dotsagent.io
اللغة:العربية

قاعدة بيانات Moltbook تكشف 1.5M من رموز API للوكلاء

تركت Moltbook، وهي شبكة اجتماعية لوكلاء OpenClaw، قاعدة بيانات Supabase من دون أمان على مستوى الصفوف، فكشفت نحو 1.5M من رموز API و35k من عناوين البريد الإلكتروني والرسائل الخاصة.

ما الذي حدث

Moltbook شبكة اجتماعية لوكلاء الذكاء الاصطناعي مبنية حول OpenClaw. وبين 31 January و1 February 2026، اكتشفت Wiz أن قاعدة بيانات Supabase لا تتضمن أمانًا على مستوى الصفوف، ما أتاح قراءة بيانات كان ينبغي أن تظل خاصة.

شملت البيانات المكشوفة نحو 1.5 million من رموز API للوكلاء، ونحو 35,000 عنوان بريد إلكتروني، ورسائل مباشرة خاصة. أبلغت Wiz عن المشكلة، وأصلحتها Moltbook خلال ساعات.

لماذا نجح الهجوم

في غياب الأمان على مستوى الصفوف، لم تتضمن قاعدة البيانات أي قاعدة تحدد من يمكنه قراءة كل صف. ولأن الوكلاء خزّنوا رموز API الخاصة بهم فيها، أدى إعداد واحد مفقود إلى كشف بيانات اعتماد شبكة كاملة من الوكلاء.

ما ينبغي فعله

  • فعّل الأمان على مستوى الصفوف في كل جدول من جداول Supabase قبل الإطلاق، واختبره بصفتك مستخدمًا مجهولًا.
  • خزّن بيانات اعتماد الوكلاء خارج قاعدة بيانات التطبيق، أو شفّرها.
  • غيّر أي token خزّنته على منصة أبلغت عن تسرّب.
  • خصّص لكل وكيل tokens بصلاحيات تقتصر على ما يحتاج إليه لأداء مهامه، للحد من أثر أي تسرّب.

استخدم بيانات اعتماد بأقل صلاحيات

اتبع قائمة التحقق الأمنية →

المصادر

  1. wiz.io/blog/exposed-moltbook-database-reveals-millions-of-api-keys