LinkedIn BrowserGate: 秘密の拡張機能スキャナーが暴露
docBrowserGateスキャンダル: LinkedInは「Spectroscopy」と呼ばれる2.7MBのJavaScriptバンドルを挿入し、6,000以上のChrome拡張機能を調査し、48のデバイス特性を収集し、すべてのセッションのフィンガープリントを暗号化します。これはプライバシー攻撃に記載されていません。
LinkedIn BrowserGate: 秘密の拡張機能スキャナーが暴露
開示日: 2026年4月
研究者: Fairlinked e.V.
確認媒体: BleepingComputer
BrowserGateとは?
ChromeベースのブラウザでLinkedInを開くたびに、非表示のJavaScriptルーチンがバックグラウンドでサイレントに実行されます。そして、あなたにはそれが知らされていませんでした。2026年4月初旬に欧州研究者グループFairlinked e.V.が公表した調査によると、LinkedInはプラットフォームに2.7メガバイトのJavaScriptバンドルを挿入し、ユーザーの同意や表示通知なしに以下のアクションを実行します:
- 6,000以上のChrome拡張機能を調査 — どの拡張機能がインストールされているかを検出するために数千の同時リクエストを送信
- デバイスの48のハードウェア・ソフトウェア特性を収集
- 結果のフィンガープリントを暗号化して、セッション中のすべてのAPIリクエストに添付
- これらはLinkedInのプライバシー攻撃に記載されていません
LinkedInはこのシステムを**「Spectroscopy」**と呼んでいます。同社はこれがセキュリティ対策だと主張しています。批判者たちは10億人以上のユーザーに工業規模でコルト監視していると呼んでいます。技術的事実は争われていません。
Spectroscopyスクリプトの動作方法
BrowserGateスクリプトはいくつかの段階で動作します:
拡張機能フィンガープリンティング
スクリプトは、拡張機能IDによって6,222の特定のChrome拡張機能それぞれに関連付けられたファイルにアクセスしようとします。応答の有無が拡張機能がインストールされているかどうかを示します。これはユーザーには見えない同時バックグラウンドリクエストを通じて行われます。
これにより何が明らかになるか:
- uBlock Origin、Privacy Badger、NoScriptなどのプライバシーツールを使用しているかどうか
- HTTPS Everywhereやパスワードマネージャーなどのセキュリティ拡張機能があるかどうか
- 拡張機能の特定の組み合わせが高度な一意のフィンガープリントを作成
デバイスデータ収集
拡張機能スキャン以外にも、スクリプトは48のハードウェア・ソフトウェア特性を収集します:
- Canvasレンダリング特性(GPU固有)
- WebGLレンダラーとベンダー情報
- AudioContextフィンガープリンティングデータ
- 画面解像度と色深度
- インストールされたフォント(レンダリングベースの検出)
- タイムゾーンと言語設定
暗号化されたテレメトリ
収集されたすべてのデータは暗号化されてLinkedInサーバーに送信され、セッション中のすべてのAPIリクエストに添付されます。これにより、「匿名」のLinkedInブラウジング行動も、拡張機能のフィンガープリントを通じてセッション間でリンク可能被となります。
LinkedInの主張と研究者の主張
| 側面 | LinkedInの立場 | 研究者の発見 |
|---|---|---|
| 目的 | 偽アカウントとボットに対するセキュリティ対策 | セキュリティメカニズムの説明は提供されていない |
| 同意 | サービス利用規約により暗示 | プライバシー攻撃に拡張機能スキャンの明示的な記載なし |
| 範囲 | 限定的なセキュリティ使用 | ユーザー全体を閲覧セッション全体でプロファイリング |
| 開示 | 内部セキュリティツール | プライバシー攻撃への開示はまったくありません |
| データ保持 | 未指定 | 暗号化されたフィンガープリントはセッション間で永続化 |
European Data Protection Board(EDPB)が2026年にブラウザフィンガープリンティングを監視技術として特定したことについて、研究者たちはLinkedInのSpectroscopyシステムが「構造的に直接的な説明」だと述べています。
プライバシーとセキュリティへの影響
1. Cookieがない検出可能なトラッキング
ブラウザ拡張機能フィンガープリンティングは以下を生き延びます:
- プライベート/シークレットブラウジングモード
- Cookieクリア
- VPN使用
- ブラウザ再起動
拡張機能のフィンガープリントはLinkedInアカウントに結び付けられ、セッション間であなたに従う永続的な識別子を作成します。
2. 機密個人情報の推測
インストールした拡張機能は以下を明らかにする可能性があります:
- 政治的意見(プライバシー/セキュリティツール)
- 宗教的信念(特定の拡張機能)
- 健康上の懸念(医療ブラウザツール)
- 専門的な活動(セキュリティ研究者対一般ユーザー)
3. サイト間リンク可能性
LinkedInの広告をクリックしたことがなくても、アクセス中に収集されたフィンガープリントは理論的には以下に使用できます:
- LinkedInプロファイルを他のWebサイトでの行動にリンク
- Web全体で興味や専門活動のプロファイルを作成
- セッション間であなたを潜在的に匿名解除
4. セキュリティ theater
これが「セキュリティ対策」だというLinkedInの主張は、以下の事実によって損なわれます:
- 正当なセキュリティツールは公然と開示されています(例:reCAPTCHA)
- スキャンはユーザーに可視的な保護を提供しません
- 収集されたデータはボット検出に必要なものを大幅に超えています
自分が影響を受けているかどうかを確認する方法
手動検証
- ChromeでLinkedInを開く
- 開発者ツールを開く(F12 → Networkタブ)
extensionでフィルターするか、chrome-extension://への同時リクエストを探す- 拡張機能IDを調査する数千の同時リクエストが表示されます
ブラウザが明らかにすること
**ブラウザフィンガープリントテスト**にアクセスしてブラウザが一意に公開している特性を確認してください。拡張機能リストがあなたを 個別に識別可能かどうかを含みます。
規制・法的文脈
BrowserGateの調査は以下の注目を集めています:
- European Data Protection Board(EDPB) — ブラウザフィンガープリンティングが2026年の規制優先事項として特定
- GDPR執行機関 — 第7条に基づく同意要件の潜在的な違反
- 消費者保護機関 — 未開示のデータ収集慣行
LinkedInのプライバシー攻撃に拡張機能スキャン、Spectroscopy、使用されるテレメトリエンドポイントへの言及がゼロであるという事実は、規制苦情の中心を形成する可能性が高いです。
できること
即時の保護
- LinkedInに別のブラウザまたはプロファイルを使用する — LinkedInを通常のブラウジングフィンガープリントから分離
- LinkedInでJavaScriptを無効にする(閲覧のみの場合) — Spectroscopyスクリプトの実行を防ぎますが、一部の機能は動作しません
- Firefoxを厳格なプライバシー設定で使用する — Firefoxは多くのフィンガープリンティングベクトルをデフォルトでブロック
- アンチフィンガープリント拡張機能をインストールする — Canvas BlockerやAudioContext Fingerprint Defenderなど
長期的な考慮事項
- 透明性を要求する — LinkedInに連絡してどのデータが収集されているかの開示を求める
- 代替案を検討する — プライバシーを尊重する専門ネットワーキングプラットフォームは確かに存在します
- 規制対応を追跡する — ブラウザフィンガープリンティングに関するEDPBガイダンスは2026年第3四半期に予定
結論
BrowserGateは2026年の最も重要なプライバシー論争の1つです。10億人規模のプラットフォームがユーザーのブラウザ拡張機能を通じてユーザーに静かにフィンガープリントを作成し、開示もなく、同意メカニズムもなく、セキュリティの透明性もないということは、データ保護法が防止するために設計されたシステム的なプライバシー侵害です。
問題はもはやこの慣行が受け入れられるかどうかではありません。問題は規制当局がどのように対応するかです。
こちらもお読みください: ネットワークレベルでのブラウザフィンガープリンティング:2026年分析
研究ソース: Fairlinked e.V. BrowserGateレポート、The Next Web、BleepingComputer