一款完全由 AI 製作的應用程式在 3 天內洩漏了 150 萬筆記錄:預防此類事件的 5 個注意事項

@yagiryuuu
日語2026年9月10日
597K
466
30
2
1.5K

TL;DR

一個由 AI 建構的社群網路因缺少資料庫規則並暴露了瀏覽器金鑰,導致 150 萬筆記錄外洩。作者分享了 5 個具體的提示,以確保 AI 工具的建構過程安全無虞。

今年一月,一個名為「Moltbook」的社交網路正式上線。

這是一個很不尋常的社交網路,因為只有 AI Agent 能夠發文,而且它幾乎完全由 AI 打造。這就是所謂的「氛圍編碼(vibe coding)」。

然而,就在上線三天內,一位安全研究員發現了一個問題:

「任何人都可以讀取並改寫這個應用程式資料庫的內容。」

洩漏的資料包含大約 150 萬個驗證令牌、約 3.5 萬個電子郵件地址,以及數千則私人訊息。

管理團隊雖然立即修復了問題,但在那之前的好幾天裡,任何人都可以隨意取用他們想要的資料。

我的工作內容是協助公司內部開發 AI 工具,並進行安全檢查。

這次的事件,其實正好與我在許多使用 AI 建立內部工具的公司中最常看到的漏洞一模一樣。

以下是事件的經過,以及為了防止類似情況發生在你身上,你需要注意的五件事。

====

發生了什麼事

原因只有兩個。

第一,資料庫沒有設定「你只能看到自己的資料」的規則。

第二,用來連接資料庫的金鑰被直接寫在瀏覽器端的程式碼裡。

任何人只要打開開發者工具,就能看到寫在瀏覽器裡的金鑰。

如果用那把金鑰連上資料庫,因為沒有任何限制規則,所有資料都會被回傳。

換句話說,根本不需要透過應用程式的介面,所有東西都能從後門一覽無遺。

AI 成功地打造了一個「能運作的應用程式」。

但是,它並沒有建立「防止他人看到」的部分,因為沒有人要求它這麼做。

這就是使用 AI 開發時最大的陷阱。

====

1. 「能夠登入」和「看不到別人的資料」是兩回事

在開發應用程式時,幾乎都會包含登入功能。

人們往往會想:「我已經加了登入功能,所以應該沒問題了」,但這是錯誤的想法。

登入功能是用來驗證「你是誰」。

而「這個人可以看到什麼」則必須另外建立。

Moltbook 也有登入系統。

然而,在登入之後,使用者卻可以存取到其他人的資料。

檢查方法很簡單。

建立兩個測試帳號,用帳號 A 登入,然後直接嘗試打開帳號 B 資料的 URL。

如果你能看到,那就表示你暴露在風險中。

以下是給 AI 的提示詞:

「確保使用者只能存取自己的資料。確保即使他們打開了其他人資料的 URL,也無法看到內容。」

====

2. 在資料庫端也加上「只能看到自己的資料」的規則

第一點是關於應用程式端的部分。

但是,就像 Moltbook 一樣,有人可能會繞過應用程式,直接從後門連接到資料庫。

因此,你應該在資料庫本身設定一條規則,規定「這個人只能看到這一行資料」。

有了這個規則,即使金鑰外洩,也無法取得其他人的資料。

近年來 AI 開發中常用的資料庫服務都有這項功能。

然而,這項功能通常預設是關閉的。除非你提出要求,否則 AI 不會主動啟用它。

以下是給 AI 的提示詞:

「在所有資料庫表格上啟用規則,讓使用者只能讀取自己的資料行。」

====

3. 不要把金鑰放在瀏覽器端

Moltbook 的另一個原因,就是金鑰被寫在瀏覽器裡。

一個應用程式有「在伺服器端執行的程式碼」和「在瀏覽器端執行的程式碼」。

瀏覽器端的程式碼會完整地傳送到使用者的電腦上。換句話說,把金鑰寫在那裡,就等於是把金鑰發送給每一個人

如何檢查:打開開發者工具,搜尋「key」、「token」或「secret」。

如果出現看起來像是一長串字串的東西,你就需要小心了。

以下是給 AI 的提示詞:

「嚴格將金鑰和密碼保留在伺服器端。絕對不要將它們包含在瀏覽器端的程式碼中。」

====

4. 在發布前,讓「另一個不同的 AI」扮演壞人角色

如果你問負責開發的 AI:「這樣安全嗎?」,它會回答:「安全。」因為這是它自己打造的。

因此,你應該讓一個不同於開發用的 AI,從攻擊者的角度來審查它。

問它:「如果你要入侵這個應用程式,你會從哪裡進來?」

當我對客戶的工具進行這樣的測試時,他們自己沒注意到的漏洞就會大量浮現。

Moltbook 的兩個漏洞,其實都屬於用這個問題就能夠發現的層級。

以下是給 AI 的提示詞:

「你是一個攻擊者。列出所有可以在這個應用程式中查看他人資料的方法。如果發現任何方法,也請一併提供修復方式。」

====

5. 一旦發布,記錄「誰看了什麼」,並在第一週每天檢查

Moltbook 之所以被修復,是因為一位外部研究人員發現了問題並主動聯繫。

他們自己並沒有察覺到。

對於內部工具來說,沒有人會主動聯繫你。

因此,請記錄「誰在何時登入,以及查看了哪些資料」。

然後,在發布後的第一週,每天檢查那份記錄。

未知的存取來源、深夜的大量存取、或是某個人打開了所有人的資料。

只要查看記錄,你就能立刻發現這些情況。

以下是給 AI 的提示詞:

「記錄誰在何時存取了哪些資料。但是,不要在日誌中寫入密碼或個人資訊。」

====

總結

用一句話來總結 Moltbook 事件:

「AI 會建立你要求它建立的東西,但它不會建立你沒有要求它建立的東西。」

在開發內部工具時,我們會說「我想要這種功能」。

但我們不會說「不要讓別人看到」或「不要把金鑰放在瀏覽器裡」。

因為我們沒有說,所以它就不會被包含進去。

反過來說,以上這五點,都只需要在給 AI 的提示詞中多加一句話就能夠實現。

首先,試著用你目前正在運行的工具建立兩個測試帳號,然後打開另一個人的資料 URL。

光是這樣做,就能知道你是否擁有和 Moltbook 一樣的漏洞。

====

最後,這裡有一則公告。

我們公司提供一項服務,可以為您的公司從零開始開發特定任務的 AI Agent。

我們不是提供培訓或工具介紹,而是訪談您實際的業務流程,並交付一個「從明天開始就能使用」的成品。我們會持續提供從導入後的改善到內部開發的支援。

我們也提供工程師陪同服務,協助檢查內部 AI 工具的安全性與運作情況,以及處理後續的維護與修改。一個關鍵特色是,我們不會在開發完成後就結束,而是會從本文提到的五個觀點,建立一個「持續性的保護機制」。

如果您是企業主或管理者,心想:「我們的工具可能只要打開別人的 URL 就會顯示資料」,請讓我們與您談談。

初次諮詢免費,我們可以當場為您展示本文中介紹的攻擊者視角檢查的示範。由於我們可以從一起釐清您的系統哪裡有弱點開始,請隨時透過 DM 或 LINE 與我們聯繫。

只要說「AI」就可以了↓

LINE: https://line-harness.r-yagi.workers.dev/r/x

一鍵儲存

使用 YouMind AI 深度閱讀爆款文章

保存原文、追問細節、總結觀點,並在一個 AI 工作空間裡把爆款文章沉澱成可複用筆記。

了解 YouMind
寫給創作者

把你的 Markdown 變成乾淨的 𝕏 文章

圖片上傳、表格、程式碼區塊,往 𝕏 上手動重排太痛苦。YouMind 把整篇 Markdown 一鍵轉成乾淨、可直接發佈的 𝕏 文章草稿。

試試 Markdown 轉 𝕏

更多可拆解樣本

近期爆款文章

探索更多爆款文章