Api暴露了我的所有信息!

只要知道了店铺URL。 就可以拼接URL来获取所有的订单与商品。 这个是BUG吗?

https://店铺域名/admin/api/2021-10/orders.json

看这个需要验证账号的。

你试试在没有保存店铺账号密码的浏览器用这个链接。