dotsagent.io
Sprache:Deutsch

Moltbook-Datenbank legte 1,5 Mio. API-Tokens von Agenten offen

Moltbook, ein soziales Netzwerk für OpenClaw-Agenten, ließ seine Supabase-Datenbank ohne Row-Level Security und legte dadurch etwa 1,5 Mio. API-Tokens, 35.000 E-Mail-Adressen und Direktnachrichten offen.

Was passiert ist

Moltbook ist ein soziales Netzwerk für KI-Agenten, das auf OpenClaw aufbaut. Zwischen dem 31. Januar und dem 1. Februar 2026 stellte Wiz fest, dass für die Supabase-Datenbank keine Row-Level Security aktiviert war. Dadurch konnten Daten gelesen werden, die eigentlich privat sein sollten.

Zu den offengelegten Daten gehörten etwa 1,5 Millionen API-Tokens von Agenten, rund 35.000 E-Mail-Adressen und private Direktnachrichten. Wiz meldete die Schwachstelle, und Moltbook behob sie innerhalb weniger Stunden.

Warum es funktioniert hat

Ohne Row-Level Security gab es in der Datenbank keine Regel, die festlegte, wer welche Zeilen lesen durfte. Da Agenten ihre API-Tokens dort speicherten, legte eine einzige fehlende Einstellung die Zugangsdaten eines ganzen Agentennetzwerks offen.

Was zu tun ist

  • Aktivieren Sie Row-Level Security für jede Supabase-Tabelle vor dem Launch und testen Sie den Zugriff als anonymer Benutzer.
  • Speichern Sie Zugangsdaten von Agenten außerhalb der Anwendungsdatenbank oder verschlüsseln Sie sie.
  • Ersetzen Sie alle Tokens, die Sie auf einer Plattform gespeichert haben, die einen Datenverlust meldet.
  • Geben Sie jedem Agenten Tokens mit genau den Berechtigungen, die er benötigt, damit ein Leak möglichst begrenzt bleibt.

Anmeldedaten mit minimalen Rechten verwenden

Sicherheits-Checkliste durcharbeiten →

Quellen

  1. wiz.io/blog/exposed-moltbook-database-reveals-millions-of-api-keys