Algo importante aterrizó en Hacker News esta semana, y si sos un desarrollador que usa LinkedIn en el mismo navegador donde vivén tus herramientas de trabajo, merece tu atención completa.
Una organización civil alemana llamada Fairlinked publicó lo que denominan BrowserGate: una investigación forense que demuestra que LinkedIn ejecuta un escaneo encubierto de tus extensiones de Chrome instaladas cada vez que visitás linkedin.com. No una estimación heurística. No una aproximación por fingerprinting. Una lista explícita y hardcodeada de 6.167 IDs de extensiones, sondeadas una por una usando la propia API fetch() del navegador — y todo el sistema está enterrado dentro de un bundle de JavaScript de producción que se envía a cada usuario de LinkedIn en el planeta.
Cómo Funciona, Técnicamente
El mecanismo está documentado hasta el número de línea.
Dentro de un módulo Webpack identificado como 75023, LinkedIn mantiene un array hardcodeado que mapea IDs de extensiones a rutas de archivos internos conocidos — por ejemplo, {id: "aaaeoelkococjpgngfokhbkkfiiegolp", file: "assets/index-COXueBxP.js"}. Por cada entrada, LinkedIn lanza una petición fetch() a chrome-extension://{id}/{file}. Si la extensión está instalada y tiene ese archivo declarado como web-accessible, la petición tiene éxito. LinkedIn registra el ID como detectado.
El sistema opera en dos modos: un batch paralelo que dispara todas las 6.000+ peticiones simultáneamente via Promise.allSettled(), y un modo secuencial escalonado con un delay configurable entre peticiones — diseñado para reducir la visibilidad en herramientas de monitoreo de red. El escaneo también puede diferirse al requestIdleCallback, ejecutándose cuando el navegador está en reposo para que el usuario no perciba impacto en el rendimiento y no quede ningún rastro visible.
Una segunda capa de detección llamada Spectroscopy recorre todo el árbol del DOM buscando strings chrome-extension:// inyectados por extensiones en atributos de página y nodos de texto — un método pasivo que captura extensiones incluso cuando el escaneo activo por fetch las omite.
Los resultados se cifran y transmiten al endpoint de telemetría li/track de LinkedIn. También van a HUMAN Security (anteriormente PerimeterX), una firma de ciberseguridad tercera, mediante un elemento de tracking invisible de cero píxeles cargado en cada página.
La lista creció de aproximadamente 461 extensiones en 2024 a 6.167 para febrero de 2026. Alguien la está manteniendo activamente.
Qué Están Buscando
Acá es donde deja de ser una curiosidad técnica y se convierte en algo más serio.
Las extensiones escaneadas incluyen herramientas que revelan creencias religiosas y orientación política. Incluyen 509 herramientas de búsqueda de empleo — lo que significa que LinkedIn puede identificar a los usuarios que están buscando trabajo en secreto en la mismísima plataforma donde su empleador actual puede ver su perfil. Y más de 200 productos que compiten directamente con las propias herramientas de ventas de LinkedIn: Apollo, Lusha, ZoomInfo. Dado que LinkedIn conoce el empleador de cada usuario, puede mapear qué empresas usan qué productos de la competencia — extraído silenciosamente de los navegadores de los usuarios sin que nadie lo sepa.
LinkedIn ya envió amenazas de cumplimiento a usuarios de herramientas de terceros. La inferencia es que los datos del escaneo se están operacionalizando.
Por Qué Esto Importa Especialmente para los Desarrolladores
Si sos desarrollador, probablemente tenés un perfil de navegador que es una mina de oro: extensiones para testeo de APIs, mejoras de DevTools, gestores de credenciales, integraciones MCP, utilidades de GitHub, helpers de autenticación. Algunas podrían ser herramientas internas. Algunas podrían revelar el stack tecnológico que corre tu empresa.
LinkedIn ahora puede mapear: tu nombre → tu empleador → tus herramientas instaladas. Eso no es una inconveniencia de privacidad — es una operación de inteligencia de negocios a escala.
No hay ningún diálogo de consentimiento para nada de esto. No se menciona en la política de privacidad de LinkedIn. Bajo el GDPR, varias de las categorías de datos que se están infiriendo — creencias religiosas, orientación política, herramientas relacionadas con discapacidades, comportamiento de búsqueda de empleo — están explícitamente prohibidas de procesar sin consentimiento explícito. No meramente reguladas: prohibidas.
La Respuesta Legal
Un tribunal de Múnich recibió la primera acción formal en enero de 2026. Teamfluence, una empresa de software estonia, presentó una medida cautelar contra LinkedIn Ireland y LinkedIn Germany ante el Landgericht München I, bajo la Ley de Mercados Digitales, la legislación de competencia de la UE y las normas alemanas de protección de datos. El caso está siendo visto por la misma jueza que previamente falló contra Google en un proceso de competencia bajo la DMA.
El paquete de evidencia completo de Fairlinked — incluyendo el bundle fuente, extractos de código anotados y la base de datos de extensiones — está disponible públicamente en browsergate.eu.
Qué Podés Hacer Ahora
La mitigación más directa es la separación de navegadores: usá un perfil de navegador dedicado (o un navegador diferente) para LinkedIn, aislado de las extensiones que tocan tus herramientas profesionales y servicios autenticados.
Más allá de eso, esta historia vale la pena seguir. El ángulo de la DMA es particularmente significativo: la UE le ordenó a LinkedIn abrir su plataforma a herramientas de terceros. La respuesta documentada de LinkedIn fue expandir un sistema de vigilancia apuntando exactamente a las herramientas que la regulación fue diseñada para proteger. Eso no es una zona gris.
Para los desarrolladores que construyeron carreras confiando en las herramientas de su navegador, esto es un recordatorio de que la confianza hay que ganarla, verificarla — y cuando sea necesario, revocarla.
¿Usás LinkedIn en el mismo navegador donde corrés tus herramientas de desarrollo? Contanos en los comentarios.
