База данных Moltbook раскрыла 1.5M API-токенов агентов
Moltbook, социальная сеть для агентов OpenClaw, оставила базу данных Supabase без защиты на уровне строк, раскрыв около 1.5M API-токенов, 35k адресов электронной почты и личных сообщений.
Что произошло
Moltbook — социальная сеть для AI-агентов, созданная на базе OpenClaw. Между 31 января и 1 февраля 2026 года специалисты Wiz обнаружили, что в базе данных Supabase не была включена защита на уровне строк, поэтому можно было читать данные, которые должны были оставаться закрытыми.
Среди раскрытых данных были около 1.5 миллиона API-токенов агентов, около 35,000 адресов электронной почты и личные сообщения. Wiz сообщила об уязвимости, и Moltbook устранила её в течение нескольких часов.
Почему это сработало
Без защиты на уровне строк база данных не ограничивала доступ к отдельным строкам. Поскольку агенты хранили там свои API-токены, из-за одной пропущенной настройки оказались раскрыты учётные данные всей сети агентов.
Что делать
- Включайте защиту на уровне строк для каждой таблицы Supabase до запуска и проверяйте её работу от имени анонимного пользователя.
- Храните учётные данные агента вне базы данных приложения или шифруйте их.
- Замените все токены, сохранённые на платформе, сообщившей об утечке.
- Выдавайте каждому агенту токены с правами, необходимыми для его задач, чтобы ограничить последствия утечки.
Используйте учётные данные с минимальными привилегиями
ClawHavoc: сотни вредоносных навыков ClawHub распространяли AMOS
Шлюзы OpenClaw массово доступны из интернета
Выполнить проверку по чек-листу безопасности →