今年一月,一個名為「Moltbook」的社交網路正式上線。
這是一個很不尋常的社交網路,因為只有 AI Agent 能夠發文,而且它幾乎完全由 AI 打造。這就是所謂的「氛圍編碼(vibe coding)」。
然而,就在上線三天內,一位安全研究員發現了一個問題:
「任何人都可以讀取並改寫這個應用程式資料庫的內容。」
洩漏的資料包含大約 150 萬個驗證令牌、約 3.5 萬個電子郵件地址,以及數千則私人訊息。
管理團隊雖然立即修復了問題,但在那之前的好幾天裡,任何人都可以隨意取用他們想要的資料。
我的工作內容是協助公司內部開發 AI 工具,並進行安全檢查。
這次的事件,其實正好與我在許多使用 AI 建立內部工具的公司中最常看到的漏洞一模一樣。
以下是事件的經過,以及為了防止類似情況發生在你身上,你需要注意的五件事。
====
發生了什麼事
原因只有兩個。
第一,資料庫沒有設定「你只能看到自己的資料」的規則。
第二,用來連接資料庫的金鑰被直接寫在瀏覽器端的程式碼裡。
任何人只要打開開發者工具,就能看到寫在瀏覽器裡的金鑰。
如果用那把金鑰連上資料庫,因為沒有任何限制規則,所有資料都會被回傳。
換句話說,根本不需要透過應用程式的介面,所有東西都能從後門一覽無遺。
AI 成功地打造了一個「能運作的應用程式」。
但是,它並沒有建立「防止他人看到」的部分,因為沒有人要求它這麼做。
這就是使用 AI 開發時最大的陷阱。
====
1. 「能夠登入」和「看不到別人的資料」是兩回事
在開發應用程式時,幾乎都會包含登入功能。
人們往往會想:「我已經加了登入功能,所以應該沒問題了」,但這是錯誤的想法。
登入功能是用來驗證「你是誰」。
而「這個人可以看到什麼」則必須另外建立。
Moltbook 也有登入系統。
然而,在登入之後,使用者卻可以存取到其他人的資料。
檢查方法很簡單。
建立兩個測試帳號,用帳號 A 登入,然後直接嘗試打開帳號 B 資料的 URL。
如果你能看到,那就表示你暴露在風險中。
以下是給 AI 的提示詞:
「確保使用者只能存取自己的資料。確保即使他們打開了其他人資料的 URL,也無法看到內容。」
====
2. 在資料庫端也加上「只能看到自己的資料」的規則
第一點是關於應用程式端的部分。
但是,就像 Moltbook 一樣,有人可能會繞過應用程式,直接從後門連接到資料庫。
因此,你應該在資料庫本身設定一條規則,規定「這個人只能看到這一行資料」。
有了這個規則,即使金鑰外洩,也無法取得其他人的資料。
近年來 AI 開發中常用的資料庫服務都有這項功能。
然而,這項功能通常預設是關閉的。除非你提出要求,否則 AI 不會主動啟用它。
以下是給 AI 的提示詞:
「在所有資料庫表格上啟用規則,讓使用者只能讀取自己的資料行。」
====
3. 不要把金鑰放在瀏覽器端
Moltbook 的另一個原因,就是金鑰被寫在瀏覽器裡。
一個應用程式有「在伺服器端執行的程式碼」和「在瀏覽器端執行的程式碼」。
瀏覽器端的程式碼會完整地傳送到使用者的電腦上。換句話說,把金鑰寫在那裡,就等於是把金鑰發送給每一個人。
如何檢查:打開開發者工具,搜尋「key」、「token」或「secret」。
如果出現看起來像是一長串字串的東西,你就需要小心了。
以下是給 AI 的提示詞:
「嚴格將金鑰和密碼保留在伺服器端。絕對不要將它們包含在瀏覽器端的程式碼中。」
====
4. 在發布前,讓「另一個不同的 AI」扮演壞人角色
如果你問負責開發的 AI:「這樣安全嗎?」,它會回答:「安全。」因為這是它自己打造的。
因此,你應該讓一個不同於開發用的 AI,從攻擊者的角度來審查它。
問它:「如果你要入侵這個應用程式,你會從哪裡進來?」
當我對客戶的工具進行這樣的測試時,他們自己沒注意到的漏洞就會大量浮現。
Moltbook 的兩個漏洞,其實都屬於用這個問題就能夠發現的層級。
以下是給 AI 的提示詞:
「你是一個攻擊者。列出所有可以在這個應用程式中查看他人資料的方法。如果發現任何方法,也請一併提供修復方式。」
====
5. 一旦發布,記錄「誰看了什麼」,並在第一週每天檢查
Moltbook 之所以被修復,是因為一位外部研究人員發現了問題並主動聯繫。
他們自己並沒有察覺到。
對於內部工具來說,沒有人會主動聯繫你。
因此,請記錄「誰在何時登入,以及查看了哪些資料」。
然後,在發布後的第一週,每天檢查那份記錄。
未知的存取來源、深夜的大量存取、或是某個人打開了所有人的資料。
只要查看記錄,你就能立刻發現這些情況。
以下是給 AI 的提示詞:
「記錄誰在何時存取了哪些資料。但是,不要在日誌中寫入密碼或個人資訊。」
====
總結
用一句話來總結 Moltbook 事件:
「AI 會建立你要求它建立的東西,但它不會建立你沒有要求它建立的東西。」
在開發內部工具時,我們會說「我想要這種功能」。
但我們不會說「不要讓別人看到」或「不要把金鑰放在瀏覽器裡」。
因為我們沒有說,所以它就不會被包含進去。
反過來說,以上這五點,都只需要在給 AI 的提示詞中多加一句話就能夠實現。
首先,試著用你目前正在運行的工具建立兩個測試帳號,然後打開另一個人的資料 URL。
光是這樣做,就能知道你是否擁有和 Moltbook 一樣的漏洞。
====
最後,這裡有一則公告。
我們公司提供一項服務,可以為您的公司從零開始開發特定任務的 AI Agent。
我們不是提供培訓或工具介紹,而是訪談您實際的業務流程,並交付一個「從明天開始就能使用」的成品。我們會持續提供從導入後的改善到內部開發的支援。
我們也提供工程師陪同服務,協助檢查內部 AI 工具的安全性與運作情況,以及處理後續的維護與修改。一個關鍵特色是,我們不會在開發完成後就結束,而是會從本文提到的五個觀點,建立一個「持續性的保護機制」。
如果您是企業主或管理者,心想:「我們的工具可能只要打開別人的 URL 就會顯示資料」,請讓我們與您談談。
初次諮詢免費,我們可以當場為您展示本文中介紹的攻擊者視角檢查的示範。由於我們可以從一起釐清您的系統哪裡有弱點開始,請隨時透過 DM 或 LINE 與我們聯繫。
只要說「AI」就可以了↓





