近日,有安全研究人员及媒体曝光,部分企业工商数据源站点存在严重安全漏洞:用户无需任何身份验证、无需通过任何拦截机制,即可直接通过API接口批量获取全国范围内的企业工商注册信息,包括企业名称、法人代表、注册资本、经营范围、股东持股比例、联系电话甚至部分隐私字段。这一发现迅速引发业界对数据安全及合规风险的广泛讨论。

漏洞详情:接口直连,数据“裸奔”

据知情人士透露,涉事站点多为民营数据服务商运营的工商数据聚合平台。这些平台原本面向企业客户提供付费查询服务,但由于后台系统设计存在缺陷,其前端API接口缺乏基本的安全验证逻辑。攻击者只需通过简单的浏览器开发者工具抓取接口URL,即可绕过登录界面,直接向服务器发送请求并获取完整的JSON格式数据包。

测试显示,在未携带任何用户凭证的情况下,使用POST请求携带简单的筛选参数(如注册地城市、行业代码等),即可一次性返回数百条企业记录。更严重的是,部分站点甚至开放了批量化导出功能,支持一键下载CSV文件,最大导出条数可达数万条。这意味着,任何掌握技术手段的人,都可以在短时间内窃取整个区域甚至全国的工商数据库。

风险分析:黑产链条的“数据粮仓”

此类漏洞的后果远超想象。企业工商数据虽属公开信息范畴,但批量获取后极易被用于精准营销、诈骗筛选、商业间谍甚至非法融资等灰黑产业。尤其当数据中混杂了个人手机号码、邮箱等敏感信息时,将直接侵犯公民隐私权。

“很多创业公司或个体商户在注册时,出于便捷会填写法人或经办人的个人电话。这些信息一旦被批量抓取,就会沦为骚扰电话、网络诈骗的精准靶子。”一位网络安全从业者表示。此外,黑产团伙可利用批量数据构建企业画像,针对性地实施“冒充老板转账”“伪造合同”等电信诈骗,对企业资金安全构成直接威胁。

监管视角:合规红线不可逾越

根据《数据安全法》《个人信息保护法》,即便是公开的工商信息,若涉及批量采集、存储或使用,运营方仍需履行数据安全保护义务,不得“一放了之”。国家网信办近期已多次强调,数据服务商必须对API接口实施身份认证、访问控制、流量监控等防护措施,任何“无验证无拦截”的设计均涉嫌违法违规。

北京某律师事务所合伙人指出:“平台放任数据裸奔,不仅可能面临行政处罚,若因数据泄露导致用户遭受损失,还需承担民事赔偿责任。情节严重者,更可能触犯‘侵犯公民个人信息罪’。”

行业反思:从“野蛮生长”到“安全合规”

此次事件并非孤例。近年来,各类数据聚合平台因接口安全问题被通报整改的案例屡见不鲜。随着企业数字化转型加速,工商、税务、社保等公开数据源的价值被不断挖掘,但部分企业为追求用户增长和流量变现,往往在安全建设上投入不足。

有业内人士建议,监管部门应建立常态化审计机制,对提供数据查询的站点进行定期渗透测试,同时推动行业建立API安全标准。而对数据运营方而言,立即修补漏洞、实施强身份验证、增设频率限制和人机验证是当务之急。

结语

企业工商数据是一笔宝贵的商业资源,但绝不应成为黑产眼中的“提款机”。此次曝光的漏洞再次敲响警钟:在数据价值日益凸显的今天,安全与合规是数据服务的生命线。任何试图以牺牲安全换取效率的行为,最终都将付出沉重代价。目前,多家涉事站点已被监管部门约谈,相关接口已暂时关闭,但更长远的安全防线仍需全行业共同筑造。