dotsagent.io
Ngôn ngữ:Tiếng Việt

Cơ sở dữ liệu Moltbook làm lộ 1.5M API token của agent

Moltbook, mạng xã hội dành cho agent OpenClaw, để cơ sở dữ liệu Supabase không bật bảo mật cấp hàng, làm lộ khoảng 1.5M API token, 35k email và tin nhắn trực tiếp.

Chuyện gì đã xảy ra

Moltbook là mạng xã hội dành cho AI agent, được xây dựng dựa trên OpenClaw. Trong khoảng thời gian từ ngày 31 tháng 1 đến ngày 1 tháng 2 năm 2026, Wiz phát hiện cơ sở dữ liệu Supabase không bật bảo mật cấp hàng, khiến dữ liệu lẽ ra phải ở chế độ riêng tư có thể bị đọc.

Dữ liệu bị lộ gồm khoảng 1.5 triệu API token của agent, khoảng 35,000 địa chỉ email và tin nhắn trực tiếp riêng tư. Wiz đã báo cáo vấn đề và Moltbook khắc phục trong vài giờ.

Vì sao cuộc tấn công thành công

Không có bảo mật cấp hàng, cơ sở dữ liệu không có quy tắc giới hạn ai được đọc những hàng nào. Vì agent lưu API token tại đó, chỉ một thiết lập bị thiếu đã làm lộ thông tin xác thực của cả một mạng lưới agent.

Cần làm gì

  • Bật bảo mật cấp hàng trên mọi bảng Supabase trước khi đưa vào hoạt động, rồi kiểm thử với tư cách người dùng ẩn danh.
  • Lưu thông tin xác thực của agent bên ngoài cơ sở dữ liệu ứng dụng hoặc mã hóa chúng.
  • Đổi mọi token đã lưu trên nền tảng thông báo bị lộ dữ liệu.
  • Cấp cho mỗi agent token chỉ có phạm vi quyền cần thiết, để giới hạn thiệt hại nếu bị lộ.

Dùng thông tin xác thực với quyền tối thiểu

Làm theo checklist bảo mật →

Nguồn

  1. wiz.io/blog/exposed-moltbook-database-reveals-millions-of-api-keys