LinkedIn injecte un script JavaScript qui scanne silencieusement plus de 6 000 extensions Chrome et collecte l'empreinte matérielle des visiteurs, selon le rapport BrowserGate.
TL;DR — En résumé
LinkedIn scanne secrètement plus de 6 000 extensions Chrome via un script JavaScript caché. Le rapport BrowserGate révèle une collecte massive de données.
En bref
- LinkedIn injecte un script JavaScript qui scanne silencieusement plus de 6 000 extensions Chrome installées sur le navigateur des visiteurs.
- Le script collecte également l'empreinte matérielle complète (CPU, RAM, résolution, fuseau horaire, batterie) sans en informer les utilisateurs.
- Cette pratique, baptisée « BrowserGate » par les chercheurs, n'est mentionnée nulle part dans la politique de confidentialité de LinkedIn.
Ce qui s'est passé
Points clés à retenir
- Ce qui s'est passé
- Pourquoi c'est important
- Ce qu'il faut retenir
L'association européenne Fairlinked e.V., qui fédère les utilisateurs commerciaux de LinkedIn, a rendu publics début avril 2026 les résultats d'une investigation accablante, désormais connue sous le nom de BrowserGate. Selon son rapport, la plateforme injecte dans chaque page consultée un bundle JavaScript de 2,7 Mo dont la fonction première n'a rien à voir avec l'affichage. Ce script sonde silencieusement le navigateur du visiteur afin de détecter la présence de plus de 6 000 extensions Chrome identifiées nommément, puis assemble une empreinte numérique unique capable de suivre l'internaute bien au-delà des cookies traditionnels. L'affaire BrowserGate LinkedIn extensions navigateur soulève des questions juridiques immédiates au regard du RGPD et de la directive ePrivacy, qui encadrent strictement tout accès aux informations stockées sur l'équipement terminal d'un utilisateur, y compris hors cookies. Les autorités de contrôle européennes ont été saisies.
L'ampleur du scan a explosé au fil des années. En 2017, LinkedIn ciblait 38 extensions. En 2024, ce nombre était passé à 461. En février 2026, la liste atteignait 6 167 extensions, soit une augmentation de 1 252 % en deux ans. Les données collectées incluent le nombre de cœurs CPU, la mémoire disponible, la résolution d'écran, le fuseau horaire, les paramètres de langue et le statut de la batterie. Certaines extensions identifiées peuvent révéler des informations sensibles comme les convictions religieuses, les opinions politiques ou l'état de santé de l'utilisateur.
LinkedIn a répondu en déclarant que le scan vise à détecter les extensions qui extraient des données sans le consentement des membres, afin de protéger leur vie privée et d'assurer la stabilité du site. L'entreprise affirme ne pas utiliser ces données pour « inférer des informations sensibles sur les membres ». Toutefois, aucune mention de cette pratique n'apparaît dans la politique de confidentialité de la plateforme, ce qui pose un problème juridique majeur, notamment au regard du RGPD.
Pourquoi c'est important
Cette révélation soulève des questions fondamentales sur les pratiques de collecte de données des grandes plateformes. Le navigateur est devenu un outil central de notre vie professionnelle et personnelle. Scanner silencieusement les extensions installées équivaut à inspecter les applications d'un smartphone sans consentement. Certaines extensions comme les gestionnaires de mots de passe, les VPN ou les outils d'accessibilité peuvent révéler des informations très personnelles sur l'utilisateur.
Le cadre réglementaire européen, notamment le RGPD et le Digital Markets Act, exige une transparence totale sur la collecte de données significatives. Une opération de scanning de cette ampleur, conduite sans la moindre mention dans une politique de confidentialité, semble difficilement compatible avec ces exigences. Les entreprises qui gèrent la sécurité de leurs accès cloud doivent évaluer l'impact potentiel de cette collecte sur leurs employés utilisant LinkedIn.
Pour les professionnels de la cybersécurité, BrowserGate illustre aussi un vecteur d'attaque potentiel. Si un acteur malveillant parvenait à compromettre ce mécanisme de scan, il disposerait d'une cartographie détaillée des outils de sécurité installés par des millions d'utilisateurs, facilitant considérablement le ciblage d'attaques. La sécurité de la supply chain applicative passe aussi par la vigilance sur les scripts tiers exécutés dans le navigateur.
Ce qu'il faut retenir
- LinkedIn scanne plus de 6 000 extensions Chrome sans consentement explicite, une pratique qui pourrait violer le RGPD et le Digital Markets Act en Europe.
- Les entreprises devraient auditer les scripts exécutés par les plateformes tierces accessibles depuis les postes de travail, et envisager des politiques de Zero Trust plus strictes.
- Les utilisateurs peuvent se protéger en utilisant un profil de navigateur dédié pour LinkedIn, ou en bloquant les scripts tiers via une extension comme uBlock Origin.
Comment savoir si LinkedIn scanne mes extensions de navigateur ?
Le scan est invisible pour l'utilisateur standard. Pour le détecter, vous pouvez utiliser les outils de développement de votre navigateur (F12 > Réseau) et observer les requêtes envoyées par LinkedIn au chargement de la page. Le rapport BrowserGate publié par Fairlinked e.V. détaille les noms de domaine et les endpoints utilisés par le script de scan. Vous pouvez également utiliser un bloqueur de contenu pour filtrer les scripts concernés.
Le procédé mis au jour par Fairlinked e.V. s'apparente techniquement à du device fingerprinting, une technique de traçage réputée plus intrusive que les cookies car elle échappe aux bannières de consentement classiques et reste difficile à bloquer sans extension anti-tracking dédiée. L'Autorité belge de protection des données et la CNIL ont déjà qualifié, dans des décisions antérieures visant Google et Criteo, le fingerprinting matériel de « donnée personnelle » dès lors qu'il permet de réidentifier un utilisateur unique — ce qui expose LinkedIn à un risque de sanction équivalent à celui encouru par ces acteurs, jusqu'à 4 % du chiffre d'affaires mondial du groupe Microsoft au titre de l'article 83 du RGPD.
L'affaire n'est pas isolée dans l'écosystème des grandes plateformes professionnelles. En 2023, Sephora avait été condamnée à 1,2 million de dollars par le California Attorney General pour avoir partagé des empreintes de navigateur avec des tiers publicitaires sans opt-out conforme au CCPA. Meta avait de son côté été visée en 2024 par plusieurs recours collectifs concernant son Meta Pixel, accusé de collecter des identifiants techniques sur des sites tiers à l'insu des utilisateurs. Ce qui distingue BrowserGate, c'est l'échelle du scan : cibler plus de 6 000 extensions nommément — dont des gestionnaires de mots de passe, des VPN et des outils de detox numérique — permet théoriquement de dresser un profil comportemental et idéologique bien plus fin qu'une simple empreinte technique, ce qui aggrave la qualification juridique vers un traitement de données sensibles au sens de l'article 9 du RGPD.
Pour les DSI et RSSI d'entreprises dont les salariés utilisent LinkedIn à des fins professionnelles, cette découverte relance la question de la gouvernance des extensions navigateur en environnement corporate. Un scan capable d'identifier la présence d'un VPN d'entreprise ou d'un outil de sécurité interne constitue potentiellement une fuite d'information sur la posture de sécurité de l'organisation, un vecteur de reconnaissance rarement anticipé dans les politiques BYOD.
Besoin d'un accompagnement expert ?
Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.
Prendre contactSources et références
À propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Baylor Genetics expose 310 000 dossiers médicaux génétiques
Baylor Genetics notifie 310 000 personnes après une intrusion survenue en juin 2026 ayant exposé résultats génétiques, données médicales et numéros de sécurité sociale.
Truffle Security : 768 clés AWS admin exposées en ligne
Truffle Security révèle que 768 clés AWS corporate avec accès administrateur complet sont toujours actives et exposées publiquement en ligne, dont 526 root keys.
Head Mare infecte les réunions TrueConf avec PhantomCore
La CISA a ajouté au KEV deux failles critiques de TrueConf Server exploitées par Head Mare pour diffuser PhantomCore aux participants des réunions d'entreprise.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire