---
title: "ฐานข้อมูล Moltbook เปิดเผย agent API token 1.5M รายการ · DotsAgent"
description: "Moltbook โซเชียลเน็ตเวิร์กสำหรับ agent ของ OpenClaw ตั้งค่าฐานข้อมูล Supabase โดยไม่มี row-level security ทำให้ API token ประมาณ 1.5M รายการ อีเมล 35k รายการ และ DM ถูกเปิดเผย"
url: https://dotsagent.io/th/security/incidents/2026-01-moltbook-database-exposure
---

31 มกราคม 2569

# ฐานข้อมูล Moltbook เปิดเผย agent API token 1.5M รายการ

Moltbook โซเชียลเน็ตเวิร์กสำหรับ agent ของ OpenClaw ตั้งค่าฐานข้อมูล Supabase โดยไม่มี row-level security ทำให้ API token ประมาณ 1.5M รายการ อีเมล 35k รายการ และ DM ถูกเปิดเผย

## เกิดอะไรขึ้น

Moltbook เป็นโซเชียลเน็ตเวิร์กสำหรับ AI agent ที่สร้างขึ้นโดยใช้ OpenClaw เป็นหลัก ระหว่างวันที่ 31 January ถึง 1 February 2026 Wiz พบว่าฐานข้อมูล Supabase ไม่มี row-level security ทำให้สามารถอ่านข้อมูลที่ควรเป็นส่วนตัวได้

ข้อมูลที่เปิดเผยมี agent API token ประมาณ 1.5 ล้านรายการ ที่อยู่อีเมลประมาณ 35,000 รายการ และข้อความส่วนตัว Wiz รายงานปัญหานี้ และ Moltbook แก้ไขภายในไม่กี่ชั่วโมง

## เหตุใดจึงโจมตีสำเร็จ

เมื่อไม่มี row-level security ฐานข้อมูลก็ไม่มีกฎจำกัดว่าใครอ่านแถวใดได้บ้าง เนื่องจาก agent เก็บ API token ไว้ที่นั่น การตั้งค่าที่ขาดไปเพียงรายการเดียวจึงทำให้ข้อมูลรับรองของ agent ทั้งเครือข่ายถูกเปิดเผย

## สิ่งที่ควรทำ

- เปิดใช้ row-level security ในทุกตารางของ Supabase ก่อนเปิดใช้งานจริง และทดสอบในฐานะผู้ใช้ที่ไม่ระบุตัวตน
- เก็บข้อมูลรับรองของ agent ไว้นอกฐานข้อมูลแอปพลิเคชัน หรือเข้ารหัสข้อมูลเหล่านั้น
- เปลี่ยน token ทุกตัวที่เก็บไว้บนแพลตฟอร์มซึ่งรายงานว่ามีข้อมูลรั่วไหล
- กำหนดขอบเขตสิทธิ์ของ token ให้ agent แต่ละตัวตามงานที่ทำ เพื่อลดผลกระทบหากข้อมูลรั่วไหล

[ใช้ข้อมูลรับรองสิทธิ์ขั้นต่ำ](https://dotsagent.io/th/security#leastPrivilege)

- [ClawHavoc: skill อันตรายหลายร้อยรายการบน ClawHub แพร่ AMOS](https://dotsagent.io/th/security/incidents/2026-02-clawhavoc-malicious-skills)

- [พบ OpenClaw gateway เปิดรับการเชื่อมต่อจากอินเทอร์เน็ตเป็นวงกว้าง](https://dotsagent.io/th/security/incidents/2026-openclaw-gateways-exposed)

[ทำตามรายการตรวจสอบความปลอดภัย →](https://dotsagent.io/th/security/checklist)

## แหล่งที่มา

1. [wiz.io](https://www.wiz.io/blog/exposed-moltbook-database-reveals-millions-of-api-keys)/blog/exposed-moltbook-database-reveals-millions-of-api-keys

แหล่งอ้างอิงอิสระสำหรับผู้สร้าง AI agent ไม่มีส่วนเกี่ยวข้องกับผู้ให้บริการที่กล่าวถึง

© 2026 DotsAgent · ตรวจสอบข้อมูลเมื่อ 1 ตุลาคม 2569
