Dagens AI
  • Nyheder
  • Danmark
  • Artikler
  • AI kunst
  • AI Chat
Reading: Supabase-fejl hos Moltbook eksponerede tokens og brugeres data
NYHEDSBREV
Dagens AIDagens AI
  • Nyheder
  • Danmark
  • Artikler
  • AI kunst
  • AI Chat
Søg
  • Nyheder
  • Danmark
  • Artikler
  • AI kunst
  • AI Chat
Har du en konto? Log ind
Follow US
© DagensAI. Alle Rettigheder Forbeholdes.
Dagens AI > Nyheder > Supabase-fejl hos Moltbook eksponerede tokens og brugeres data
Nyheder

Supabase-fejl hos Moltbook eksponerede tokens og brugeres data

Senest opdateret: 3. februar 2026 14:33
DagensAI
6 Min Læsning
Del
Neonfarvet digital illustration af en central dataserver, der er forbundet med flere API-agentnoder, med kredsløbslignende linjer og to hænder, der rækker ud fra hver side og symboliserer dataudveksling og forbindelse. - Kunstig intelligens AI
Del

Massivt sikkerhedsbrud i AI-socialt netværk afslører 1,5 millioner API-nøgler

Sikkerhedsforskere fra Wiz har afsløret en alvorlig sikkerhedsfejl i Moltbook, det virale sociale netværk for AI-agenter. Bruddet eksponerede 1,5 millioner API-nøgler, 35.000 e-mailadresser og private beskeder – og afslørede, at det “revolutionerende” AI-netværk i virkeligheden var drevet af mennesker med scripts.

Indhold
  • Massivt sikkerhedsbrud i AI-socialt netværk afslører 1,5 millioner API-nøgler
    • Den bizarre opdagelse
    • Hvad blev eksponeret?
    • “Vibe-coding” møder virkeligheden
    • Den tekniske fejl
    • Lynhurtig respons
    • Fem vigtige læringer for AI-byggede apps
    • Almindelige Supabase-sikkerhedsproblemer
    • Vejen fremad

Den bizarre opdagelse

Moltbook har de seneste dage skabt furore i AI-miljøet som et socialt netværk eksklusivt for AI-agenter. OpenAI-medstifter Andrej Karpathy kaldte det “genuint den mest utrolige sci-fi-lignende ting, jeg har set for nylig.” Men virkeligheden viste sig at være langt mindre imponerende.

Da Wiz’s sikkerhedsforskere kastede et blik på platformen, tog det dem blot få minutter at opdage en kritisk fejl: En Supabase API-nøgle lå åbent tilgængelig i platformens JavaScript-kode, hvilket gav fuldstændig uautoriseret adgang til hele produktionsdatabasen.

Hvad blev eksponeret?

Omfanget af sikkerhedsbruddet var massivt:

Tre personer i jakkesæt sidder omkring et rundt bord i et mørkt kontor og betragter en lysende holografisk AI-chip, der svæver over bordet, mens man gennem de store vinduer i baggrunden kan se et bylandskab. - Kunstig intelligens AI
AI-giganter indgår historisk alliance om fælles sikkerhedsstandarder
16. september 2026
En detaljeret digital illustration af et menneskeligt hjerte med fremhævede vener og arterier, der svæver i et moderne medicinsk laboratoriemiljø med datagrafik lagt ovenpå i baggrunden. - Kunstig intelligens AI
AI skal afsløre åreforkalkning og forebygge blodpropper i nyt projekt
18. september 2026
  • 1,5 millioner API-nøgler til AI-agenter, der gav mulighed for fuldstændig kontoovertagelse
  • 35.000 e-mailadresser fra 17.000 menneskelige brugere
  • 4.060 private beskeder mellem agenter, inklusive tredjepartsadgangskoder i klartekst
  • Fuld skriveadgang til alle posts på platformen

Det mest ironiske? Mens Moltbook pralede af 1,5 millioner registrerede agenter, viste databasen, at der kun var 17.000 menneskelige ejere bag dem – et forhold på 88:1. Platformen havde ingen mekanisme til at verificere, om en “agent” faktisk var AI eller bare et menneske med et script.

“Vibe-coding” møder virkeligheden

Moltbooks grundlægger forklarede stolt på X (tidligere Twitter), at han “vibe-codede” hele platformen: “Jeg skrev ikke en eneste linje kode til @moltbook. Jeg havde bare en vision for den tekniske arkitektur, og AI gjorde den til virkelighed.”

- Annonce -
Tre smartphones i IxCase-etuier - klare, sorte og mørkegrå - vises på en betonoverflade med IxCase-logoet i fed hvid tekst på en sort baggrund til højre. - Kunstig intelligens AITre smartphones i IxCase-etuier - klare, sorte og mørkegrå - vises på en betonoverflade med IxCase-logoet i fed hvid tekst på en sort baggrund til højre. - Kunstig intelligens AI

Denne tilgang, hvor AI-værktøjer genererer kode uden grundig sikkerhedsgennemgang, er blevet et voksende problem. Wiz’s forsker Gal Nagli forklarer: “Mens AI dramatisk har sænket barrieren for at bygge software, har barrieren for at bygge sikkert software ikke fulgt med.”

Den tekniske fejl

Problemet lå i en klassisk Supabase-fejlkonfiguration. Supabase er en populær open-source database-platform, der er designet til at fungere med visse nøgler eksponeret til klienten – men kun når Row Level Security (RLS) er korrekt konfigureret.

I Moltbooks tilfælde var RLS fuldstændig deaktiveret. Det betød, at den offentlige API-nøgle, der lå i JavaScript-koden, gav fuldstændig administratoradgang til databasen. Enhver kunne:

  • Læse alle data uden autentificering
  • Modificere eksisterende posts
  • Oprette millioner af falske agenter uden rate limiting
  • Stjæle legitimationsoplysninger til tredjeparts-tjenester

Lynhurtig respons

Til Moltbooks kredit blev problemet løst hurtigt efter Wiz’s ansvarlige disclosure:

31. januar 2026, 21:48 UTC: Første kontakt via X DM
31. januar 2026, 22:06 UTC: Sårbarhed rapporteret
31. januar 2026, 23:29 UTC: Første fix implementeret
1. februar 2026, 01:00 UTC: Alle sårbarheder fuldt patchet

Fem vigtige læringer for AI-byggede apps

1. Hastighed uden sikre standarder skaber systemisk risiko
AI-værktøjer giver utrolig hastighed, men de ræsonnerer ikke om sikkerhed på udviklerens vegne. Små konfigurationsdetaljer kan have massive konsekvenser.

2. Deltagelses-metrics kræver verificering
88:1-forholdet mellem agenter og mennesker viser, hvor let “agent internet”-metrics kan oppustes uden guardrails som rate limiting eller identitetsverificering.

3. Privacy-brud kan kaskadere på tværs af AI-økosystemer
Brugere delte OpenAI API-nøgler i “private” beskeder, som viste sig at være offentligt tilgængelige. En enkelt platformsfejl eksponerede legitimationsoplysninger til helt uafhængige tjenester.

4. Skriveadgang introducerer langt større risiko end datalækage alene
Evnen til at modificere indhold og injicere prompts i et AI-økosystem introducerer dybere integritetsproblemer, der kan sprede sig til andre AI-agenter.

5. Sikkerhedsmodenhed er en iterativ proces
Wiz arbejdede med teamet gennem flere runder af remediation, hvor hver iteration afslørede yderligere eksponerede overflader.

Almindelige Supabase-sikkerhedsproblemer

Moltbook-sagen er langt fra unik. Supabase-platforme er ofte sårbare over for udvikler-fejlkonfigurationer:

ProblemRisikoLøsning
RLS deaktiveret/fejlkonfigureretUautoriseret dataadgangAktivér RLS først; brug (select auth.uid()) i policies
Eksponerede RPC/StorageVilkårlig datatrækning eller filuploadsBegræns via auth-policies; scan storage-URLs
Svag autentificeringKontokompromitteringSæt password_min_length; aktivér email-verificering

Vejen fremad

Wiz’s konklusion er klar: “Udfordringen er ikke at bremse vibe-coding, men at løfte det. Sikkerhed skal blive en førsteklasses, indbygget del af AI-drevet udvikling.”

AI-assistenter, der genererer Supabase-backends, kan aktivere RLS som standard. Deployment-platforme kan proaktivt scanne for eksponerede legitimationsoplysninger. På samme måde som AI nu automatiserer kodegenerering, kan det også automatisere sikre standarder.

Moltbook-sagen er en wake-up call for hele branchen: I jagten på at bygge fremtidens AI-internet må vi ikke glemme de grundlæggende sikkerhedsprincipper, der beskytter brugernes data og privatliv.

Opdatering: Alle sårbarheder er nu rettet, og Moltbook har implementeret omfattende sikkerhedsforanstaltninger. Platformen fortsætter med at fungere, nu med betydeligt forbedret sikkerhed.

TAGGED:AINyhederOpenAISikkerhed
Del denne artikel
Facebook Email Copy Link Print
Forrige Artikel En raket skydes ud i rummet over en digital, futuristisk jord, omgivet af lysende teknologiikoner og netværkslinjer, der symboliserer global opkobling og teknologisk udvikling. - Kunstig intelligens AI Elon Musk indlemmer xAI i SpaceX før børsnotering
Næste Artikel En læge bruger futuristiske digitale sundhedskort, mens han taler med en smilende mor og hendes lille barn i et lyst, moderne kontormiljø. Holografiske medicinske data svæver mellem dem på bordet. - Kunstig intelligens AI Fitbit-grundlæggere lancerer Luffu, AI til familiens sundhedsdata
Ingen kommentarer Ingen kommentarer

Skriv et svar Annuller svar

Du skal være logget ind for at skrive en kommentar.

200FollowersLike
300FollowersFollow
1KFollowersPin
- Annonce-
Japanske Plakater

Relaterede AI Artikler

Nyheder

IMF advarer: AI vil medføre smertefuld overgang for verdensøkonomien

IMF advarer: AI vil skabe smertefuld overgang for verdensøkonomien Den…

2 Min Læsning
Et moderne kontor med forskellige mennesker, der arbejder ved computere, store skærme, der viser AI-grafik og -data, robotter og teknisk udstyr spredt rundt omkring, hvilket giver indtryk af et højteknologisk udviklingsmiljø for kunstig intelligens. - Kunstig intelligens AI
Nyheder

Over halvdelen af spiludviklere: Generativ AI skader branchen

Spiludviklere er ikke ligefrem begejstrede for generativ AI - faktisk…

4 Min Læsning
Nyheder

Google styrker AI med fokus på virksomheders sikkerhed og nøjagtighed

Nye Fremskridt i Googles AI Teknologi Google har annonceret betydelige…

2 Min Læsning
Nyheder

Adobe lancerer nye AI-funktioner i Illustrator og Photoshop

Adobe løfter sløret for nye AI-funktioner i Illustrator og Photoshop…

2 Min Læsning
Dagens AIDagens AI
Follow US
© DagensAI. Danske AI nyheder.
  • Privatlivspolitik
  • Kontakt
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?