2026年8月4日,美国第九巡回上诉法院取消了自3月以来对代理浏览器Perplexity Comet的初步禁令,该禁令禁止其访问亚马逊用户账户。严格来说,这是两家公司的关于通过人工智能进行购物的争议。实际上,这是第一个回答了一个远超代理商业领域的问题的上诉裁决:当自动化发送请求时,究竟是谁“访问”了他人的服务器。而法院的答案意外地集中在网络架构上,而非法律。
发生了什么:从诉讼到禁令的取消
争议的时间线如下:
- 2025年11月 — 亚马逊对Perplexity AI提起诉讼,引用了联邦计算机欺诈和滥用法(CFAA)及其加利福尼亚州的类似法规。指控:Comet代理登录用户账户,浏览商品并发起购买,即在没有平台授权的情况下进入受密码保护的区域。
- 背景 — 根据亚马逊的说法,自2024年11月以来,该公司至少警告Perplexity五次,并在2025年8月设置了技术障碍,而Perplexity在24小时内发布了绕过该障碍的更新。另一个指责是:代理伪装成普通的Google Chrome会话。
- 2026年3月9日 — 法官马克辛·切斯尼(加利福尼亚北区)发布初步禁令,并要求销毁从亚马逊获取的数据。她的公式是:访问是经过亚马逊用户的许可,但没有亚马逊的授权。
- 2026年8月4日 — 第九巡回法院(案件编号26-1444)取消了禁令:亚马逊不太可能在CFAA指控的实质上获胜。
亚马逊表示不同意这一裁决,并将继续争论。Perplexity回应称将捍卫用户选择任何人工智能的权利。此案并未就此结束:初审法院的审理仍在继续,亚马逊可以请求复审或上诉。
关键论点:代理是工具,而非个人
CFAA惩罚未经授权访问“受保护计算机”的行为。整个争议归结为一个动词:谁进行了访问行为。亚马逊认为是Perplexity,因为是其代理在平台上行动。Perplexity则回应称是用户,用户给了代理指令。
上诉法院支持第二种立场,并明确表述:无论代理多么先进,从法律的角度来看“它是一个工具,而不是一个人”。当用户委托代理在Amazon.com上执行某些操作时,访问亚马逊计算机的行为实际上是由用户完成的。
这逻辑上延续了最高法院在Van Buren诉美国案(2021)中的立场,该案缩小了CFAA的适用范围:法律惩罚的是完全没有访问权限的侵入,而不是“非目的性”使用合法访问。亚马逊用户拥有账户并有权登录。用户使用的工具本身并不成为侵入的主体。
为什么一切都取决于流量架构
裁决中最有趣的部分是技术性的。法院分析了Comet Assistant的物理结构,而这正是决定结果的关键。
其工作原理如下:代理在用户的机器上截取浏览器窗口的屏幕截图,将其发送到Perplexity的服务器,然后从那里发送导航指令——再返回到用户的计算机,用户执行这些操作。Perplexity的服务器与亚马逊的服务器并不直接通信。亚马逊在其系统中看到的所有流量都是来自用户的设备和IP地址。
由此,法院得出结论。如果请求物理上来自用户,那么在CFAA的意义上,“访问”是由用户完成的。
这与Power Ventures有什么不同
迄今为止,关于用户同意下的第三方访问的经典案例是Facebook诉Power Ventures案(2016)。在该案中,法院裁定平台可以撤销第三方服务的访问权限,即使用户自愿将其凭据提供给该服务。初审法官正是基于这一先例,将其扩展到人工智能代理。
第九巡回法院通过一个标准将这两起案件区分开来——同样是基于架构的。Power Ventures的被告系统直接向Facebook平台发送消息,绕过用户的机器。而Perplexity没有这样的通道。不同的流量拓扑导致了“谁获得了访问权限”的不同答案。
这种区分的实际意义难以高估。这意味着系统设计——用户设备上的客户端代理或从其基础设施访问平台的服务器服务——不再仅仅是工程选择,而成为法律论据。
裁决未做的事情
法院尽力最大限度地限制影响范围,并明确表示不创造新的代理人工智能法律制度。未被涵盖的内容包括:
- 违反用户协议。合同、侵权和平台规则的索赔并未被该裁决关闭——可以单独提出。
- 对用户本身的诉讼。如果访问是由用户完成的,那么平台可以选择将其作为索赔对象。
- 服务器架构。该结论是针对特定方案做出的。云抓取器或从其基础设施访问平台的SaaS代理并不自动符合这一逻辑。
- 技术封锁。裁决中没有任何内容禁止亚马逊检测和切断自动化。封锁的权利并未消失——消失的是用刑事条款支撑封锁的可能性。
顺便说一句,这改变了以往的格局:以前,法律风险在于自动化者,而技术保护被视为第二道防线。现在,对于平台而言,技术保护已成为第一道防线。
这对实践的影响
对于所有收集数据、自动化账户或构建代理的人来说,裁决带来了三个工作结论。
1. 流量出口点获得法律意义
以前,在“通过自己的数据中心进行所有操作”和“使用与用户无异的地址进行操作”之间的选择是关于可行性和成本的问题。现在,这也是一个关于请求被视为谁的行为的问题。用户端发起的请求架构在法庭上更具保护性——同时,它在历史上更容易通过反机器人过滤。这是一个罕见的情况,法律和技术激励一致,指向同一方向:使用住宅代理和用户出口点,而不是服务器子网。对于像监控公共价格或按地区检查结果这样的中立任务,仍然足够使用数据中心代理——那里没有登录区域,也没有关于任何账户的争议。
2. CFAA减弱——合同和检测增强
不要将裁决解读为“现在可以了”。最严重的武器——具有刑事潜力的联邦条款已被移除。剩下的有用户协议、账户封锁、民事诉讼,以及最重要的反机器人技术栈。失去部分法律杠杆的平台将通过检测来弥补:指纹识别、行为分析和签名代理。关于行业如何通过技术手段合法化“好”机器人,我们在关于Web Bot Auth和签名代理的材料中进行了讨论。
3. 风险转移到最终用户
Perplexity胜利的另一面是:如果是用户在行动,那么用户也要负责。对于将自动化作为产品提供给客户的服务而言,这是一个诚实地在文档中说明以谁的名义和从哪个IP执行操作以及涉及哪些平台规则的理由。
现在该做什么
- 描述你的访问拓扑。回答一个问题:目标平台在日志中看到的是你的服务器IP还是用户IP。这将影响法律立场和检测配置。
- 区分公开和登录内容。收集公开页面和在他人账户内的操作在风险上是根本不同的故事。将它们混合在同一个管道中是不明智的。
- 在直接禁令后不要激进伪装。在此案中,正是绕过设定障碍和伪装成Chrome的客户端给亚马逊带来了最强有力的证据。CFAA指控崩溃了,但其他理由仍然有效。
- 根据任务选择出口类型。关于如何在Playwright或MCP上启动代理并正确封装其流量的实际问题,我们在关于人工智能代理的代理指南中进行了详细讨论。
结论
第九巡回法院并没有合法化自动化,也没有给代理发放随意访问的通行证。它做了一件更狭隘但更重要的事情:将“访问”的概念与请求的物理来源联系起来。在用户机器上工作的工具并不进行访问——是人类在进行访问。那些从自身出发访问平台的基础设施,仍然处于旧风险的范围内。
对于市场而言,这意味着重心的转移。关于“是否可以”的法律争论,将越来越多地转向工程问题“日志中的地址是谁”。而争夺访问的斗争最终将回到一直进行的地方——反机器人检测、指纹识别和出口点的质量。
