← 返回博客

LinkedIn与ProAPIs:法院禁止数据抓取工厂,6000个扩展扫描器成功抵御挑战

2026年9月21日,加利福尼亚州的法院永久禁止ProAPIs访问LinkedIn:每月15000美元,百万个虚假账户,每天1300万个个人资料。而在9月8日,同一法院驳回了针对寻找访问者6236个扩展的脚本的诉讼。我们来分析这对收集数据和管理账户的人意味着什么。

📅2026年9月23日
LinkedIn与ProAPIs:法院禁止数据抓取工厂,6000个扩展扫描器成功抵御挑战

2026年9月21日,加利福尼亚北区联邦法院批准了关于LinkedIn Corporation v. ProAPIs Inc.(案号5:25-cv-08393)的和解协议。ProAPIs公司通过API出售LinkedIn数据,其合作伙伴Netswift和联合创始人Rehmat Alam被永久禁止访问该平台,并被要求删除收集的档案。两周前的9月8日,同一法院驳回了针对LinkedIn的两起集体诉讼,原因是该公司使用脚本扫描访问者浏览器中是否存在超过6000个扩展。综合来看,这些裁决显示了LinkedIn将如何继续打击数据抓取,以及哪些人需要重新审视他们的数据收集方式。

法院对ProAPIs的裁决具体内容

LinkedIn于2025年10月提起诉讼。原告认为,ProAPIs的运作如同一个工厂:每天创建数百甚至上千个虚假账户,总数超过一百万。每个账户在被检测到之前,能够下载数百个个人资料。根据投诉,访问Premium功能时使用了无效的信用卡。

他们收集了各种信息:参与者的个人资料、公司和教育机构的页面、帖子、评论和反应。这些数据以订阅的形式出售。最高的套餐每月收费高达$15,000,允许每秒进行150次请求。这相当于每天约1300万个个人资料请求。

这是一个和解裁决,意味着被告没有争辩到底。根据其条款,他们:

  • 不得通过虚假账户、机器人或任何自动化方式访问LinkedIn;
  • 不得出售或转让之前收集的数据;
  • 必须删除所有积累的档案。

LinkedIn的法律主管Sara White阐明了公司的立场:个人资料属于参与者,而不是未经同意收集其数据的第三方公司。

这已经不是个别案例,而是一系列案件

ProAPIs并不是第一个这样的被告。2025年1月,LinkedIn对Nubela(Proxycurl服务,案号3:25-cv-00828)提起诉讼。该案以和解告终,而Proxycurl,作为LinkedIn数据的知名API包装器之一,其创始人表示不再与LinkedIn合作。根据The Record的报道,在ProAPIs裁决前的五个月,LinkedIn对一家传播未经授权的浏览器扩展的公司取得了类似的结果。

模式是相同的。LinkedIn并不试图证明收集公共页面是黑客行为。相反,该公司打击的是更容易证明的事项:

  • 违反用户协议,每个注册账户的人都必须接受;
  • 虚假账户和绕过付费访问;
  • 商业转售参与者的数据。

那hiQ呢?

许多人仍然引用hiQ Labs v. LinkedIn案作为抓取LinkedIn合法性的证据。这部分是正确的。2022年,第九巡回上诉法院裁定,收集公共页面可能不违反美国计算机欺诈和滥用法(CFAA)。但争议并未结束。最终,hiQ向LinkedIn支付了50万美元,并同意接受禁令,包括销毁基于收集数据构建的算法。

Proxycurl的创始人在LinkedIn起诉后直接表示:公共抓取可能不违反法律的某一特定条款,但这并不意味着公司可以免受LinkedIn的追责。对企业而言,主要风险是因违反合同而引发的民事诉讼,而不是刑事案件。

第二个裁决:扩展扫描器得以维持

2026年4月,德国组织Fairlinked e.V.发布了BrowserGate报告。调查发现,在Chrome或其他基于Chromium的浏览器(如Edge)加载任何LinkedIn页面时,网站会启动一个脚本,检查访问者安装了哪些扩展。检查是通过已知的扩展ID进行的:脚本尝试加载它们的静态文件,如果文件响应——则找到了扩展。

规模迅速扩大:

  • 2025年,研究人员在GitHub上发现约2000个扩展;
  • 2026年初,约3000个;
  • 到2026年4月,达到了6236个。

列表中包括竞争销售工具(Apollo、Lusha、ZoomInfo),以及语法助手和税务顾问工具。根据BleepingComputer的数据,脚本还收集设备信息:处理器核心数、内存大小、屏幕分辨率、时区、语言、电池状态、音频和存储参数。这些信息被整合成一个指纹,用于识别会话。

LinkedIn解释说,他们在寻找未经参与者同意收集数据或违反服务条款的扩展。4月7日至8日,加利福尼亚居民Jeff Ganan和Nicholas Farrell提起了两起集体诉讼。9月8日,法官Vince Chhabria驳回了这两起诉讼:原告未能证明具体损害,而没有具体损害,联邦法院不会审理案件的实质。法院并未裁定扫描本身的合法性。但实际上,脚本仍在运行,LinkedIn目前没有理由去除它。

时间线:LinkedIn如何收紧控制

  • 2022 — 第九巡回上诉法院在hiQ案中裁定:收集公共页面可能不违反CFAA。随后,hiQ支付50万美元并同意接受禁令。
  • 2025 — 研究人员在LinkedIn代码中发现约2000个被追踪的扩展列表。
  • 2025年1月 — 对Nubela(Proxycurl)提起诉讼,随后达成和解。
  • 2025年10月 — 对ProAPIs和Netswift提起诉讼。
  • 2026年4月 — BrowserGate报告:列表中已有6236个扩展。几天后提起两起集体诉讼。
  • 2026年9月8日 — 法官Chhabria驳回两起诉讼。
  • 2026年9月21日 — 关于ProAPIs的和解裁决:禁止访问和删除档案。

这在实践中意味着什么

这两项裁决形成了一个明确的图景。LinkedIn能够看到您的访问方式(扩展和设备指纹),并可以起诉那些以他人名义访问(虚假账户)以进行转售的人。以下是针对不同任务的结论。

如果您在出售LinkedIn数据或基于这些数据构建产品

  • “虚假账户军队→出售API”的模型现在在法庭上已经输掉两次:Proxycurl放弃了LinkedIn,ProAPIs被禁止。法院的裁决要求删除数据库,这将使整个产品归零。
  • 如果数据用于B2B产品,请寻找授权来源或使用用户自行提供的数据(例如,通过OAuth和官方API)。

如果您在使用自己的账户:招聘、销售、社交媒体营销

  • 不要在LinkedIn开放的个人资料中保留“间谍”扩展。 Sales扩展直接提取联系人,网站会直接看到,这会导致账户受到限制。最好保持LinkedIn的工作资料干净。
  • 指纹必须可信。 脚本收集核心数、内存、屏幕、时区和语言。如果浏览器的时区与IP不符,而“笔记本电脑”显示64个核心,这很明显。可以使用我们在分析中比较的检查工具来检查资料的有效性CreepJS、Pixelscan、Iphey和BrowserScan。
  • 一个账户—一个稳定的IP。 对于真实账户,需要与个人资料“居住”国家相同的固定地址。最适合的是住宅代理,具有粘性会话,或移动代理:它们在家庭和移动网络中享有良好声誉,而不是在托管服务中。
  • 保持人类的节奏。 根据案件材料,ProAPIs的每个新账户在几小时内就打开了数百个个人资料。这种行为本身就是异常的,IP的更换并不能掩盖这一点。

如果您在收集公共数据

  • 登录与未登录之间的区别很重要。未登录时收集公共页面正是hiQ讨论的情况。一旦您登录账户,您就按照用户协议工作。
  • 仅收集完成任务所需的信息,且不要将个人数据保存超过必要的时间。转售个人资料是风险最大的场景。
  • 有关收集设置和限制的更多信息,请参阅我们的指南关于LinkedIn的代理。

代理无法解决的问题

诚实地谈谈界限。代理更改网络地址,帮助避免看起来像是从同一服务器发出的成千上万的请求。但它们并不能创造出一个真实的人在账户背后,不能隐藏已安装的扩展,也不能取消用户协议。ProAPIs的案件表明,在拥有一百万个虚假账户的规模下,解决方案是律师,而不是IP地址。

结论

2026年9月巩固了LinkedIn的战略:在技术上监控访问者安装了什么,而在法律上打击虚假账户工厂和数据转售者。目前,法院在两个方向上都支持该平台。对于那些使用自己账户的人,结论很简单:保持浏览器个人资料干净,指纹可信,IP稳定在所需国家,并保持人类的节奏。对于那些在转售个人资料上建立业务的人,窗口似乎已经关闭。