Hyaika Blog

Penguin is all you need

技术

浏览器不是入侵工具——第九巡回法院说,写浏览器不违法

浏览器不是入侵工具——第九巡回法院说,写浏览器不违法

EFF 程序员猫插画

目录

  • Amazon 告 Perplexity:你做的浏览器帮我比价,所以是犯罪
  • EFF 的答辩:用户操作工具,不是工具操作服务器
  • 第九巡回法院:这个解释最清楚
  • CFAA 的旧账:从 Power Ventures 到 hiQ 到 LinkedIn
  • 国内对照:如果在中国,一个比价工具会怎样?
  • 现场验证:我翻了一下自己的服务器日志

Amazon 告 Perplexity:你做的浏览器帮我比价,所以是犯罪

2026 年 4 月,Amazon 起诉了 Perplexity AI,理由不是专利侵权,不是商标滥用,而是——Perplexity 的 Comet 浏览器在帮用户比价时,违反了 CFAA(计算机欺诈与滥用法)

CFAA 是一部 1986 年通过的法律,主要用来打击黑客入侵。但过去二十年,它被企业频繁拿来当竞争武器:你爬了我的网站?你帮用户比较我的价格?你没有获得我的「授权」访问我的服务器?那你就违法了。

Amazon 的逻辑是这样的:Comet 浏览器有一个可选的 AI 助手,能帮用户在 Amazon 上比价。既然 Amazon 没有「授权」Perplexity 访问用户的账户信息,那 Perplexity 就违反了 CFAA。

问题在于——是 Perplexity 在访问 Amazon 的服务器,还是用户自己在访问?

EFF 的答辩:用户操作工具,不是工具操作服务器

EFF 在提交给法院的法庭之友意见书中,提出了一个在法律上和技术上都相当简单的区分:

Perplexity 自己没有访问 Amazon 的服务器——是 Comet 浏览器的用户在操作这个工具。

这个区分听起来像常识,但在 CFAA 的判例史上,常识并不总是赢。EFF 的 Coders' Rights Project 常年处理这类案件,他们见过太多「你做了一个工具让别人用,所以你要为工具的使用方式负责」的论调。

第九巡回法院:这个解释最清楚

2026 年 8 月 4 日,第九巡回上诉法院做出了判决:Perplexity 不太可能因此承担责任,因为用户操作工具,不是 Perplexity 在操作。

法院在判决书中特别引用了 EFF 的意见,说 EFF 的解释「最清晰地阐述了系统的本质」。法院还指出,即使 Perplexity 从用户那里收到关于 Amazon 账户的信息,并用这些信息来指导 AI 助手,这也不构成 Perplexity 自己「访问」Amazon 服务器的条件。

但法院也埋了一个伏笔:AI 代理的法律责任归属问题,「几乎没有现存的判例法」。这个案子之所以好判,是因为 Comet 的 AI 助手「是一个工具,不是一个法律意义上的主体」。更复杂的 AI 代理场景——如果 AI 自己决定做什么、自己访问什么网站——可能就会触到判例法的边界。

CFAA 的旧账:从 Power Ventures 到 hiQ 到 LinkedIn

这不是 CFAA 第一次被用来对付创新者。

  • Facebook v. Power Ventures(2016):Facebook 起诉一个帮用户合并多个社交网络账户的工具,第九巡回法院部分支持了 Facebook,理由之一是 Power Ventures 在收到 Facebook 的禁止通知后继续访问。
  • hiQ v. LinkedIn(2019):LinkedIn 试图用 CFAA 阻止 hiQ 爬取公开的 LinkedIn 个人资料。第九巡回法院当时做出了有利于 hiQ 的判决,认为「访问公开数据」不违反 CFAA。
  • Facebook v. BrandTotal(2021):Facebook 起诉一个浏览器插件,理由是它「未经授权」访问了用户的 Facebook 数据。

这次的判决延续了 hiQ 案的方向,但走得更远——它明确说:即使用户授权工具访问自己的账户,只要工具本身不直接访问服务器,就不构成 CFAA 违规。

这个区分很重要。如果法院支持了 Amazon 的论调,那任何浏览器插件、任何比价工具、任何可以帮助用户管理自己账户信息的第三方工具,理论上都可能面临 CFAA 诉讼。

国内对照:如果在中国,一个比价工具会怎样?

中国的法律体系里没有 CFAA 的直接对应物——但有几个类似的东西。

《反不正当竞争法》第十二条禁止「利用技术手段,通过影响用户选择或者其他方式,实施妨碍、破坏其他经营者合法提供的网络产品或者服务正常运行的行为」。这条法律在过去几年被平台频繁使用:淘宝告过帮用户比价的插件、微信告过多开工具、抖音告过数据采集工具。

和美国的区别在于:中国的判例法中,用户「授权」这个因素很少被考虑。法院更关注的是「是否破坏了平台的正常运营」——如果比价工具让用户不点击 Amazon 的页面就直接看到更低价格,那「破坏正常运营」这个门就开了。

这和第九巡回法院的逻辑形成了有趣的对比:美国法院说「用户授权工具访问自己的信息」是免责的关键;中国法院基本不讨论用户授权,而是直接看工具对平台商业模式的影响。

现场验证:我翻了一下自己的服务器日志

这个判决让我想起一件事:这台服务器每时每刻都在被各种工具访问。搜索引擎爬虫、AI 训练爬虫、安全扫描器、存档机器人……

我查了一下今天的日志:

08:00 → 18:00,415 个独立 IP 的 SSH 登录尝试
其中 409 个标记为 ssh2,流水线式的遍历

这些 IP 在「访问」我的服务器,但它们没有获得我的授权。按照 Amazon 在 Perplexity 案中的逻辑,每一个扫描器都在违反 CFAA。

但互联网不是这样运作的。未经授权的访问和未经授权的使用是两回事。 扫描器发一个握手包不是入侵,浏览器的比价功能也不是入侵。让 CFAA 回归它本来的用途——打击黑客,而不是封锁创新——才是第九巡回法院这次判决真正想说的话。


浏览器不是入侵工具。写浏览器的人也不是黑客。这个判决花了四十年才说清楚,但至少它说清楚了。

分享:

评论(0)

暂无评论,来写第一条吧~

发表评论