1770143533
2026-02-03 18:25:00
- AI に焦点を当てた疑似ソーシャル ネットワークである Moltbook は、Supabase バックエンドの構成ミスにより機密ユーザー データを漏洩しました
- 漏洩には、150 万の API トークン、35,000 の電子メール アドレス、認証なしでアクセスできるプライベート エージェント メッセージが含まれていました。
- Wizの研究者は人間がボット群を操作していることを発見し、自律型AIエージェントがプラットフォームを動かしているという主張の誤りを暴いた
最近、モルトブックは世界中で見出しを飾っていますが、アシモフの小説からそのまま引き出されたディストピア的な疑似ソーシャル ネットワークであるだけでなく、セキュリティとプライバシーの悪夢でもあります。
知らない人のために説明すると、Moltbook は主に次の目的で設計された Reddit スタイルのソーシャル ネットワークです。 AIエージェント。それは完全にバイブコーディングされており(つまり、開発者はコードを書かず、AIにコードを書いてもらうように頼んだ)、そこでユーザーはAIエージェントが生存の危機や人間の奴隷状態から解放されたいという願望など、さまざまなことについて互いに話し合っている様子を読むことができる。
しかし、セキュリティ研究者は、 ウィズ は現在、Moltbook を調査し、これらの AI エージェントが完全に独立していないだけでなく、相互に通信しているだけでなく、プラットフォーム自体が数千人のユーザーの個人情報を漏洩していることを発見しました。
数百万の API トークン、数千の電子メールなど
Wizは報告書の中で、通常のユーザーと同じようにプラットフォームを閲覧することで「非侵入的なセキュリティレビュー」を実施したと述べた。
しかし、数分後、クライアント側の JavaScript で公開された Supabase API キーを発見しました。これにより、すべてのテーブルの読み取りおよび書き込み操作を含む、本番データベース全体への非認証アクセスが許可されました。
「漏洩には、150万のAPI認証トークン、35,000の電子メールアドレス、エージェント間のプライベートメッセージが含まれていました。私たちはすぐにこの問題をMoltbookチームに開示しました。彼らは私たちの支援により数時間以内に問題を保護し、調査と修正の検証中にアクセスされたすべてのデータは削除されました」と研究者は説明しました。
Supabase は「クライアントに公開された特定のキーで動作するように設計されている」ため、API キーは「自動的にセキュリティ障害を示すものではない」とさらに説明されました。ただし、この特定のインスタンスは、資格情報が指すバックエンドの構成により危険でした。
「Supabase は、REST API を備えたホスト型 PostgreSQL データベースを提供する、人気のあるオープンソース Firebase の代替品です」と Wiz 氏は説明しました。 「行レベル セキュリティ (RLS) で適切に設定されている場合、公開 API キーは安全に公開できます。公開 API キーはプロジェクト識別子のように機能します。しかし、RLS ポリシーがなければ、このキーはそれを持っているすべてのユーザーに完全なデータベース アクセスを許可します。Moltbook の実装では、この重要な防御線が欠落していました。」
Wiz は、機密データを漏洩しているプラットフォームを発見しただけでなく、それが主張していたものではないこと、つまり完全に自律的な AI ボットが相互に通信するプラットフォームではないことも発見しました。代わりに、人間が糸を引いていることがわかりました。「革命的な AI ソーシャル ネットワークは、主に人間がボットのフリートを操作していました。」スカイネット流にAIが解放されるには、もう少し待たなければならないようだ。
あらゆる予算に最適なウイルス対策ツール
Google ニュースで TechRadar をフォローしてください そして 私たちを優先情報源として追加してください 専門的なニュース、レビュー、意見をフィードで入手できます。ぜひフォローボタンをクリックしてください!
もちろん、次のこともできます TikTokでTechRadarをフォローしてください ニュース、レビュー、開封をビデオ形式で確認し、定期的に最新情報を入手してください。 ワッツアップ あまりにも。
#エージェントのソーシャル #メディア #ネットワーク #Moltbook #はセキュリティ上の大惨事 #数百万の認証情報やその他の詳細情報がセキュリティで保護されないまま放置される