dotsagent.io
Язык:Русский

База данных Moltbook раскрыла 1.5M API-токенов агентов

Moltbook, социальная сеть для агентов OpenClaw, оставила базу данных Supabase без защиты на уровне строк, раскрыв около 1.5M API-токенов, 35k адресов электронной почты и личных сообщений.

Что произошло

Moltbook — социальная сеть для AI-агентов, созданная на базе OpenClaw. Между 31 января и 1 февраля 2026 года специалисты Wiz обнаружили, что в базе данных Supabase не была включена защита на уровне строк, поэтому можно было читать данные, которые должны были оставаться закрытыми.

Среди раскрытых данных были около 1.5 миллиона API-токенов агентов, около 35,000 адресов электронной почты и личные сообщения. Wiz сообщила об уязвимости, и Moltbook устранила её в течение нескольких часов.

Почему это сработало

Без защиты на уровне строк база данных не ограничивала доступ к отдельным строкам. Поскольку агенты хранили там свои API-токены, из-за одной пропущенной настройки оказались раскрыты учётные данные всей сети агентов.

Что делать

  • Включайте защиту на уровне строк для каждой таблицы Supabase до запуска и проверяйте её работу от имени анонимного пользователя.
  • Храните учётные данные агента вне базы данных приложения или шифруйте их.
  • Замените все токены, сохранённые на платформе, сообщившей об утечке.
  • Выдавайте каждому агенту токены с правами, необходимыми для его задач, чтобы ограничить последствия утечки.

Используйте учётные данные с минимальными привилегиями

Выполнить проверку по чек-листу безопасности →

Источники

  1. wiz.io/blog/exposed-moltbook-database-reveals-millions-of-api-keys