
A LinkedIn, Európa vezető professzionális közösségi hálózata, komoly válságba keveredett. Adatvédelmi vita robbant ki, miután kiderült, hogy az oldal a Chrome és más Chromium-alapú böngészők bővítményeit is vizsgálja.A BrowserGate névre keresztelt vizsgálat azt állítja, hogy a platform évek óta csendben elemzi a felhasználók böngészőit és részletes technikai adatokat gyűjtött az eszközeikről.
Mi a BrowserGate, és kik állnak a nyomozás mögött?
A kifejezés BrowserGate Ez a Fairlinked eV, a LinkedIn üzleti felhasználóinak németországi székhelyű európai szövetsége által vezetett vizsgálatból ered. A csoport azt állítja, hogy felfedezte, hogy a Microsoft közösségi hálózata… Körülbelül 2,7 MB JavaScript csomag oldalanként, amelyet kifejezetten a felhasználó böngészőkörnyezetének szkennelésére terveztek.
A Fairlinked szerint ez a kód minden alkalommal lefut a háttérben, amikor a LinkedIn-t megnyitják Chromium-alapú böngészőkben, például Google Chrome, Microsoft Edge vagy Brave (amikor bizonyos végpontok nincsenek blokkolva). A szkript meghatározott kiterjesztéseket keresne, technikai jeleket gyűjtene az eszközről, és a titkosított eredményeket elküldené a LinkedIn szervereire, amelyek állítólag minden tag személyes fiókjához lennének kapcsolva.
A szövetség a gyakorlatot úgy írja le, mint egy „tömeges, globális és illegális kémkedési művelet”különösen európai kontextusban. Azt állítja, hogy a viselkedés a felhasználó egyértelmű tájékoztatása és kifejezett hozzájárulása nélkül történik, és nem tükröződik a vállalat adatvédelmi szabályzatában vagy nyilvános dokumentációjában, ami ütközne a GDPR számos alapelvével.
Továbbá a Fairlinked hangsúlyozza, hogy az európai üzleti szövetre gyakorolt hatás jelentős: A tagok jellemzően a valódi nevükkel, cégükkel és beosztásukkal használják a LinkedInt.így a böngészőn keresztül gyűjtött további adatok gyorsan vállalati és potenciálisan bizalmas jelleget öltenek.
Hogyan működik a Chrome-bővítmények vizsgálata?
A BrowserGate jelentése szerint a LinkedIn mechanizmusa egy JavaScript csomagra támaszkodik, amely egyesíti a következőket: három rétegű detektálás a Chromium alapú böngészőkre telepített bővítmények azonosításához:
- Erőforrásokhoz való hozzáférés alapján történő észlelésA szkript megpróbálja elérni a következő típusú útvonalakat:
chrome-extension://adott bővítményazonosítókhoz kapcsolódik. Ha az erőforrás válaszol, a rendszer feltételezi, hogy a bővítmény telepítve van. - DOM-észlelés: bizonyos bővítmények által az oldalakba beillesztett elemek (például sávok, további gombok vagy egyéni szkriptek) vizsgálata.
- „Spektroszkópia”: a DOM-fa mélyebb vizsgálata a böngészőbővítmények által bevezetett funkciómódosítások megtalálása érdekében.
Ez a szakaszos megközelítés lehetővé teszi a kutatás szerint, hogy Több mint 6.000 különböző bővítmény tömeges szkennelése másodpercek alatt. A csomag nemcsak egy vagy két gyanús eszközt keres, hanem egy kiterjesztések listája ami az utóbbi években igencsak feltűnően megnőtt.
A gyűjtött adatok nem korlátozódnak a kiterjesztések listájára. A szkript a következőket is beszerzi: 48 eszközfunkció, közöttük:
- CPU-magok száma és processzortípus.
- A rendelkezésre álló memória mennyisége.
- Képernyőfelbontás és többképernyős beállítás.
- Időzóna, rendszernyelv és regionális beállítások.
- Az akkumulátor állapota, valamint bizonyos hang- és tárolási funkciók.
Ezen információk birtokában a rendszer létrehozhatja az ún. böngésző ujjlenyomatBár ezek az adatpontok nem azonosítanak egyénileg egy személyt, együttesen egy nagyon egyedi technikai profilt hoznak létre, amely teljes mértékben azonosíthatóvá válik, ha egy névvel és vezetéknévvel ellátott LinkedIn-fiókhoz társítják.
Hány kiterjesztést vizsgálnak, és hogyan alakult a lista?
Az egyik szempont, ami leginkább felkeltette a szakértők figyelmét, az a szkennelési skálaA Fairlink dokumentumok szerint a LinkedIn már egy ideje alkalmazta ezt a technikát, de a megfigyelés alatt álló kiterjesztések száma állítólag robbanásszerűen megnőtt:
- 2017-ben a kezdeti lista alig tartalmazott 38 kiterjesztések.
- 2024-ben a készletet kibővítették 461 kiterjesztések.
- A jelentés szerint 2026 februárjában ez az adat a következőre emelkedett: 6.167 kiterjesztések, ami több mint 1.250%-os növekedést jelent mindössze két év alatt.
A BleepingComputer szakosodott médiaorgánum által 2026 áprilisában végzett független tesztek megerősítik, hogy a tesztek idején a LinkedIn szkript 6.236 kiterjesztést ellenőrizett különböző. Ugyanezek a tesztek azt is megfigyelték, hogy a JavaScript látszólag véletlenszerű névvel lett betöltve, és minden látogatáskor a háttérben futott.
A meghosszabbítások számának ugrásszerű növekedése részben egybeesik a hatálybalépésével. Európai Unió digitális piaci törvénye (DMA)A Fairlinked azt állítja, hogy ahelyett, hogy egyszerűen megnyitotta volna ökoszisztémáját a harmadik féltől származó eszközök előtt, a LinkedIn válaszul jelentősen kibővítette azok megfigyelését, különösen azokét, amelyek ugyanabban az üzleti résben működnek.
Milyen típusú bővítményeket figyel a LinkedIn, és miért jelent ez komoly aggodalomra?
A beolvasott bővítmények listája nem korlátozódik a gyanúsan adatgyűjtésre vagy agresszív automatizálásra szolgáló bővítményekre. A BrowserGate szerint, Nagyon változatos kategóriákat tartalmaz, amelyek különösen érzékeny információkat fedhetnek fel. a felhasználókról:
- Vallási kiterjesztések, például eszközök az iszlám imaidőhöz vagy a napi Tóra-olvasáshoz.
- Egészségügyi és neurodiverzitási felhasználásokPéldául támogatás ADHD, diszlexia vagy más állapotok esetén.
- 509 álláskeresési kiterjesztés, összesen körülbelül 1,4 millió felhasználóval.
- Több mint 200 értékesítési és ügyfélszerzési eszköz amelyek közvetlenül versenyeznek a LinkedIn üzleti megoldásaival.
- Hirdetésblokkolók, VPN-ek, biztonsági bővítmények és különféle termelékenységi eszközök.
Ezen kategóriák kombinációja nagy hatású következtetések levonásához vezet. Már az a tény is, hogy a LinkedIn bizonyos kiterjesztések jelenlétét észleli... Utalhat vallási meggyőződésre, politikai nézetekre, egészségügyi problémákra, fogyatékosságra vagy aktív munkakeresésre.Továbbá a rivális értékesítési eszközök azonosításával a platform következtetéseket vonhat le arról, hogy mely vállalatok használnak versengő termékeket.
A Fairlinked odáig megy, hogy azt sugallja, mivel a LinkedIn már ismeri minden felhasználó cégét, beosztását és iparágát, a platform ezt a titkos szkennelést felhasználhatja a következőkre: több ezer szoftverszolgáltató ügyfélportfóliójának feltérképezése anélkül, hogy akár maguk a vállalatok, akár felhasználóik tudnának róla. Bár ezt a konkrét állítást függetlenül nem erősítették meg, jól mutatja a bővítményekből és szakmai profilokból származó információk kereszthivatkozásában rejlő stratégiai lehetőségeket.
Független megerősítések és ami ellenőrizve lett
Bár a BrowserGate összes állítását nem bizonyították pontról pontra, Számos technológiai média megismételte a megállapítások egy részét.A BleepingComputer például dokumentálta, hogy:
- A LinkedIn weboldal egy véletlenszerűen elnevezett JavaScript fájlt töltött be, amely minden látogatáskor lefutott.
- A szkript a Chromium böngészők tipikus észlelési mintáját követve bizonyos bővítményazonosítókhoz társított erőforrásokhoz próbált hozzáférni.
- A tesztek során a rendszer több mint 6.200 melléket ellenőrzött.
- A kód számos technikai adatot gyűjtött az eszközről, összhangban a fejlett ujjlenyomat-vételi gyakorlatokkal.
Egyéb médiában megjelent elemzések, mint például Tom hardvere, gHacks vagy Cybernews Mindannyian egyetértenek abban, hogy egy kiterjedt ujjlenyomat-mintát írnak le, amely a kiterjesztésészlelést a hardverparaméterekkel és a böngésző konfigurációjával ötvözi. Mindannyian hangsúlyozzák, hogy a folyamatot a következő végzi: anélkül, hogy egyértelmű értesítést küldene az átlagfelhasználónak és anélkül, hogy részletesen ellenőrizhetné a gyűjtött információk típusát.
Ezek a médiumok azonban azt is tisztázták, hogy ezt nem tudták ellenőrizni. az adatok végfelhasználása sem azt, hogy megosztják-e azokat harmadik felekkel. Más szóval, a technikai jelek szkennelésének és gyűjtésének megléte igazolást nyert, de nem az európai szövetség által felvetett összes hipotetikus forgatókönyvet.
A LinkedIn hivatalos válasza és az európai jogi csata
A LinkedIn nem tagadta, hogy bizonyos bővítményeket észlelt volna, vagy eszközjeleket gyűjtött volna. Nyilvános nyilatkozataiban a vállalat fenntartja, hogy Az egész mechanizmus biztonsági célokat szolgál.: Azonosítsa azokat a bővítményeket, amelyek tömegesen nyernek ki adatokat (adatgyűjtés), megsértik a Szolgáltatási Feltételeket, vagy veszélyeztetik a platform stabilitását.
A cég azt állítja, hogy egyes bővítmények statikus erőforrásokat, például képeket vagy JavaScript fájlokat tesznek elérhetővé az oldalairól, és hogy ezeknek az URL-eknek a puszta létezése akár a Chrome fejlesztői konzoljából is ellenőrizhető. Így a LinkedIn ezt a gyakorlatot egy keretbe foglalja. jogos erőfeszítések a visszaélések és a jogosulatlan automatizálás felderítésére.
A súlyosabb vádakat illetően a cég egyértelmű volt: a BrowserGate jelentésének több pontját is úgy írja le, hogy „egyszerűen téves” A LinkedIn azt állítja, hogy nem használja az adatokat vallási meggyőződés, politikai vélemény vagy egészségügyi állapot megállapítására. A vállalat ragaszkodik ahhoz, hogy a szkennelés a felhasználók adatainak védelmére és a szolgáltatás integritásának a visszaélésszerű viselkedéssel szembeni védelmére korlátozódik.
Továbbá a cég a panasz eredetét egy korábbi konfliktushoz köti a Teamfluence nevű LinkedIn-bővítmény fejlesztőjével. A platform szerint ezt a bővítményt a szolgáltatási feltételek megsértése miatt korlátozták, és a fejlesztő több sikertelen jogi eljárást is indított. Egy német bíróság elutasította az előzetes intézkedést.arra a következtetésre jutott, hogy a LinkedIn blokkolhat fiókokat a szolgáltatása védelme érdekében, és hogy az automatizált adatgyűjtés adatkaparással megsértette a hálózat feltételeit.
Ezen védekezés ellenére a Fairlinked bejelentette, hogy elindította további jogi lépések a digitális piacokról szóló törvény (DMA) alapján és az európai GDPR keretrendszert, azzal érvelve, hogy a kiterjesztések tömeges és csendes vizsgálata meghaladja az ésszerű mértéket, még biztonsági okokból is.
A GDPR és az európai szabályozás következményei
Európai jogi szempontból a BrowserGate-ügy számos érzékeny kérdést érint. Először is, a GDPR a következő kategóriákba sorolja a következőket: „különleges kategóriájú adatok” Azok, amelyek lehetővé teszik a vallási meggyőződésre, politikai véleményekre vagy egészségügyi információkra vonatkozó következtetések levonását. Ha a vallási, politikai vagy neurodiverzitási támogatási kiterjesztések észlelése nominatív profilokhoz kapcsolódik, akkor az ilyen adatok feldolgozása elvileg megkövetelné a kifejezett és konkrét hozzájárulás.
A Fairlinked-jelentés kiemeli, hogy sem a LinkedIn adatvédelmi irányelvei, sem nyilvános dokumentációi Nem említik egyértelműen ezt a kiterjesztett szkennelést vagy a kapcsolódó ujjlenyomat-vételt. Nem kínálnak a felhasználónak részletes hozzájárulási mechanizmust sem az ilyen típusú böngészőelemzés engedélyezéséhez, ami ütközhetne a GDPR átláthatósági, minimalizálási és célhoz kötöttségi elveivel.
Másrészről az Európai Unió saját DMA-ja, amely a LinkedInt a következőként azonosítja: "portás"Azt követeli, hogy a nagy platformok ne éljenek vissza pozíciójukkal, és ne akadályozzák tisztességtelenül a harmadik féltől származó szolgáltatásokat. A panaszos szövetség úgy értelmezi, hogy a versenytársak bővítményeinek szkennelését potenciálisan a rivális eszközök megfigyelésére vagy azokra gyakorolt nyomásgyakorlásra lehetne használni, ami rontaná a szabályozási értelmezést.
Az európai hatóságok eddig nem jelentettek be konkrét szankciókat az üggyel kapcsolatban, de Brüsszelben élénk vita folyik a vállalati megfigyelésről és az ujjlenyomatvételről.A LinkedIn-ügy egyre növekvő számú, megkérdőjelezhető gyakorlatot sorakoztat fel, amelyek próbára teszik az EU adatvédelmi szabályainak érvényesítésére való tényleges képességét.
Kit érint, és milyen valós kockázatot jelent a felhasználókra nézve?
A kutatások és az azt követő elemzések egyetértenek abban, hogy a hatás a következőkre koncentrálódik: Chromium-alapú böngészőkből a LinkedInhez hozzáférő felhasználók további védelem nélkül. Azaz:
- Felhasználók Google Chrome.
- Felhasználók Microsoft él.
- Felhasználók Bátor amelyek nem módosítják az alapértelmezett beállításokat, bár ez a böngésző blokkol bizonyos nyomkövetési végpontokat.
Ezzel szemben azok, akik használják Firefox vagy Safari Jelentős csökkenést tapasztalnak a kitettségben, mivel a bővítményészlelési módszer szorosan kapcsolódik a Chromium bővítményarchitektúrájához. Ennek ellenére az eszköz ujjlenyomat-vizsgálata olyan adatok felhasználásával, mint a CPU, a memória vagy a felbontás, kisebb-nagyobb mértékben elvégezhető különböző böngészőkben.
A fő kockázat nem annyira az, hogy a LinkedIn olvassa a bővítmények tartalmát, hanem az, hogy megtudhatod, melyikeket telepítetted, és összekapcsolhatod őket a szakmai profiloddalEz lehetővé teszi a munkaeszközeid, a foglalkoztatási helyzeted (például, ha álláskeresési bővítményeket használsz) vagy a személyes érdeklődési köreid nagyon részletes képének létrehozását egy olyan kontextusban, ahol az adataid már szorosan kapcsolódnak a valódi személyazonosságodhoz.
A legtöbb felhasználó számára a közvetlen veszély nem egy klasszikus „hackelésből” származik, hanem egy a megfigyelési és nyomkövetési képességek csendes növekedése, nehezen észlelhető és kontrollálható, aminek következményei lehetnek a magánélet, a verseny és végül a szakmai hírnév szempontjából.
Gyakorlati ajánlások az expozíció csökkentésére
Ezt a forgatókönyvet figyelembe véve a biztonsági és adatvédelmi szakértők ajánlásai a következőkre összpontosítanak: korlátozza az ujjlenyomatvétel és a kiterjesztett szkennelés hatókörét a LinkedIn használatakor, különösen európai vállalati környezetben:
- Használjon alternatív böngészőketA LinkedIn elérése Firefoxból vagy Safariból jelentősen csökkenti a Chromium-alapú bővítményészlelési technikák hatékonyságát.
- Szkript- és nyomkövető-blokkolók telepítéseAz olyan bővítmények, mint az uBlock Origin vagy a fejlett adatvédelmi eszközök segítenek blokkolni a nyomkövető végpontokat és a tolakodó JavaScript-csomagokat.
- Konfiguráld a Brave-ot agresszívabbraA Brave alapértelmezés szerint már blokkol bizonyos követési funkciókat, de a LinkedIn látogatásakor ajánlott áttekinteni a „speciális védelem” beállításait.
- Külön környezetekNéhány vállalat úgy dönt, hogy a professzionális közösségi hálózatokat egy elszigetelt böngészőből böngészi, kevés bővítménnyel és korlátozóbb konfigurációval.
Az európai alapítók, informatikai vezetők és biztonsági csapatok számára az eset arra is emlékeztetőül szolgál, hogy A harmadik felektől való függőségeket és a nagy platformok használatát rendszeresen ellenőrizni kell.Nem csak arról van szó, hogy mi történik magában az alkalmazásban, hanem arról is, hogy a naponta használt eszközök (mint például a LinkedIn) hogyan lépnek interakcióba az alkalmazottak és a vezetők böngészőkörnyezetével.
Röviden, a BrowserGate rávilágított arra, hogy meddig mehet el egy professzionális hálózat. figyelemmel kíséri felhasználói digitális ökoszisztémáját A biztonság nevében a LinkedIn azt állítja, hogy a szkennelési bővítmények és az eszközjelek gyűjtése szükséges a kaparás és az automatizált visszaélések megfékezéséhez, míg az európai szövetségek és a szakosodott média arra figyelmeztet, hogy a magánélet és az átláthatóság tekintetében kényes határvonalat lépnek át. Az eredmény egy új fejezet a biztonság, az üzleti élet és a digitális jogok közötti feszültségben az európai egységes piacon belül, egy olyan téma, amely valószínűleg a következő hónapokban is vitákat fog generálni, mind a brüsszeli irodákban, mind pedig több millió szakember webböngészőjében.