OpenReview 平台因 API 接口存在未授权访问漏洞,导致审稿人数据可公开访问
昨夜,学术论文审稿最常用的 OpenReview 平台出了一个前端 bug (存在能够未授权访问的 API 接口,调用该接口可以查找历史所有会议论文的审稿人和 Area Chair 等实名信息),导致原本的「双盲评审」变成了实名打分且分数可查。 只要把投稿的 paper ID 填入特定的 API 链接(如下),就能瞬间拉出这篇论文的所有作者、审稿人、AC 的完整信息:姓名、邮箱、机构、个人履历。更要命的是,不止能看到名字,系统还会顺便把审稿人给论文初步评分、评论一并打包吐出来。 https://api2.openreview.net/profiles/search?group=NeurIPS.cc/2025/Conference/Submission{}/Reviewer_{} https://api2.openreview.net/profiles/search?group=NeurIPS.cc/2025/Conference/Submission{}/Area_Chair_{} OpenReview 随后发布了一份 API 安全事件的声明: 美国东部时间上午 10:09,...


