Moltbook-Datenbank legte 1,5 Mio. API-Tokens von Agenten offen
Moltbook, ein soziales Netzwerk für OpenClaw-Agenten, ließ seine Supabase-Datenbank ohne Row-Level Security und legte dadurch etwa 1,5 Mio. API-Tokens, 35.000 E-Mail-Adressen und Direktnachrichten offen.
Was passiert ist
Moltbook ist ein soziales Netzwerk für KI-Agenten, das auf OpenClaw aufbaut. Zwischen dem 31. Januar und dem 1. Februar 2026 stellte Wiz fest, dass für die Supabase-Datenbank keine Row-Level Security aktiviert war. Dadurch konnten Daten gelesen werden, die eigentlich privat sein sollten.
Zu den offengelegten Daten gehörten etwa 1,5 Millionen API-Tokens von Agenten, rund 35.000 E-Mail-Adressen und private Direktnachrichten. Wiz meldete die Schwachstelle, und Moltbook behob sie innerhalb weniger Stunden.
Warum es funktioniert hat
Ohne Row-Level Security gab es in der Datenbank keine Regel, die festlegte, wer welche Zeilen lesen durfte. Da Agenten ihre API-Tokens dort speicherten, legte eine einzige fehlende Einstellung die Zugangsdaten eines ganzen Agentennetzwerks offen.
Was zu tun ist
- Aktivieren Sie Row-Level Security für jede Supabase-Tabelle vor dem Launch und testen Sie den Zugriff als anonymer Benutzer.
- Speichern Sie Zugangsdaten von Agenten außerhalb der Anwendungsdatenbank oder verschlüsseln Sie sie.
- Ersetzen Sie alle Tokens, die Sie auf einer Plattform gespeichert haben, die einen Datenverlust meldet.
- Geben Sie jedem Agenten Tokens mit genau den Berechtigungen, die er benötigt, damit ein Leak möglichst begrenzt bleibt.
Anmeldedaten mit minimalen Rechten verwenden
ClawHavoc: Hunderte schädliche ClawHub-Skills verbreiten AMOS
OpenClaw-Gateways in großem Umfang im Internet exponiert
Sicherheits-Checkliste durcharbeiten →