USPTO API漏洞導致長達數(shù)年的數(shù)據(jù)泄露
美國專利商標局(USPTO)最近披露了一起數(shù)據(jù)安全事件,涉及2020年2月至2023年3月期間某些商標申請中的住所信息。
根據(jù)向Infosecurity提供的資料,在有關期間,約有6.1萬個住所地址受到影響,占申請總數(shù)的3%。
一份發(fā)給受影響客戶的通知寫道:“在2023年2月24日,我們發(fā)現(xiàn)本應隱藏在公眾視野之外的住所地址出現(xiàn)在通過商標狀態(tài)和文件審查系統(tǒng)(TSDR)的一些應用程序編程接口(api)檢索的記錄中?!?/strong>

這些api允許USPTO內外的不同軟件應用程序以編程方式檢索數(shù)據(jù)。通知稱:“進一步調查顯示,找到的大數(shù)據(jù)產品中也出現(xiàn)了相同的住所地址?!本蜕舷挛亩裕@些數(shù)據(jù)文件通常用于學術和經濟研究。
一位發(fā)言人通過電子郵件告訴Infosecurity:“發(fā)現(xiàn)后,USPTO向該部門負責隱私的高級機構官員及其企業(yè)安全運營中心報告了數(shù)據(jù)泄露?!?/strong>
該廳強調,目前沒有數(shù)據(jù)濫用的證據(jù),事件也不是惡意活動造成的。然而,他們認真對待數(shù)據(jù)安全,并對錯誤感到后悔。

Noname Security公共部門項目執(zhí)行總監(jiān)Dean Phillips評論道:“惡意行為者會喜歡利用美國聯(lián)邦機構的信息,如果在任何一段時間內不受保護,黑客很有可能會收集信息用于邪惡目的?!?/strong>
與此同時,USPTO還澄清說,它沒有與私營公司或地方機構相同的報告要求。
在商標申請中包括住所地址是法律規(guī)定的,但USPTO為個人提供了要求不披露或放棄要求的選擇,如果他們有安全問題。

無論如何,該辦公室表示已迅速采取行動解決這一問題,包括阻止對非關鍵api的訪問,并刪除受影響的批量數(shù)據(jù)產品。他們已經實施了一個永久性的修復,將數(shù)據(jù)文件替換為省略住所地址的更新版本。
自2023年4月1日起,住址被適當?shù)匮谏w,所有漏洞都得到了糾正。Salt Security公司的首席技術官Nick Rago表示,數(shù)據(jù)暴露凸顯了企業(yè)積極主動、保持警惕、維護適當API庫存的緊迫性。
Rago說:“在API優(yōu)先的應用程序世界中,組織經常公開多個API,這些API可以訪問相同的數(shù)據(jù)集,但服務于不同的目的。這使得組織有能力不斷發(fā)現(xiàn)其環(huán)境中存在的API變得絕對必要?!?/p>