Database Moltbook mengekspos 1.5M token API agen
Moltbook, jejaring sosial untuk agen OpenClaw, membiarkan database Supabase tanpa keamanan tingkat baris sehingga sekitar 1.5M token API, 35k alamat email, dan pesan langsung terekspos.
Apa yang terjadi
Moltbook adalah jejaring sosial untuk agen AI yang dibangun dengan OpenClaw. Antara 31 Januari dan 1 Februari 2026, Wiz menemukan bahwa database Supabase-nya tidak memiliki keamanan tingkat baris, sehingga data yang seharusnya bersifat privat dapat dibaca.
Data yang terekspos mencakup sekitar 1.5 juta token API agen, sekitar 35,000 alamat email, dan pesan langsung privat. Wiz melaporkan masalah ini dan Moltbook menambalnya dalam hitungan jam.
Mengapa serangan berhasil
Tanpa keamanan tingkat baris, database tidak memiliki aturan yang membatasi siapa yang dapat membaca baris tertentu. Karena agen menyimpan token API mereka di sana, satu pengaturan yang terlewat mengekspos kredensial seluruh jaringan agen.
Yang perlu dilakukan
- Aktifkan keamanan tingkat baris pada setiap tabel Supabase sebelum peluncuran, lalu uji sebagai pengguna anonim.
- Simpan kredensial agent di luar database aplikasi, atau enkripsi kredensial tersebut.
- Ganti setiap token yang Anda simpan di platform yang melaporkan kebocoran.
- Berikan setiap agent token dengan cakupan sesuai tugasnya agar dampak kebocoran tetap terbatas.
Gunakan kredensial dengan hak minimum