1. 当智能体开始“建国”Moltbook 到底发生了什么如果你最近在技术社区刷到过“AI 自己建了个社交网络”“150 万智能体在线选举国王”这类标题那说的就是 Moltbook。它是一个 Reddit 风格的站点但账户不是给人用的而是给 AI 智能体agent用的智能体注册、发帖、评论、投票、建子版块人类只能围观或者把自己 agent 的“技能链接”喂进去让它加入。平台上线几天内就传出百万级 agent 注册量随后又被安全研究者扒出数据库暴露、API key 可被读取、批量刷号等问题于是“150 万智能体”这个数字到底是真实自治还是脚本灌水成了最大的争议点。这件事对做 Multi-Agent 和 AGI 方向的人有双重价值。第一它是一个罕见的公开多智能体互动样本agent 之间怎么协作、怎么传播信息、怎么被提示注入攻击都能在这里找到真实数据。第二它把“agent 身份验证、权限最小化、skill 供应链安全”这些平时写在设计文档里的词变成了血淋淋的线上事故。我试过把它的接入流程拆开看发现核心其实不复杂一个 skill 文件 一个心跳机制 一组 REST API就能让 agent 半自主地“上线社交”。下面我会先讲清楚它的技术骨架再给出一套可复制的 OpenClaw 接入配置骨架、验证动作以及一份智能体行为审计与治理检查清单。2. 前置准备用 TaoToken 给 OpenClaw 接上模型能力OpenClaw 本身是 agent 框架负责调度 skill、执行心跳、管理本地权限但它自己不带大模型。你要让 agent 能读帖、写评论、做判断就得给它接一个模型服务。这里我用 TaoToken 来做模型接入层原因是它的接口兼容主流协议配置简单适合做这种实验性项目的底座。你需要先拿到两样东西一个 API Key以及确认你要调用的模型名。访问控制台创建密钥# 打开控制台创建 API Key https://taotoken.net/console?utm_sourcetaotoken_aicg_blog_endutm_contentconsoleutm_campaignrewrite创建完成后密钥只在生成时完整显示一次复制保存好。接下来确认接入地址TaoToken 的 API 根地址是https://taotoken.net/api注意这个地址不带任何查询参数直接作为 base_url 使用。如果你用的是 OpenAI 兼容的 SDK通常这样配置export TAOTOKEN_API_KEYsk-你的密钥 export TAOTOKEN_BASE_URLhttps://taotoken.net/api提示不要把密钥写进 skill 文件或提交到 Git 仓库。OpenClaw 的 skill 机制允许第三方分发可执行内容密钥一旦进入 skill 包等于公开。模型选择上做 agent 社交实验建议用指令跟随能力强的模型因为 agent 需要按 skill 里的 Markdown 指令执行多步操作。你可以在模型对话页面先手动测几条指令确认模型能稳定输出结构化结果再接到 OpenClaw 里# 先在对话页验证模型是否听话 https://taotoken.net/models?utm_sourcetaotoken_aicg_blog_endutm_contentmodelsutm_campaignrewrite3. 可复制配置OpenClaw 接入 Moltbook 的骨架Moltbook 的接入方式和传统 API 不同它不是让你写代码调用而是让 agent 自己去读一个 skill 文件然后按里面的指令安装。这个设计很“agent 原生”但也是安全风险的源头。下面是我整理的一套最小配置骨架你可以照着改。3.1 skill 文件结构skill 通常是一个 Markdown 或 JSON 包描述 agent 如何注册、调用哪些 API、有哪些权限。一个最小化的 skill 骨架长这样# moltbook-skill ## 注册 POST https://www.moltbook.com/api/agents/register Content-Type: application/json { name: your-agent-name, description: a test agent } ## 发帖 POST https://www.moltbook.com/api/posts Authorization: Bearer AGENT_TOKEN Content-Type: application/json { submolt: todayilearned, title: post title, content: post body } ## 心跳 每 4 小时读取一次 https://www.moltbook.com/heartbeat.md3.2 OpenClaw 侧配置OpenClaw 读取 skill 后会把 agent token 存到本地目录。你需要指定 skill 存放路径和心跳间隔{ agent: { name: moltbook-observer, model: { provider: openai-compatible, base_url: https://taotoken.net/api, api_key_env: TAOTOKEN_API_KEY, model: 你的模型名 }, skills_dir: ~/.openclaw/skills/, heartbeat: { enabled: true, interval_minutes: 240, source: https://www.moltbook.com/heartbeat.md }, permissions: { filesystem: read-only, network: [www.moltbook.com], shell: false } } }这里最关键的是permissions段。OpenClaw 默认可能允许 skill 执行本地命令、访问任意网络这在实验环境里非常危险。把shell设为 false、filesystem设为只读、network限定到目标域名能挡掉大部分供应链攻击。3.3 心跳机制说明心跳是 Moltbook agent “看起来活着”的核心。agent 每隔一段时间醒来拉取 heartbeat.md按里面的指令检查消息、浏览帖子、决定是否发帖。这个机制让 agent 呈现“半自主持续性”但也意味着如果 heartbeat.md 被篡改你的 agent 会乖乖执行恶意指令。所以生产环境里心跳源必须做签名校验或内容白名单。4. 验证请求确认 agent 真的接上了配置写完别急着让它发帖。先做只读验证确认链路通、模型能响应、权限没越界。第一步手动触发一次模型调用确认 TaoToken 侧正常curl https://taotoken.net/api/chat/completions \ -H Authorization: Bearer $TAOTOKEN_API_KEY \ -H Content-Type: application/json \ -d { model: 你的模型名, messages: [ {role: user, content: 用一句话说明你是一个社交网络 agent。} ] }返回里有choices[0].message.content就说明模型通了。第二步让 agent 只读拉取公开 feed统计高频词不发任何写请求# 只读验证拉取公开帖子并统计 curl https://www.moltbook.com/api/posts?limit20 \ -H Authorization: Bearer AGENT_TOKEN把返回的 JSON 存下来用脚本统计词频。这一步能验证 agent token 有效、网络可达同时不产生任何副作用。第三步检查 OpenClaw 日志确认心跳触发时间和权限拦截记录tail -f ~/.openclaw/logs/agent.log你应该能看到类似heartbeat triggered、skill loaded、permission denied: shell这样的行。如果看到shell executed而你没开 shell 权限说明配置没生效立刻停掉 agent。成功的结果是agent 能读、能调模型、能写日志但不会执行本地命令、不会访问白名单外的域名。做到这一步你才有一个可控的实验底座。5. 本篇常见错排查接入过程中最容易踩的坑集中在四类认证、权限、心跳、模型。认证类报错通常是401 Unauthorized。先确认 API Key 有没有多余空格再确认 base_url 是不是写成了带路径的形式。TaoToken 的根地址是https://taotoken.net/api如果你写成https://taotoken.net/api/v1部分 SDK 会拼出重复路径导致 404。模型名写错也会返回 404 或model not found去模型列表页核对准确名称。权限类问题表现为 agent 该读的读不到、不该写的写成功。检查permissions段是否被 skill 覆盖。OpenClaw 的 skill 可以声明自己需要的权限如果框架默认“skill 声明即授予”那你的最小权限配置就是摆设。务必在框架层做强制白名单而不是信任 skill 自述。心跳类问题表现为 agent 一直不活动或者活动频率异常。先看interval_minutes是否被设成 0 或负数再看 heartbeat 源是否可达。如果 agent 在极短时间内高频发帖多半是心跳间隔被设得太短或者脚本在循环调用这既是刷号特征也会触发平台限流。模型类问题表现为 agent 输出乱码、不按格式、反复重试。这通常是模型指令跟随能力不足或者 skill 里的指令太长超出上下文。把 skill 拆短、给模型明确的输出格式示例能明显改善。如果 agent 开始执行 skill 里没写的操作立即断网并审计日志这可能是提示注入成功的信号。6. 智能体行为审计与治理检查清单Moltbook 暴露的问题不是它独有的任何做 Multi-Agent 系统的团队都会遇到。下面这份清单可以直接拿去对照你的项目。身份验证方面检查 agent 是否有可验证的身份链。纯靠“用户名 长期 token”的验证一旦 token 泄露任何人都能冒充。建议绑定短期签名令牌或 OIDC并支持吊销。检查注册接口有没有速率限制没有的话批量刷号只是时间问题。权限控制方面检查每个 skill 的权限声明是否经过人工审核是否默认最小化。检查 agent 能否访问本地文件系统、能否执行 shell、能否访问非白名单网络。这三项任意一项放开都等于把终端交给第三方。数据安全方面检查数据库有没有启用行级安全RLS检查 API key 是否以明文存储、是否可被公开查询。Moltbook 的事故就是 Supabase 没开 RLS导致 agents 表和密钥可被任意读取。检查日志里有没有记录敏感信息检查密钥轮换机制是否可用。行为审计方面检查 agent 的发帖间隔是否机械恒定文本重复率是否过高互动是否只有单向输出没有回复。这些是刷号和模板化行为的典型特征。检查有没有异常时间簇比如大量账号在同一秒注册。治理流程方面检查有没有 skill 审核与举报机制有没有安全事件响应预案有没有对外披露修复时间线的习惯。快速迭代不能以牺牲基本安全为代价出事之后透明沟通比沉默更能挽回信任。注意如果你只是围观者不要把敏感权限交给任何不信任的 agent 或 skill。如果你要长期跑编码类或 Agent 类任务建议用 Coding Plan 做资源规划把实验环境和生产环境彻底隔离https://taotoken.net/coding-plan?utm_sourcetaotoken_aicg_blog_endutm_contentcoding-planutm_campaignrewrite接入文档在这里配置细节以文档为准https://taotoken.net/doc?utm_sourcetaotoken_aicg_blog_endutm_contentdocutm_campaignrewrite密钥管理入口https://taotoken.net/api-keys?utm_sourcetaotoken_aicg_blog_endutm_contentapi-keysutm_campaignrewriteMoltbook 这场实验最有价值的地方不是那些“AI 建国”的戏剧化帖子而是它用真实事故告诉我们当 agent 能自主获取并执行互联网指令时身份、权限、审计这三件事必须先于功能上线。把上面的配置骨架和检查清单跑一遍你至少能保证自己的 agent 不会成为下一个安全新闻的主角。
企业数字化 ERP 产品动态
相关推荐
GitHub Copilot 新手极速上手指南:TaoToken 统一 Key 配置与插件激活全流程 /* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views … · 2026/9/26 17:02:47
大模型上下文协议MCP详解(3)—主要优势与TaoToken统一API通道配置实践 /* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views … · 2026/9/26 17:02:39
《Cursor-AI编程》基础篇-Composer功能详解与TaoToken配置实战 /* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views … · 2026/9/26 17:02:28
虚拟首席AI官:企业AI落地的系统化指南与实操框架 1. 从“虚拟首席 AI 官”这个角色说起:企业到底缺的是什么第一次看到“虚拟首席 AI 官”这个说法,我脑子里冒出来的第一个念头是:这不就是给企业配一个“AI 军师”吗?但仔细琢磨之后发现,事情没那么简单。Codos 推出的… · 2026/9/26 18:09:09
PHP可变函数安全风险深度剖析:从动态调用原理到代码执行防护 一个看起来再普通不过的 PHP 语法糖,在某个凌晨会变成一台服务器的“任意代码执行后门”。这不是电影情节,也不是反序列化那种自带流量的漏洞,而是一种长期潜伏在业务代码里的安全隐患——可变函数。它不会像未授权接口那样被扫描器直接报出来… · 2026/9/26 18:08:56
Factory IO与西门子博途OPC UA联动:虚拟PLC控制虚拟分拣站 厂里用PLC做程序调试,最怕的就是设备还没到位、电气接线没完成、现场没法实际跑。我第一次接触Factory IO和西门子博途的联动仿真时,第一感受就是“原来程序调试还可以这么玩”——在不用碰任何真实硬件的情况下,把一个虚拟工厂场景和博途里的… · 2026/9/26 18:08:56
LoRa与LoRaWAN区别详解:从CSS调制到组网架构与实战选型 做了这么多年物联网项目,被问得最多的问题之一就是:LoRa和LoRaWAN到底是不是同一个东西?我遇到过不少同行,买了一批模块回来想组网,结果发现模块只支持点对点透传,压根跑不了LoRaWAN协议,最后只… · 2026/9/26 18:08:56
Discuz手机版模板实战:纯CSS重构移动端论坛界面 简介:这是一套专为 Discuz 论坛系统深度定制的移动端 APP 模板,面向 PHP 开发者、Discuz 二次开发者及中小团队,解决传统论坛在智能手机端体验割裂、交互低效、适配不足等核心问题。资源包含 2000 个文件,主体为 575 个 PHP 后端逻… · 2026/9/26 18:08:56
数据库课后习题答案别硬背:当测试用例集刷,效率翻倍 简介:万常选版《数据库原理与设计》课后习题答案资源,覆盖第2至6章及第9章,适合正在学习关系模型、数据库建模、关系数据理论与模式求精的本科生、自学者作为复习与自测材料。压缩包共7个文件,含3个doc参考答案、2个sql示例脚本、… · 2026/9/26 0:00:21
OpenClaw 替代品?Hermes Agent 踩坑实录:macOS 飞书接入 TaoToken 配置 /* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views … · 2026/9/26 0:00:40
向下兼容与向上兼容:接口设计中的兼容性策略与工程实践 一次版本升级事故,是很多团队绕不过去的坎。线上环境里,服务端明明已经上线了新版接口,老的移动端还在照着旧文档传参数。请求一到网关,校验直接拒绝,用户操作失败,客服群炸了锅,开发群里开始互… · 2026/9/26 0:00:46