dotsagent.io
ภาษา:ไทย

ฐานข้อมูล Moltbook เปิดเผย agent API token 1.5M รายการ

Moltbook โซเชียลเน็ตเวิร์กสำหรับ agent ของ OpenClaw ตั้งค่าฐานข้อมูล Supabase โดยไม่มี row-level security ทำให้ API token ประมาณ 1.5M รายการ อีเมล 35k รายการ และ DM ถูกเปิดเผย

เกิดอะไรขึ้น

Moltbook เป็นโซเชียลเน็ตเวิร์กสำหรับ AI agent ที่สร้างขึ้นโดยใช้ OpenClaw เป็นหลัก ระหว่างวันที่ 31 January ถึง 1 February 2026 Wiz พบว่าฐานข้อมูล Supabase ไม่มี row-level security ทำให้สามารถอ่านข้อมูลที่ควรเป็นส่วนตัวได้

ข้อมูลที่เปิดเผยมี agent API token ประมาณ 1.5 ล้านรายการ ที่อยู่อีเมลประมาณ 35,000 รายการ และข้อความส่วนตัว Wiz รายงานปัญหานี้ และ Moltbook แก้ไขภายในไม่กี่ชั่วโมง

เหตุใดจึงโจมตีสำเร็จ

เมื่อไม่มี row-level security ฐานข้อมูลก็ไม่มีกฎจำกัดว่าใครอ่านแถวใดได้บ้าง เนื่องจาก agent เก็บ API token ไว้ที่นั่น การตั้งค่าที่ขาดไปเพียงรายการเดียวจึงทำให้ข้อมูลรับรองของ agent ทั้งเครือข่ายถูกเปิดเผย

สิ่งที่ควรทำ

  • เปิดใช้ row-level security ในทุกตารางของ Supabase ก่อนเปิดใช้งานจริง และทดสอบในฐานะผู้ใช้ที่ไม่ระบุตัวตน
  • เก็บข้อมูลรับรองของ agent ไว้นอกฐานข้อมูลแอปพลิเคชัน หรือเข้ารหัสข้อมูลเหล่านั้น
  • เปลี่ยน token ทุกตัวที่เก็บไว้บนแพลตฟอร์มซึ่งรายงานว่ามีข้อมูลรั่วไหล
  • กำหนดขอบเขตสิทธิ์ของ token ให้ agent แต่ละตัวตามงานที่ทำ เพื่อลดผลกระทบหากข้อมูลรั่วไหล

ใช้ข้อมูลรับรองสิทธิ์ขั้นต่ำ

ทำตามรายการตรวจสอบความปลอดภัย →

แหล่งที่มา

  1. wiz.io/blog/exposed-moltbook-database-reveals-millions-of-api-keys