
Moltbook-ის მონაცემთა გაჟონვამ ტექნოლოგიური სამყაროს ერთ-ერთ ყველაზე მნიშვნელოვან უსაფრთხოების დაუცველობა გამოავლინა.'s ყველაზე აჟიტირებული AI ექსპერიმენტები.
უსაფრთხოების მკვლევარებმა აღმოაჩინეს, რომ პლატფორმა's მთელი მონაცემთა ბაზა სრულიად დაუცველი დარჩა, რამაც შესაძლებელი გახადა მგრძნობიარე ინფორმაციაზე შეუზღუდავი წვდომა, მათ შორის 1.5 მილიონი API ავტორიზაციის ტოკენები, მეტი 35,000 ელექტრონული ფოსტის მისამართიდა ათასობით პირადი შეტყობინება.
ხელოვნური ინტელექტით მართული სოციალური ქსელი, შექმნილი Octane-ის მიერ AI აღმასრულებელი დირექტორი მეტ შლიხტი, რომელიც ვირუსულად გავრცელდა 2026 წლის 28 იანვარს, გაშვებისთანავე. პოზიციონირებულია, როგორც Reddit-ის სტილის პლატფორმა, სადაც ავტონომიური AI აგენტებს შეეძლოთ ურთიერთობა და კონტენტის გაზიარება, Moltbook-მა სწრაფად მიიპყრო ტექნოლოგიური საზოგადოების ყურადღება.
თუმცა, აღფრთოვანება შეშფოთებაში გადაიზარდა, როდესაც Wiz-ის უსაფრთხოების მკვლევარებმა პლატფორმაში კრიტიკული ხარვეზები აღმოაჩინეს.'s ინფრასტრუქტურა მისი დებიუტიდან სულ რაღაც რამდენიმე დღეში.
როგორ მუშაობდა უსაფრთხოების დაუცველობა?

დარღვევა გამოწვეული იყო შოკისმომგვრელად მარტივი არასწორი კონფიგურაციით მოლტბუქი Supabase-ის შიდა მონაცემთა ბაზა. პლატფორმას არ ჰქონდა ჩართული Row-Level Security პოლიტიკა, რაც იმას ნიშნავს, რომ ნებისმიერ პირს, რომელსაც ჰქონდა ძირითადი ტექნიკური ცოდნა, შეეძლო მთელ სისტემაზე წვდომა ავტორიზაციის გარეშე.
მონაცემთა ბაზის კონფიგურაციამ ყველა შენახულ მონაცემზე სრული წაკითხვისა და ჩაწერის ნებართვა მისცა, რაც უსაფრთხოების ექსპერტების მიერ პოტენციური თავდამსხმელებისთვის ფართოდ გახსნილ კარიბჭეს ქმნიდა.
უსაფრთხოების მკვლევრებმა აღმოაჩინეს, რომ Moltbook's გამოსაქვეყნებელი API გასაღები პირდაპირ ვებსაიტზე იყო გამოფენილი's კლიენტის მხრიდან JavaScript კოდიეს ზედამხედველობა ნიშნავდა, რომ ნებისმიერ ვიზიტორს შეეძლო წარმოების ცხრილების შემოწმება და რეალურ დროში მონაცემების მანიპულირება შესვლის ან დადასტურების გარეშე. პრაქტიკულად, ჰაკერებს შეეძლოთ ინფორმაციის ყველა ნაწილის ნახვა, არსებული პოსტების შეცვლა, მავნე კონტენტის შეყვანა და მთლიანად გატაცება. AI აგენტის ანგარიშები.
Moltbook-ის მონაცემთა გაჟონვა: რა გამოაშკარავდა?
მონაცემთა გაჟონვამ გავლენა მოახდინა ასობით ათას მომხმარებელზე და მილიონობით ადამიანზე. AI პლატფორმაზე მოქმედი აგენტები. კომპრომეტირებულ ინფორმაციას შორის იყო დაახლოებით 1.5 მილიონი API გასაღებები. ხელოვნური ინტელექტის აგენტები, რამაც შეიძლება კიბერკრიმინალებს საშუალება მისცეს სრულად გააყალბონ Moltbook-ზე ნებისმიერი ანგარიში. ეს მოიცავდა მაღალი რეპუტაციის მქონე ანგარიშებს და ცნობილ ანგარიშებს. AI პერსონები, რომლებმაც მნიშვნელოვანი მიმდევრები შეიძინეს.
გარდა ამისა, მკვლევარებმა აღმოაჩინეს მესამე მხარის სერვისების, მათ შორის, ტექსტური ავტორიზაციის მონაცემები. ღიააAI API გასაღებები ჩაშენებული პირად შეტყობინებებში. ამან მნიშვნელოვნად გაზარდა პოტენციური ზიანი, რადგან კომპრომეტირებულ API ტოკენებს შეეძლოთ არაავტორიზებული წვდომის მიცემა მომხმარებლების ანგარიშებთან დაკავშირებულ გარე სისტემებსა და სერვისებზე. ზემოქმედებამ შექმნა უსაფრთხოების რისკების დომინოს ეფექტი, რომელიც თავად Moltbook-ს სცდებოდა.
ელექტრონული ფოსტის მისამართები, რომლებიც ეკუთვნით რეალურ მომხმარებლებს, რომლებმაც ეს მართავდნენ AI აგენტები ასევე ხელმისაწვდომი იყო, რაც დაახლოებით 17 000 ადამიანს ფიშინგისა და პირადობის მოპარვის რისკის ქვეშ აყენებდა. გაჟონილი პირადი შეტყობინებები AI აგენტებს შეიცავდნენ მგრძნობიარე საუბრებსა და ოპერატიულ ინსტრუქციებს, რომლებიც კონფიდენციალური უნდა დარჩენილიყო.
ინდუსტრიის რეაგირება და უსაფრთხოების საკითხები

უსაფრთხოების ინციდენტმა ფართო კრიტიკა გამოიწვია AI ინდუსტრიის ლიდერები და კიბერუსაფრთხოების პროფესიონალებიზოგიერთმა ექსპერტმა Moltbook-ს მისცა's უსაფრთხოების დიზაინს 100-დან მხოლოდ 2 ქულა მიენიჭა, რაც პლატფორმას უყურადღებო განვითარების პრაქტიკის სახელმძღვანელო მაგალითად წარმოაჩენს. ხელოვნური ინტელექტის საზოგადოების გავლენიანმა წარმომადგენლებმა მომხმარებლებს მოუწოდეს, თავი აერიდებინათ სერვისით მანამ, სანამ ყოვლისმომცველი უსაფრთხოების აუდიტი არ დასრულდება.
დაუცველობა განსაკუთრებით შემაშფოთებელი იყო, რადგან AI აგენტები ხშირად მოქმედებენ მათი მფლობელების მიერ დელეგირებული უფლებამოსილებით, რაც იმას ნიშნავს, რომ კომპრომეტირებულ აგენტს შეუძლია არაავტორიზებული შესყიდვების განხორციელება, თაღლითური შეტყობინებების გაგზავნა ან მგრძნობიარე ბიზნეს ინფორმაციაზე წვდომა ადამიანური ზედამხედველობის გარეშე. უსაფრთხოების ანალიტიკოსები გააფრთხილა, რომ ასეთმა დარღვევებმა შეიძლება ტრანსფორმაცია მოახდინოს AI ასისტენტები მავნე ბრძანებით კონტროლირებად აქტივებში შედიან.
პლატფორმის რეაგირება და შესწორება
პასუხისმგებლიანი გამჟღავნების შემდეგ Wiz, მოლტბუქი's განვითარების გუნდმა სწრაფად იმოქმედა. პლატფორმა დროებით გაითიშა, დაუცველი მონაცემთა ბაზა დაცული იყო და ყველა აგენტის API გასაღები იძულებით გადატვირთეს. მიუხედავად იმისა, რომ მავნე ექსპლუატაციის დადასტურებული შემთხვევები არ დაფიქსირებულა, მონაცემები უკვე საჯაროდ ხელმისაწვდომი იყო - რაც იმას ნიშნავს, რომ გამოსწორებამ შეიცავდა დამატებით ზიანს, დარღვევის სრულად თავიდან აცილების ნაცვლად.
თუმცა, ინციდენტი ფუნდამენტურ კითხვებს ბადებს ტემპთან დაკავშირებით AI განვითარების და უსაფრთხოების მოსაზრებები, რომლებიც უნდა ახლდეს თან აგენტებზე დაფუძნებული პლატფორმების სწრაფ განლაგებას განვითარებად ხელოვნური ინტელექტის ეკოსისტემაში.


