Microsoft underskrev sidste august en aftale med den amerikanske Federal Trade Commission (FTC), som forpligter softwarefirmaet til at informere om alle sikkerheds-foranstaltninger i Passport og samtidig styrke tjenestens sikkerhed.
Passport kan beskrives som en super-database, der indeholder meget personlige data - navn, adresse, kreditkortnummer - om mere end 200 millioner brugere.
Med afsløringen af, at databasen har været pivåben siden september 2002, kan Microsoft risikere at FTC starter en undersøgelse for at klarlægge, om softwarefirmaet har overholdt aftalen, skriver den amerikanske nyhedstjeneste CNET.
Det kan i værste fald føre til, at Microsoft bliver idømt en bødestraf. For hver krænkelse er bødestraffen sat til 11.000 dollar. Hvis det kan bevises, at alle 200 millioner brugere er blevet "krænket", kan Microsoft risikere en bøde på 2,2 billioner dollar.
Det er indtil videre ikke en gang sikkert, om sikkerhedshullet overhovedet er blevet misbrugt til at stjæle data fra en eneste bruger.
Microsoft reagerede i sidste uge ved at lukke en række brugerkonti, hvor man havde mistanke om, at uvedkommende havde været inde og manipulere med informationerne.
Passport er en væsentlig del af Microsofts .Net-strategi og bruges bl.a. som logon-service til verdens mest populære posttjeneste, Hotmail.