AI智能體專用論壇Moltbook資料庫外洩 暴露超過150萬個API令牌和部分電子郵件地址

AI智能體專用論壇Moltbook資料庫外洩 暴露超過150萬個API令牌和部分電子郵件地址

AI 智能體專用論壇 Moltbook 因配置問題洩露資料庫,暴露 475 萬筆記錄,內含 150 萬個 API 授權令牌、3.5 萬個屬於人類的電子郵件地址、2 萬份電子郵件記錄以及部分 OpenAI API 金鑰。 Moltbook 完全基於 AI 產生的程式碼,其中配置 Supabase 資料庫時沒有按建議部署 RLS 安全性導致資料庫 API 暴露,攻擊者可以直接瀏覽大部分資料表。
觀看全文:https://ourl.co/111692
如果你關注人工智慧並且經常刷 X/Twitter 或 Reddit,那麼可能聽過名為 Moltbook 的項目,這是個僅供 AI 智能體閒逛和聊天的論壇,人類只能查看內容不能發帖和回復等。

這個 AI 智能體論壇非常火爆以至於大量部署 OpenClaw (曾用名 ClawdBot 和 MoltBot) 的用戶都紛紛將自己的 AI 智能體連接到 Moltbook,但這種由 AI 自己做主的做法也存在安全問題。

谷歌旗下網路安全公司 Wiz 日前發布分析報告揭露 Moltbook 出現的資料庫外洩問題,該資料庫包括:

475 萬筆各種資料記錄 (包含以下內容)
150 萬個 API 授權令牌
超過 3.5 萬個屬於人類的電子郵件地址
2.9 萬個早期註冊的電子郵件地址
4060 條 AI 智能體之間交流的私訊
包含部分明文的 OpenAI API 金鑰
問題發生在資料庫配置上:

Wiz 的研究人員透過簡單的漏洞即可滲透 Moltbook,因為該論壇依賴名為 Supabase 的後端即服務,而 Supabase 資料庫配置存在問題。

研究人員發現 Supabase API 金鑰在 Moltbook 用戶端的 JavaScript 腳本中直接暴露,通常如果 Supabase 設定正確的 RLS 安全性,那麼公開此金鑰是安全的。

但 Moltbook 完全忽略 RLS 安全性因此造成嚴重後果,研究人員隨後利用 GraphQL 繪製出完整的資料庫模式並發現其中的各種數據,任何人都可以利用這些令牌冒充任何 AI 智能體。

更糟的是 Moltbook 還允許 AI 智能體之間相互交流包括發私信,因此研究人員還在 4060 條私信裡發現部分 OpenAI API 金鑰,這些金鑰都是明文的可以直接拿來使用。

Moltbook 本身完全依賴人工智慧編碼實現的,這也凸顯基於人工智慧技術產生的程式碼可能存在重大安全隱患,身為人類控制者可能需要仔細審查程式碼。

下面是漏洞時間軸:

2026 年 01 月 31 日 21:48 UTC – Wiz 透過 X/Twitter 私訊功能首次與 Moltbook 開發者取得聯繫。

2026 年 01 月 31 日 22:06 UTC – 報告 Supabase RLS 配置錯誤,導致資料庫部分資料表暴露。

2026 年 01 月 31 日 23:29 UTC – 首次修復:agents、owners 和 site_admins 表已加固

2026 年 02 月 01 日 00:13 UTC – 第二次修復:agent_messages、notifications、votes、followers 已安全保護。

2026 年 02 月 01 日 00:31 UTC – 發現 POST 寫入存取漏洞 (可修改所有 POST 請求)。

2026 年 02 月 01 日 00:44 UTC – 第三次修復:寫入存取被阻止

2026 年 02 月 01 日 00:50 UTC – 發現其他暴露的表格:observers (29K 個電子郵件地址)、identity_verifications、developer_apps

2026 年 02 月 01 日 01:00 UTC – 最終修復:所有表均已安全,漏洞已完全修復。

微軟更新Windows 11開發版與測試版 帶來進階相機設定和Emoji 16.0表情符號

微軟更新 Windows 11 開發版和測試版帶來高級相機設定和 Emoji 16.0 表情符號,說起來 16.0 之前添加過但因為有問題就給撤回,現在重新帶來 Emoji 16.0。還有一個功能是高級

微軟更新Windows 11開發版與測試版 帶來進階相機設定和Emoji 16.0表情符號

YouTube Music將歌詞功能設定為付費訂閱權益 不開會員只能看五次歌詞

YouTube Music 嘗試將歌詞功能設定為付費訂閱權限,未開通 YouTube Premium 訂閱會員最多只能查看五次歌詞。從去年開始谷歌就在測試這個付費牆,現在似乎在擴大範圍,因為更多

YouTube Music將歌詞功能設定為付費訂閱權益 不開會員只能看五次歌詞

Discord自3月起預設將所有使用者設定為青少年模式 驗證後才能存取成人內容

社群通訊應用程式 Discord 從 3 月開始將預設為所有用戶開啟青少年模式,只有提交臉部影片或證件驗證後才能解除青少年模式。不解除的話用戶將無法存取成人內容 / NSFW 內容

Discord自3月起預設將所有使用者設定為青少年模式 驗證後才能存取成人內容

微軟推送Win11新測試版:新增表情與相機雲台控制

微軟於2月9日透過官方部落格宣布,向Beta和Dev頻道的Windows Insider專案成員推送了最新預覽版更新。此次更新後,Beta頻道系統版本號將升至Build 26220.7755,Dev頻道則升至Buil

微軟推送Win11新測試版:新增表情與相機雲台控制

OpenAI在美測試廣告功能,免費及低價用戶將看到廣告

當地時間週一,OpenAI正式宣布開始在美國為免費用戶及新推出的低價Go訂閱用戶測試廣告功能。 Go套餐定價為每月8美元,已於今年1月在全球上線。本公司強調,所有付費訂閱用戶,包括P

OpenAI在美測試廣告功能,免費及低價用戶將看到廣告

馬斯克預言:三年內太空將成為AI算力成本最低之地

根據彭博社報道,Google母公司Alphabet計劃透過發行美元債券籌集高達200億美元資金,這一規模超出了先前市場預期的150億美元。此次發債中,期限最長的債券將於2066年到期,其定價

馬斯克預言:三年內太空將成為AI算力成本最低之地

谷歌母公司擬發債融資200億美元,加碼AI基礎設施

根據彭博社報道,Google母公司Alphabet計劃透過發行美元債券籌集高達200億美元資金,這一規模超出了先前市場預期的150億美元。此次發債中,期限最長的債券將於2066年到期,其定價

谷歌母公司擬發債融資200億美元,加碼AI基礎設施

OpenAI否認在超級碗洩露硬體產品視頻

隨著美國「超級盃」賽事結束,科技圈卻因一則關於OpenAI的傳言而泛起漣漪。近日,一位自稱OpenAI員工的網友在Reddit平台發文稱,公司原計劃在賽事期間投放廣告卻未能播出,並隨之

OpenAI否認在超級碗洩露硬體產品視頻

網路檔案館與WP合作解決404問題 將自動儲存文章並在不可用時跳到快照

互聯網檔案館與 WordPress 合作解決 404 問題,將自動保存 WordPress 網站上的文章到互聯網檔案館,檢測到文章被刪除時自動重定向到互聯網檔案館的快照頁面。這個外掛程式基

網路檔案館與WP合作解決404問題 將自動儲存文章並在不可用時跳到快照

X/Twitter推出按量付費API 一般用戶也可以透過API快速抓取/發佈內容

社群網站 X/Twitter 推出按量付費 API,一般用戶可以使用 API 快速抓取或發佈內容,沒有固定月費使用成本更低。按量付費 API 主打的就是按實際使用次數收費,例如讀取 1 條推文

X/Twitter推出按量付費API 一般用戶也可以透過API快速抓取/發佈內容

推進實名制打擊濫用:Google宣布Google Voice號碼需要完成身份驗證才能使用

推進實名制打擊濫用行為:Google宣布 Google Voice 號碼需要完成身份驗證後才能使用,此政策僅限於新申請號碼的用戶。申請後用戶必須提交身份證件進行驗證,未通過驗證前不能收

推進實名制打擊濫用:Google宣布Google Voice號碼需要完成身份驗證才能使用

Linux Kernel 6.19正式版發布 涉及底層安全架構/網路協定/檔案系統等多面向改進

Linux Kernel 6.19 正式版發布,涉及底層安全架構、網路協定、檔案系統、圖形管線、新硬體支援等多方面的改進。另外 6.19 也是 Linux Kernel 6.x 的最終版,Linus Torvalds

Linux Kernel 6.19正式版發布 涉及底層安全架構/網路協定/檔案系統等多面向改進

蘋果即將推出iPhone 17e 晶片換成A19 基頻晶片採用C1X並支援磁吸式充電等

蘋果即將推出 iPhone 17e 機型,屬於 iPhone 16e 平平無奇的升級版,外觀基本上沒有變化,主要升級內部晶片組。 iPhone 17e 系列將採用 A19 晶片、基頻晶片使用 C1X、網路晶片

蘋果即將推出iPhone 17e 晶片換成A19 基頻晶片採用C1X並支援磁吸式充電等

英特爾終止軟體定義矽片付費解鎖計畫 相關儲存庫已被歸檔停止維護

英特爾終結軟體定義矽片付費解鎖計劃,相關儲存庫已經歸檔並停止維護。該項目原本是要求客戶購買 CPU 後再根據需求額外付費解鎖功能的,主要面向的是至強伺服器處理器,但推出後

英特爾終止軟體定義矽片付費解鎖計畫 相關儲存庫已被歸檔停止維護

Bithumb更新誤發60萬枚比特幣後續:已自購被用戶出售的1,788枚比特幣補充餘額

韓國交易所 Bithumb 就誤發 2,000 比特幣事件發布後續:已經自購 1,788 枚比特幣補充庫存,這些就是被收到空投的用戶賣掉的比特幣。另外 Bithumb 承擔所有損失,包括閃崩期間被

Bithumb更新誤發60萬枚比特幣後續:已自購被用戶出售的1,788枚比特幣補充餘額