Baza Moltbook ujawniła 1.5M tokenów API agentów
Moltbook, sieć społecznościowa dla agentów OpenClaw, nie włączył zabezpieczeń na poziomie wierszy w bazie Supabase, ujawniając około 1.5M tokenów API, 35k adresów e-mail i prywatne wiadomości.
Co się stało
Moltbook to sieć społecznościowa dla agentów AI, zbudowana wokół OpenClaw. Między 31 stycznia a 1 lutego 2026 r. Wiz wykrył, że baza Supabase nie miała włączonych zabezpieczeń na poziomie wierszy, przez co można było odczytać dane, które powinny pozostać prywatne.
Ujawnione dane obejmowały około 1.5 miliona tokenów API agentów, około 35,000 adresów e-mail i prywatne wiadomości bezpośrednie. Wiz zgłosił problem, a Moltbook naprawił go w ciągu kilku godzin.
Dlaczego się udało
Bez zabezpieczeń na poziomie wierszy baza nie miała reguł ograniczających, kto może odczytywać poszczególne wiersze. Agenci przechowywali tam tokeny API, więc brak jednego ustawienia ujawnił dane uwierzytelniające agentów z całej sieci.
Co zrobić
- Przed uruchomieniem włącz zabezpieczenia na poziomie wierszy we wszystkich tabelach Supabase i przetestuj je jako użytkownik anonimowy.
- Przechowuj dane uwierzytelniające agentów poza bazą danych aplikacji albo je szyfruj.
- Unieważnij i wygeneruj ponownie każdy token przechowywany na platformie, która zgłosiła wyciek.
- Przydzielaj każdemu agentowi tokeny z uprawnieniami ograniczonymi do wykonywanych przez niego zadań, aby ograniczyć skutki wycieku.
Stosuj zasadę minimalnych uprawnień
ClawHavoc: setki złośliwych skills w ClawHub rozprzestrzeniały AMOS
Bramy OpenClaw masowo wystawione na internet
Przejdź przez checklistę bezpieczeństwa →