ARTICLE · 1018097
你电脑里装了什么插件,微软很想知道:LinkedIn“浏览器扫描案”胜诉,揭开平台反爬战争的底裤

如果你的简历在LinkedIn上,你的职业、上司、同事、跳槽意向,平台本来就一清二楚。现在再补一块拼图:你浏览器里装了哪些扩展——求职插件、销售线索工具、宗教或政治相关扩展、辅助阅读工具、 disability 辅助工具——理论上也可能变成平台识别你、约束你、甚至预判你的线索。别急着说这是阴谋论。2026年4月,加州用户Jeff Ganan与Nicholas Farrell把LinkedIn告进加州北区联邦法院,核心是所谓“BrowserGate”:LinkedIn被指向访问页面者投放JS扫描,枚举上千个Chrome扩展标识,并做设备指纹;起诉书称扫描对象不止反爬工具,还覆盖宗教、政治、残障辅助、求职与竞品工具,数据还可能经隐藏iframe导向第三方。 本周,剧情反转:法官Vince Chhabria批准LinkedIn驳回动议,理由不是“这行为合法”,而是原告没把起诉门槛迈过去——两人都没具体指控“我本人装有某个会把私密信息传给LinkedIn的扩展”;Farrell只说扩展“常常”会暴露敏感信息,Ganan甚至没说自己装了哪些扩展。
一、这场官司到底强在哪?它把“浏览器扩展”推到了隐私战前线
第一,争议技术足够细。网站不能直接掀开你的浏览器,但它能探测扩展留给页面的痕迹:Chrome扩展若声明web_accessible_resources,页面就可请求chrome-extension://{id}/{file}这类公开资源;即便不声明,扩展一旦改动DOM,也可能留下字符串痕迹。起诉方称LinkedIn从2017年约38个扩展,涨到2024年约461个,再到2026年初超过6000个,平均每天新增约12个;并用requestIdleCallback在浏览器空闲时扫描,失败请求静默丢弃,避免用户察觉。 这不等于证明违法,但足以证明:现代反爬早已不是“封IP+滑块”,而是进入用户侧计算环境做环境感知。
第二,法律攻防很典型。原告打的是Wiretap Act、加州计算机数据访问与欺诈法、pen register、入侵隐私等;LinkedIn打的是“你授权了”。LinkedIn在法院文件中主张,用户使用条款已同意其用cookie与类似技术收集浏览器、附加组件信息,且扫描只读取扩展向所有网站公开暴露的数据,用于识别抓取、机器人和滥用,不用于推断敏感属性。 对外 spokesperson 也说:“我们的确会查找未经成员同意抓取数据或违反条款的扩展……我们不使用这些数据推断成员的敏感信息。” 第三,利益冲突让真相更灰。德国Fairlinked团队与Teamfluence关系匪浅,而Teamfluence正因抓取被LinkedIn封过,德国方面被LinkedIn称曾被认定违反用户协议。 所以007的判断是:这未必是纯洁隐私运动,也不代表过度收集不存在;两件事可以同时为真。
二、深层原因:为什么大厂现在必须“看你装了什么”?
表面是安全,底层是商业主权。LinkedIn的核心资产不是页面,而是“职业身份图谱”:招聘、广告、销售线索、课程、内容生态都挂在上面。过去几年,它一边开放官方API,一边收网:2025年关掉Kleo、Taplio等第三方应用,Member Post Analytics API上线的同时打击非官方数据通道;对Proxycurl等抓取服务商更是诉讼、禁令、删除数据一条龙。 浏览器扩展恰好卡在旧秩序的缝隙里:hiQ案让CFAA这条路变窄,公开资料抓取更难简单定性为“未经授权”,于是平台把战场从“服务器端数据”推进到“客户端环境”。你用扩展,扩展就读页面;平台读扩展存在与否,就能把风险前移到“你还没开始抓”的时刻。
更要命的是AI。2025年11月起,LinkedIn被披露开始用成员数据训练生成式AI模型,区域有opt-out;这不是本案焦点,却解释了为什么平台对“谁在拿什么、用什么工具、以什么频率访问”极度敏感。数据对平台是燃料,对黑产是商品,对监管是必须说明来源的资产。反爬、反欺诈、广告归因、AI合规、DMA/DSA义务,在同一段JS里合流。
三、对普通人和从业者的影响:别学“隐身薅羊毛”,要学“卫生隔离”
普通人要接受一个不舒服的事实:浏览器扩展不是纯私密角落。想降低暴露面,别装来路不明的“领英助手”“简历优化”“自动加人”;敏感工作与生活分浏览器或分配置文件;少给扩展全站点读写权限;定期清理;用反指纹更强的浏览器/跟踪保护;企业招聘和销售团队尤其别在个人主号上装灰色插件——账号限制往往比诉讼更快到来。对从业者是冷水:LinkedIn数据生意正在从“灰色API繁荣”转向“官方许可+审计+账户风险”。过去靠扩展堆出来的增长,今天可能变成合规负债;未来值钱的是授权接口、第一方数据、合规清洗、可解释归因,而不是“百分百识别LinkedIn访客”。
007终极预测:未来3—6个月
我判断,原告会修改诉状或转战加州州法院,并争取第九巡回对standing和“pen register到底包不包括浏览器内探测”给说法;欧盟层面,Fairlinked会把DMA gatekeeper义务继续烧向微软。LinkedIn会赢更多程序战,但被迫做三件事:更清楚列出安全供应商、扫描类别和保留周期;给企业客户更多白名单/审计界面;把“不推断敏感属性”写成更可验证的承诺。浏览器厂商也不会袖手旁观,Chrome与Firefox会进一步收紧扩展默认可探测性,行业会出现“extension hygiene”工具。最微妙的是:一旦AI训练数据来源继续被追问,那份6000+扩展清单不会消失,只会变成监管地图——不是用来证明你今天违法,而是用来决定明天谁能开门、谁必须报备。
结尾留个问题:如果为了“平台安全”,网站可以探测你装了什么工具;为了“用户隐私”,我们又凭什么相信它只看安全、不看商机?你愿不愿意把浏览器插件清单交给LinkedIn、微软和它的安全供应商?评论区聊聊——但别把灰色插件链接发出来,007看见了也救不了你的号。