返回博客

代理是工具而非人:第九区取消了亚马逊对Perplexity的禁令

2026年8月4日,第九巡回上诉法院取消了禁止Perplexity Comet代理访问亚马逊账户的禁令。法院裁定:代理是工具,而不是个人,CFAA下的访问是由用户进行的。关键论点是网络架构——请求是从哪个设备物理发出的。我们来分析这个裁决及其实际意义。

📅2026年8月19日
代理是工具而非人:第九区取消了亚马逊对Perplexity的禁令

2026年8月4日,美国第九巡回上诉法院取消了自3月以来对代理浏览器Perplexity Comet的初步禁令,该禁令禁止其访问亚马逊用户账户。严格来说,这是两家公司的关于通过人工智能进行购物的争议。实际上,这是第一个回答了一个远超代理商业领域的问题的上诉裁决:当自动化发送请求时,究竟是谁“访问”了他人的服务器。而法院的答案意外地集中在网络架构上,而非法律。

发生了什么:从诉讼到禁令的取消

争议的时间线如下:

  • 2025年11月 — 亚马逊对Perplexity AI提起诉讼,引用了联邦计算机欺诈和滥用法(CFAA)及其加利福尼亚州的类似法规。指控:Comet代理登录用户账户,浏览商品并发起购买,即在没有平台授权的情况下进入受密码保护的区域。
  • 背景 — 根据亚马逊的说法,自2024年11月以来,该公司至少警告Perplexity五次,并在2025年8月设置了技术障碍,而Perplexity在24小时内发布了绕过该障碍的更新。另一个指责是:代理伪装成普通的Google Chrome会话。
  • 2026年3月9日 — 法官马克辛·切斯尼(加利福尼亚北区)发布初步禁令,并要求销毁从亚马逊获取的数据。她的公式是:访问是经过亚马逊用户的许可,但没有亚马逊的授权。
  • 2026年8月4日 — 第九巡回法院(案件编号26-1444)取消了禁令:亚马逊不太可能在CFAA指控的实质上获胜。

亚马逊表示不同意这一裁决,并将继续争论。Perplexity回应称将捍卫用户选择任何人工智能的权利。此案并未就此结束:初审法院的审理仍在继续,亚马逊可以请求复审或上诉。

关键论点:代理是工具,而非个人

CFAA惩罚未经授权访问“受保护计算机”的行为。整个争议归结为一个动词:谁进行了访问行为。亚马逊认为是Perplexity,因为是其代理在平台上行动。Perplexity则回应称是用户,用户给了代理指令。

上诉法院支持第二种立场,并明确表述:无论代理多么先进,从法律的角度来看“它是一个工具,而不是一个人”。当用户委托代理在Amazon.com上执行某些操作时,访问亚马逊计算机的行为实际上是由用户完成的。

这逻辑上延续了最高法院在Van Buren诉美国案(2021)中的立场,该案缩小了CFAA的适用范围:法律惩罚的是完全没有访问权限的侵入,而不是“非目的性”使用合法访问。亚马逊用户拥有账户并有权登录。用户使用的工具本身并不成为侵入的主体。

为什么一切都取决于流量架构

裁决中最有趣的部分是技术性的。法院分析了Comet Assistant的物理结构,而这正是决定结果的关键。

其工作原理如下:代理在用户的机器上截取浏览器窗口的屏幕截图,将其发送到Perplexity的服务器,然后从那里发送导航指令——再返回到用户的计算机,用户执行这些操作。Perplexity的服务器与亚马逊的服务器并不直接通信。亚马逊在其系统中看到的所有流量都是来自用户的设备和IP地址。

由此,法院得出结论。如果请求物理上来自用户,那么在CFAA的意义上,“访问”是由用户完成的。

这与Power Ventures有什么不同

迄今为止,关于用户同意下的第三方访问的经典案例是Facebook诉Power Ventures案(2016)。在该案中,法院裁定平台可以撤销第三方服务的访问权限,即使用户自愿将其凭据提供给该服务。初审法官正是基于这一先例,将其扩展到人工智能代理。

第九巡回法院通过一个标准将这两起案件区分开来——同样是基于架构的。Power Ventures的被告系统直接向Facebook平台发送消息,绕过用户的机器。而Perplexity没有这样的通道。不同的流量拓扑导致了“谁获得了访问权限”的不同答案。

这种区分的实际意义难以高估。这意味着系统设计——用户设备上的客户端代理或从其基础设施访问平台的服务器服务——不再仅仅是工程选择,而成为法律论据

裁决未做的事情

法院尽力最大限度地限制影响范围,并明确表示不创造新的代理人工智能法律制度。未被涵盖的内容包括:

  • 违反用户协议。合同、侵权和平台规则的索赔并未被该裁决关闭——可以单独提出。
  • 对用户本身的诉讼。如果访问是由用户完成的,那么平台可以选择将其作为索赔对象。
  • 服务器架构。该结论是针对特定方案做出的。云抓取器或从其基础设施访问平台的SaaS代理并不自动符合这一逻辑。
  • 技术封锁。裁决中没有任何内容禁止亚马逊检测和切断自动化。封锁的权利并未消失——消失的是用刑事条款支撑封锁的可能性。

顺便说一句,这改变了以往的格局:以前,法律风险在于自动化者,而技术保护被视为第二道防线。现在,对于平台而言,技术保护已成为第一道防线。

这对实践的影响

对于所有收集数据、自动化账户或构建代理的人来说,裁决带来了三个工作结论。

1. 流量出口点获得法律意义

以前,在“通过自己的数据中心进行所有操作”和“使用与用户无异的地址进行操作”之间的选择是关于可行性和成本的问题。现在,这也是一个关于请求被视为谁的行为的问题。用户端发起的请求架构在法庭上更具保护性——同时,它在历史上更容易通过反机器人过滤。这是一个罕见的情况,法律和技术激励一致,指向同一方向:使用住宅代理和用户出口点,而不是服务器子网。对于像监控公共价格或按地区检查结果这样的中立任务,仍然足够使用数据中心代理——那里没有登录区域,也没有关于任何账户的争议。

2. CFAA减弱——合同和检测增强

不要将裁决解读为“现在可以了”。最严重的武器——具有刑事潜力的联邦条款已被移除。剩下的有用户协议、账户封锁、民事诉讼,以及最重要的反机器人技术栈。失去部分法律杠杆的平台将通过检测来弥补:指纹识别、行为分析和签名代理。关于行业如何通过技术手段合法化“好”机器人,我们在关于Web Bot Auth和签名代理的材料中进行了讨论。

3. 风险转移到最终用户

Perplexity胜利的另一面是:如果是用户在行动,那么用户也要负责。对于将自动化作为产品提供给客户的服务而言,这是一个诚实地在文档中说明以谁的名义和从哪个IP执行操作以及涉及哪些平台规则的理由。

现在该做什么

  1. 描述你的访问拓扑。回答一个问题:目标平台在日志中看到的是你的服务器IP还是用户IP。这将影响法律立场和检测配置。
  2. 区分公开和登录内容。收集公开页面和在他人账户内的操作在风险上是根本不同的故事。将它们混合在同一个管道中是不明智的。
  3. 在直接禁令后不要激进伪装。在此案中,正是绕过设定障碍和伪装成Chrome的客户端给亚马逊带来了最强有力的证据。CFAA指控崩溃了,但其他理由仍然有效。
  4. 根据任务选择出口类型。关于如何在Playwright或MCP上启动代理并正确封装其流量的实际问题,我们在关于人工智能代理的代理指南中进行了详细讨论。

结论

第九巡回法院并没有合法化自动化,也没有给代理发放随意访问的通行证。它做了一件更狭隘但更重要的事情:将“访问”的概念与请求的物理来源联系起来。在用户机器上工作的工具并不进行访问——是人类在进行访问。那些从自身出发访问平台的基础设施,仍然处于旧风险的范围内。

对于市场而言,这意味着重心的转移。关于“是否可以”的法律争论,将越来越多地转向工程问题“日志中的地址是谁”。而争夺访问的斗争最终将回到一直进行的地方——反机器人检测、指纹识别和出口点的质量。