Rozszerzenia Chrome do LinkedIn w 2026 roku: ryzyko, ograniczenia i alternatywa w postaci API
Techniczna zasada działania rozszerzenia LinkedIn dla Chrome
manifest.json, wstrzyknięto do linkedin.com strony w momencie ich załadowania. Działa w obrębie własnego DOM strony, mając dostęp do całego kodu HTML, jaki LinkedIn wyrenderował dla tego użytkownika.Do czego rozszerzenie Chrome dla LinkedIn może uzyskać dostęp dzisiaj
Manifest V3: ostateczny termin, który nie ma nic wspólnego z LinkedIn
| Data | Co się stało | Ustawione przez |
|---|---|---|
| styczeń 2022 | Chrome Web Store przestaje akceptować nowe rozszerzenia w wersji Manifest V2 (publiczne i niepubliczne). | |
| 3 czerwca 2024 | Banery ostrzegawcze pojawiają się na chrome://extensions; odznaka Wyróżnione została usunięta z pozycji Manifest V2. | |
| 9 października 2024 | Przeglądarka Chrome zaczyna wyłączać rozszerzenia w standardzie Manifest V2 w kanale stabilnym. | |
| 31 marca 2025 | Manifest V2 domyślnie wyłączony we wszystkich kanałach; użytkownik nadal może go ponownie włączyć. | |
| 24 lipca 2025 | Manifest V2 w pełni wyłączony, brak możliwości ponownego włączenia. Chrome 138 to ostatnia wersja, która go jeszcze obsługuje. | |
| 31 sierpnia 2026 | Każde pozostałe rozszerzenie Manifest V2 zostaje usunięte z Chrome Web Store. |
Jak LinkedIn wykrywa rozszerzenia przeglądarki po stronie serwera
web_accessible_resourcesjeśli zasób się wczyta, rozszerzenie jest zainstalowane.Wydarzenie AED oraz WydarzenieSpektroskopii, zaszyfrowane i wysłane do wewnętrznego punktu końcowego śledzenia.web_accessible_resources jest standardową częścią własnego modelu bezpieczeństwa rozszerzeń Chrome, a nie exploitem LinkedIna. Każde rozszerzenie, które je zawiera, jest strukturalnie wykrywalne przez każdą stronę internetową, która chce to sprawdzić. Jest to właściwość platformy, na której zbudowano Twoje rozszerzenie, i żadna ilość zaciemniania kodu z Twojej strony nie zmieni tego na dłuższą metę. Dla równowagi: niektórzy badacze bezpieczeństwa, cytowani przez Cybernews oraz SecurityWeek, argumentować, że relacja wyolbrzymiła zakres tego, co skrypt faktycznie robi.Sklep internetowy Chrome: zależność, nad którą edytor nie ma kontroli
Jak dzisiaj wygląda egzekwowanie zasad na LinkedIn
| Sprawa | Co się stało | Kiedy |
|---|---|---|
| hiQ Labs kontra LinkedIn | Sąd Apelacyjny Dziewiątego Okręgu uznał, że gromadzenie danych publicznych nie stanowiło naruszenia ustawy CFAA, jednak w wyroku zaocznym z grudnia 2022 r. nakazano firmie hiQ zapłatę kwoty $500 000 oraz trwałe zaprzestanie gromadzenia danych, usunięcie kodu i danych pochodnych. Firma hiQ już nie istnieje. | 2017 do gru 2022 |
| SellHack | Wtyczka do przeglądarki, która ujawniała adresy e-mail powiązane z profilami. Została zamknięta po otrzymaniu wezwania do zaprzestania działalności od LinkedIn. | 2014 |
| Nymeria | Rozszerzenie do Chrome z oceną 4,7 gwiazdki. Usługa została zamknięta po tym, jak wezwanie do zaprzestania działalności (cease and desist) wystosowane przez LinkedIn powołało się na naruszenie regulaminu (Terms of Service). | Zgłoszone przez ERE |
| Browserflow | Uniwersalne narzędzie do automatyzacji przeglądarki. Wezwanie do zaprzestania działalności (cease and desist) było wymierzone w przykłady automatyzacji LinkedIn na jego stronie marketingowej, a nie w samo narzędzie. | 30 sty 2023 |
| Kleo | Darmowe rozszerzenie z około 70 000 użytkowników, stworzone w celu nakładania się na interfejs LinkedIna. Nakaz zaprzestania działalności z powodu nakładki interfejsu; produkt został przebudowany jako płatna aplikacja webowa. | 2025 |
| Apollo.io i Seamless.AI | Obie platformy straciły dostęp do LinkedIna i miały usunięte strony firmowe tego samego dnia. Produkty pozostały operacyjne w innych miejscach. | 6 mar 2025 |
| LinkedIn przeciwko Nubela (Proxycurl) | W pozwie federalnym zarzucano, że setki tysięcy fałszywych kont zasilało interfejs API danych o wartości około $10M ARR. Po zawarciu ugody założyciel ogłosił całkowite zamknięcie serwisu. | 1 sty – 4 lip 2025 |
| LinkedIn kontra ProAPIs | W pozwie zarzucano istnienie "fabryki fałszywych kont na skalę przemysłową", która odsprzedawała dostęp za kwotę sięgającą $15 000 miesięcznie na klienta; według serwisu LinkedIn działalność ta została wykryta "w ciągu kilku godzin". | 3 paź 2025 |
| HeyReach | Strona firmy (posiadająca około 16 400 obserwujących) została usunięta, a profile osobiste czterech członków kierownictwa zostały zablokowane bez wcześniejszego powiadomienia. Konta klientów nadal działały. | 25 mar 2026 |
Model hybrydowy: zachowaj swoje rozszerzenie, dodaj warstwę API
Pełna migracja: narzędzia CRM, ATS oraz do aktywizacji sprzedaży
Jak Unipile zastępuje warstwę rozszerzenia w imieniu uwierzytelnionego użytkownika
Rozszerzenia Chrome do LinkedIn – odpowiedzi na Twoje pytania
Na co LinkedIn pozwala, do czego zmusza i gdzie API zastępuje wtyczkę.
Własność LinkedIn polityka dotycząca zabronionego oprogramowania i rozszerzeń nazwy "wtyczek do przeglądarki lub rozszerzeń przeglądarki", które pobierają dane lub automatyzują aktywność w sposób sprzeczny z jego regulaminem. Nie zakazuje ona tej kategorii całkowicie – LinkedIn publikuje własne oficjalne rozszerzenia – jednak każde rozszerzenie strony trzeciej, które odczytuje dane użytkowników lub podejmuje działania na ich podstawie, podlega zasadom, które LinkedIn aktywnie egzekwuje na mocy sekcji 8.2 Umowy użytkownika.
Tak. Strona pomocy LinkedIn stwierdza, że członkowie używający niedozwolonych narzędzi "ryzykują ograniczenie lub zamknięcie swoich kont", i że same narzędzia "mogą przestać działać bez uprzedzenia". Udokumentowane przypadki na tej stronie, od SellHack w 2014 roku do HeyReach w 2026 roku, pokazują egzekwowanie przepisów dotykające stron firmowych, profili kadry zarządzającej oraz samego dostępu do rozszerzeń, a nie tylko indywidualnych kont członkowskich.
Dwie niezwiązane ze sobą przyczyny powodują ten sam objaw. Albo Google wycofało platformę Manifest V2, na której zbudowano rozszerzenie (całkowicie wyłączone do 24 lipca 2025 r., a pozostałe oferty zostaną usunięte z Chrome Web Store do 31 sierpnia 2026 r.), lub LinkedIn zmienił kod interfejsu (front-end), który odczytuje rozszerzenie, lub mechanizmy egzekwowania zasad samego LinkedIna bezpośrednio zablokowały rozszerzenie. Traktuj te dwie kwestie jako osobne rejestry ryzyka, a nie jeden problem z jednym rozwiązaniem.
Manifest V3 to obecna platforma rozszerzeń przeglądarki Chrome firmy Google, zastępująca Manifest V2 zgodnie z harmonogramem kontrolowanym wyłącznie przez Google. Dotyczy to każdego rozszerzenia Chrome, a nie tylko tych związanych z LinkedInem. LinkedIn nie ma nic do powiedzenia w kwestii tego terminu, a rozszerzenie może być w pełni zgodne z warunkami korzystania z usługi LinkedIn, a mimo to zostać usunięte z Chrome Web Store za korzystanie z przestarzałego manifestu.
BrowserGate to nazwa, którą badacze nadali skryptowi znalezionemu na linkedin.com w kwietniu 2026 roku, który sprawdza przegląduarkę odwiedzającego pod kątem ponad 6000 identyfikatorów rozszerzeń Chrome, wraz z danymi dotyczącymi odcisku palca urządzenia, udokumentowanymi przez BleepingComputer. LinkedIn potwierdził ten mechanizm, opisując go jako ochronę platformy i jej użytkowników. Działa on poprzez web_accessible_resources, czyli standardowy element własnego modelu bezpieczeństwa rozszerzeń Chrome, dlatego wykrywanie ma charakter strukturalny, a nie jest błędem, który rozszerzenie mogłoby usunąć.
Legalność i własne działania egzekucyjne LinkedIn to dwie różne kwestie. W sprawie hiQ Labs przeciwko LinkedIn sąd apelacyjny dla dziewiątego okręgu orzekł, że gromadzenie publicznie widocznych danych samo w sobie nie narusza ustawy CFAA, jednak hiQ mimo to przegrało proces na gruncie prawa umów i zakończyło działalność po wyroku z grudnia 2022 roku. Narzędzie może być dopuszczalne w świetle jednego porządku prawnego, a jednocześnie utracić dostęp do LinkedIn na podstawie regulaminu tego serwisu. Te dwie kwestie mają odrębne odpowiedzi.
Proxycurl, serwis prowadzony przez firmę Nubela, był interfejsem API do danych serwisu LinkedIn, generującym roczny przychód rzędu $10M. W styczniu 2025 roku serwis LinkedIn złożył pozew, zarzucając, że za serwisem tym stoją setki tysięcy fałszywych kont. Proxycurl zawarł ugodę i zostanie zamknięty 4 lipca 2025 r., jego założyciel napisał, że "w walce z tym nie da się wygrać"."
Nie. Unipile to interfejs API oparty na kontach: każdy użytkownik końcowy łączy swoje własne konto LinkedIn raz za pomocą hostowanego przepływu uwierzytelniania, a każde kolejne pobieranie danych lub działanie odbywa się po stronie serwera, w imieniu tego uwierzytelnionego użytkownika, bez rozszerzenia przeglądarki i bez otwartej karty w tle. Unipile nie jest powiązane z LinkedIn, nie jest przez niego popierane ani sponsorowane.
Masz jeszcze jakieś pytania? Nasz zespół służy pomocą.