Dagens AI
  • Nyheder
  • Danmark
  • Artikler
  • AI kunst
  • AI Chat
Reading: Supabase-fejl hos Moltbook eksponerede tokens og brugeres data
NYHEDSBREV
Dagens AIDagens AI
  • Nyheder
  • Danmark
  • Artikler
  • AI kunst
  • AI Chat
Søg
  • Nyheder
  • Danmark
  • Artikler
  • AI kunst
  • AI Chat
Har du en konto? Log ind
Follow US
© DagensAI. Alle Rettigheder Forbeholdes.
Dagens AI > Nyheder > Supabase-fejl hos Moltbook eksponerede tokens og brugeres data
Nyheder

Supabase-fejl hos Moltbook eksponerede tokens og brugeres data

Senest opdateret: 3. februar 2026 14:33
DagensAI
6 Min Læsning
Del
Neonfarvet digital illustration af en central dataserver, der er forbundet med flere API-agentnoder, med kredsløbslignende linjer og to hænder, der rækker ud fra hver side og symboliserer dataudveksling og forbindelse. - Kunstig intelligens AI
Del

Massivt sikkerhedsbrud i AI-socialt netværk afslører 1,5 millioner API-nøgler

Sikkerhedsforskere fra Wiz har afsløret en alvorlig sikkerhedsfejl i Moltbook, det virale sociale netværk for AI-agenter. Bruddet eksponerede 1,5 millioner API-nøgler, 35.000 e-mailadresser og private beskeder – og afslørede, at det “revolutionerende” AI-netværk i virkeligheden var drevet af mennesker med scripts.

Indhold
  • Massivt sikkerhedsbrud i AI-socialt netværk afslører 1,5 millioner API-nøgler
    • Den bizarre opdagelse
    • Hvad blev eksponeret?
    • “Vibe-coding” møder virkeligheden
    • Den tekniske fejl
    • Lynhurtig respons
    • Fem vigtige læringer for AI-byggede apps
    • Almindelige Supabase-sikkerhedsproblemer
    • Vejen fremad

Den bizarre opdagelse

Moltbook har de seneste dage skabt furore i AI-miljøet som et socialt netværk eksklusivt for AI-agenter. OpenAI-medstifter Andrej Karpathy kaldte det “genuint den mest utrolige sci-fi-lignende ting, jeg har set for nylig.” Men virkeligheden viste sig at være langt mindre imponerende.

Da Wiz’s sikkerhedsforskere kastede et blik på platformen, tog det dem blot få minutter at opdage en kritisk fejl: En Supabase API-nøgle lå åbent tilgængelig i platformens JavaScript-kode, hvilket gav fuldstændig uautoriseret adgang til hele produktionsdatabasen.

Hvad blev eksponeret?

Omfanget af sikkerhedsbruddet var massivt:

Rækker af serverreoler i et datacenter med holografiske linjediagrammer og ikoner af digitale kredsløb, der svæver i luften. - Kunstig intelligens AI
Australsk AI-kæmpe gør klar til historisk børsnotering til 195 milliarder kroner
8. oktober 2026
En kop kaffe, der er spildt ud over en stak håndskrevne papirer foran et digitalt verdenskort, der er forbundet med lysende linjer og matematiske ligninger. - Kunstig intelligens AI
OpenAI chokerer matematikverdenen med 722 nye AI-gennembrud
7. oktober 2026
  • 1,5 millioner API-nøgler til AI-agenter, der gav mulighed for fuldstændig kontoovertagelse
  • 35.000 e-mailadresser fra 17.000 menneskelige brugere
  • 4.060 private beskeder mellem agenter, inklusive tredjepartsadgangskoder i klartekst
  • Fuld skriveadgang til alle posts på platformen

Det mest ironiske? Mens Moltbook pralede af 1,5 millioner registrerede agenter, viste databasen, at der kun var 17.000 menneskelige ejere bag dem – et forhold på 88:1. Platformen havde ingen mekanisme til at verificere, om en “agent” faktisk var AI eller bare et menneske med et script.

“Vibe-coding” møder virkeligheden

Moltbooks grundlægger forklarede stolt på X (tidligere Twitter), at han “vibe-codede” hele platformen: “Jeg skrev ikke en eneste linje kode til @moltbook. Jeg havde bare en vision for den tekniske arkitektur, og AI gjorde den til virkelighed.”

- Annonce -
Tre smartphones i IxCase-etuier - klare, sorte og mørkegrå - vises på en betonoverflade med IxCase-logoet i fed hvid tekst på en sort baggrund til højre. - Kunstig intelligens AITre smartphones i IxCase-etuier - klare, sorte og mørkegrå - vises på en betonoverflade med IxCase-logoet i fed hvid tekst på en sort baggrund til højre. - Kunstig intelligens AI

Denne tilgang, hvor AI-værktøjer genererer kode uden grundig sikkerhedsgennemgang, er blevet et voksende problem. Wiz’s forsker Gal Nagli forklarer: “Mens AI dramatisk har sænket barrieren for at bygge software, har barrieren for at bygge sikkert software ikke fulgt med.”

Den tekniske fejl

Problemet lå i en klassisk Supabase-fejlkonfiguration. Supabase er en populær open-source database-platform, der er designet til at fungere med visse nøgler eksponeret til klienten – men kun når Row Level Security (RLS) er korrekt konfigureret.

I Moltbooks tilfælde var RLS fuldstændig deaktiveret. Det betød, at den offentlige API-nøgle, der lå i JavaScript-koden, gav fuldstændig administratoradgang til databasen. Enhver kunne:

  • Læse alle data uden autentificering
  • Modificere eksisterende posts
  • Oprette millioner af falske agenter uden rate limiting
  • Stjæle legitimationsoplysninger til tredjeparts-tjenester

Lynhurtig respons

Til Moltbooks kredit blev problemet løst hurtigt efter Wiz’s ansvarlige disclosure:

31. januar 2026, 21:48 UTC: Første kontakt via X DM
31. januar 2026, 22:06 UTC: Sårbarhed rapporteret
31. januar 2026, 23:29 UTC: Første fix implementeret
1. februar 2026, 01:00 UTC: Alle sårbarheder fuldt patchet

Fem vigtige læringer for AI-byggede apps

1. Hastighed uden sikre standarder skaber systemisk risiko
AI-værktøjer giver utrolig hastighed, men de ræsonnerer ikke om sikkerhed på udviklerens vegne. Små konfigurationsdetaljer kan have massive konsekvenser.

2. Deltagelses-metrics kræver verificering
88:1-forholdet mellem agenter og mennesker viser, hvor let “agent internet”-metrics kan oppustes uden guardrails som rate limiting eller identitetsverificering.

3. Privacy-brud kan kaskadere på tværs af AI-økosystemer
Brugere delte OpenAI API-nøgler i “private” beskeder, som viste sig at være offentligt tilgængelige. En enkelt platformsfejl eksponerede legitimationsoplysninger til helt uafhængige tjenester.

4. Skriveadgang introducerer langt større risiko end datalækage alene
Evnen til at modificere indhold og injicere prompts i et AI-økosystem introducerer dybere integritetsproblemer, der kan sprede sig til andre AI-agenter.

5. Sikkerhedsmodenhed er en iterativ proces
Wiz arbejdede med teamet gennem flere runder af remediation, hvor hver iteration afslørede yderligere eksponerede overflader.

Almindelige Supabase-sikkerhedsproblemer

Moltbook-sagen er langt fra unik. Supabase-platforme er ofte sårbare over for udvikler-fejlkonfigurationer:

ProblemRisikoLøsning
RLS deaktiveret/fejlkonfigureretUautoriseret dataadgangAktivér RLS først; brug (select auth.uid()) i policies
Eksponerede RPC/StorageVilkårlig datatrækning eller filuploadsBegræns via auth-policies; scan storage-URLs
Svag autentificeringKontokompromitteringSæt password_min_length; aktivér email-verificering

Vejen fremad

Wiz’s konklusion er klar: “Udfordringen er ikke at bremse vibe-coding, men at løfte det. Sikkerhed skal blive en førsteklasses, indbygget del af AI-drevet udvikling.”

AI-assistenter, der genererer Supabase-backends, kan aktivere RLS som standard. Deployment-platforme kan proaktivt scanne for eksponerede legitimationsoplysninger. På samme måde som AI nu automatiserer kodegenerering, kan det også automatisere sikre standarder.

Moltbook-sagen er en wake-up call for hele branchen: I jagten på at bygge fremtidens AI-internet må vi ikke glemme de grundlæggende sikkerhedsprincipper, der beskytter brugernes data og privatliv.

Opdatering: Alle sårbarheder er nu rettet, og Moltbook har implementeret omfattende sikkerhedsforanstaltninger. Platformen fortsætter med at fungere, nu med betydeligt forbedret sikkerhed.

TAGGED:AINyhederOpenAISikkerhed
Del denne artikel
Facebook Email Copy Link Print
Forrige Artikel En raket skydes ud i rummet over en digital, futuristisk jord, omgivet af lysende teknologiikoner og netværkslinjer, der symboliserer global opkobling og teknologisk udvikling. - Kunstig intelligens AI Elon Musk indlemmer xAI i SpaceX før børsnotering
Næste Artikel En læge bruger futuristiske digitale sundhedskort, mens han taler med en smilende mor og hendes lille barn i et lyst, moderne kontormiljø. Holografiske medicinske data svæver mellem dem på bordet. - Kunstig intelligens AI Fitbit-grundlæggere lancerer Luffu, AI til familiens sundhedsdata
Ingen kommentarer Ingen kommentarer

Skriv et svar Annuller svar

Du skal være logget ind for at skrive en kommentar.

200FollowersLike
300FollowersFollow
1KFollowersPin
- Annonce-
Japanske Plakater

Relaterede AI Artikler

En person sidder ved et skrivebord med flere computerskærme, der viser diagrammer, grafer og data, omgivet af planter og kontorartikler i et farverigt, futuristisk arbejdsmiljø. - Kunstig intelligens AI
Nyheder

Google lancerer Gemini Spark for Pro-brugere i USA

Spænd sikkerhedsselen, for Google har lige trådt hårdt på AI-speederen!…

4 Min Læsning
Nyheder

Menneskeskabt kunst gør indie-spil til Steam-succes

Fra AI til Autentisk: Historien om 'The Roottrees are Dead'…

3 Min Læsning
Et glødende omrids af en smartphone adskiller et fortov med mennesker fra en grøn græspark og symboliserer en blanding af digitale og naturlige verdener på en solrig dag. - Kunstig intelligens AI
Nyheder

WWDC 2026: Apple giver iPhone-fotos AI-superkræfter

Apple har i årevis pralet af sit "Shot on iPhone"-mantra,…

4 Min Læsning
Nyheder

Racistiske AI-videoer går viralt på TikTok og YouTube

Racistiske AI-videoer vækker opsigt på TikTok Millioner af TikTok-brugere har…

3 Min Læsning
Dagens AIDagens AI
Follow US
© DagensAI. Danske AI nyheder.
  • Privatlivspolitik
  • Kontakt
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?