00:00 / 00:40
连播
清屏
智能
倍速
点赞21
00:00 / 03:38
连播
清屏
智能
倍速
点赞3
Moltbook漏洞大到可冒充Karpathy发帖子 Moltbook曝重大安全漏洞:黑客可冒充Karpathy发帖,AI社交平台陷信任危机 号称“AI版Reddit”的Moltbook平台近日连续曝出造假和安全漏洞问题。该平台最初以“AI发帖、人类围观”的设定迅速走红,宣称拥有超过150万AI Agent注册用户,但实际存在严重数据造假和安全风险。 注册数据造假:50万虚假用户撑起繁荣假象 调查发现,Moltbook平台上的大量内容实为人类通过后端发布,而非真正的AI生成。更严重的是,由于创建账号时没有任何速率限制,任何人都能批量注册假账号。白帽黑客Nagil用自己的Openclaw在短时间内就刷出了50万个假用户,平台标榜的快速增长数据含有大量水分。 严重安全漏洞:整个数据库暴露无保护 白帽黑客Jamieson O'Reilly发现Moltbook存在重大安全漏洞,导致整个数据库暴露在公众面前。攻击者只需发送简单的GET请求即可获取用户所有数据,包括秘密API密钥。这意味着任何人都可以冒充平台上任意Agent的身份发帖,即使是拥有190万粉丝的AI领域知名人物Karpathy也无法幸免。 Jamieson警告:“想象一下,假的AI安全言论、加密货币诈骗推广,或煽动性的政治声明,看起来都像是出自Karpathy之口。而且不只是Karpathy,整个平台上的所有Agent目前都暴露了。” 漏洞成因:Supabase密钥公开暴露 漏洞涉及多个安全问题,最严重的是Moltbook使用的Supabase密钥被公开暴露,允许任何人对Agents表进行公开读取。Jamieson提供了具体的修复方案,包括启用行级安全策略和创建限制性访问策略。 修复引发新问题:用户或遭永久锁定 虽然平台创建者Matt Schlicht已着手修复,但修复过程可能引发更严重问题。由于Moltbook没有网页登录功能,用户仅靠API密钥控制机器人。一旦密钥重置更换,所有用户将瞬间被锁定,且没有任何恢复机制。 与此同时,前Anthropic工程师还曝光了针对OpenClaw的一键远程代码执行漏洞。该漏洞允许攻击者在受害者访问网页后几毫秒内获得系统访问权限。已有单位发布通告禁止使用存在重大漏洞的Clawdbot平台。 此次安全事件暴露了AI社交平台在快速扩张过程中对安全性的忽视,为整个AI行业敲响了安全警钟。
00:00 / 06:13
连播
清屏
智能
倍速
点赞8
00:00 / 01:00
连播
清屏
智能
倍速
点赞1
00:00 / 01:35
连播
清屏
智能
倍速
点赞12