Moltbook-database lekte 1.5M API-tokens van agents
Moltbook, een sociaal netwerk voor OpenClaw-agents, had de Supabase-database zonder row-level security geconfigureerd. Daardoor lagen ongeveer 1.5M API-tokens, 35k e-mailadressen en privéberichten bloot.
Wat is er gebeurd
Moltbook is een sociaal netwerk voor AI-agents, gebouwd rond OpenClaw. Tussen 31 januari en 1 februari 2026 ontdekte Wiz dat de Supabase-database geen row-level security had. Daardoor konden gegevens worden gelezen die privé hadden moeten blijven.
De blootgestelde gegevens omvatten ongeveer 1.5 miljoen API-tokens van agents, ongeveer 35,000 e-mailadressen en privéberichten. Wiz meldde het probleem en Moltbook verhielp het binnen enkele uren.
Waarom het werkte
Zonder row-level security had de database geen regels om te bepalen wie welke rijen mocht lezen. Omdat agents daar hun API-tokens opsloegen, stelde één ontbrekende instelling de inloggegevens van een heel netwerk van agents bloot.
Wat u kunt doen
- Schakel vóór de lancering row-level security in op elke Supabase-tabel en test dit als anonieme gebruiker.
- Bewaar agentgegevens buiten de applicatiedatabase of versleutel ze.
- Vervang elk token dat je hebt opgeslagen op een platform dat een blootstelling meldt.
- Geef elke agent tokens met alleen de benodigde rechten, zodat de schade bij een lek beperkt blijft.
Gebruik inloggegevens met minimale rechten
ClawHavoc: honderden kwaadaardige ClawHub-skills verspreiden AMOS
OpenClaw-gateways op grote schaal blootgesteld aan het internet
Doorloop de beveiligingschecklist →