Moltbook veritabanı 1.5M agent API token'ını açığa çıkardı
OpenClaw agent'ları için bir sosyal ağ olan Moltbook, Supabase veritabanını satır düzeyinde güvenlik olmadan bıraktı; yaklaşık 1.5M API token'ı, 35k e-posta adresi ve DM açığa çıktı.
Ne oldu
Moltbook, OpenClaw etrafında oluşturulmuş bir yapay zekâ agent'ı sosyal ağıdır. Wiz, 31 Ocak ile 1 Şubat 2026 arasında Supabase veritabanında satır düzeyinde güvenlik bulunmadığını ve bu nedenle özel olması gereken verilerin okunabildiğini tespit etti.
Açığa çıkan veriler arasında yaklaşık 1.5 milyon agent API token'ı, yaklaşık 35,000 e-posta adresi ve özel doğrudan mesajlar bulunuyordu. Wiz sorunu bildirdi ve Moltbook birkaç saat içinde düzeltme yayımladı.
Neden işe yaradı
Satır düzeyinde güvenlik olmadığından veritabanında kimin hangi satırları okuyabileceğini sınırlayan bir kural yoktu. Agent'lar API token'larını burada sakladığı için eksik tek bir ayar, tüm bir agent ağının kimlik bilgilerini açığa çıkardı.
Ne yapmalı
- Yayına almadan önce tüm Supabase tablolarında satır düzeyinde güvenliği etkinleştirin ve anonim kullanıcı olarak test edin.
- Agent kimlik bilgilerini uygulama veritabanının dışında saklayın veya şifreleyin.
- Veri sızıntısı bildiren bir platformda sakladığınız tüm token’ları yenileyin.
- Her agente yalnızca yaptığı işle sınırlı token’lar verin; böylece bir sızıntının etkisi sınırlı kalır.
En az ayrıcalıklı kimlik bilgilerini kullanın
ClawHavoc: yüzlerce kötü amaçlı ClawHub skill’i AMOS'u yaydı
OpenClaw gateway’leri geniş ölçekte internete açık
Güvenlik kontrol listesini uygulayın →