thập dữ liệu công khai
- Sự khác biệt giữa việc đăng nhập và không đăng nhập là quan trọng. Việc thu thập các trang công khai mà không đăng nhập vào tài khoản là trường hợp chính xác đã được thảo luận trong hiQ. Ngay khi bạn đăng nhập vào tài khoản, bạn đang làm việc theo thỏa thuận người dùng.
- Chỉ thu thập những gì cần thiết cho nhiệm vụ và không lưu trữ dữ liệu cá nhân lâu hơn cần thiết. Bán lại hồ sơ là kịch bản rủi ro nhất.
- Chi tiết về cách thiết lập thu thập và giới hạn — trong hướng dẫn của chúng tôi về proxy cho LinkedIn.
Những gì proxy không giải quyết được
Thành thật về giới hạn. Proxy thay đổi địa chỉ mạng và giúp không bị nhìn nhận như hàng ngàn yêu cầu từ một máy chủ. Nhưng chúng không tạo ra một người thật đứng sau tài khoản, không che giấu các tiện ích mở rộng đã cài đặt và không hủy bỏ thỏa thuận người dùng. Vụ kiện ProAPIs cho thấy rằng khi quy mô lên đến triệu tài khoản giả, vấn đề được giải quyết bởi luật sư, chứ không phải địa chỉ IP.
Kết luận
Tháng 9 năm 2026 đã khẳng định chiến lược của LinkedIn: theo dõi kỹ thuật những gì được cài đặt trên máy của người dùng, và về mặt pháp lý, tấn công vào các nhà máy tài khoản giả và những người bán lại dữ liệu. Các tòa án vẫn đứng về phía nền tảng trong cả hai hướng. Đối với những người làm việc với tài khoản của riêng mình, kết luận đơn giản: hồ sơ trình duyệt sạch, dấu vân tay hợp lý, IP ổn định của quốc gia cần thiết và tốc độ tự nhiên. Đối với những người đã xây dựng doanh nghiệp dựa trên việc bán lại hồ sơ, có vẻ như cửa sổ đã đóng lại.
