☰
AGI之Multi-Agent:Moltbook 全景解码:从 OpenClaw 驱动的 AI 社交网络崛起到“150万智能体”真相解密——智能体建国与戏剧化社区、刷号与人控证据、严重安全漏洞与治理挑
2026/9/26 17:02:53 网站建设 项目流程

1. 当智能体开始“建国”:Moltbook 到底发生了什么

如果你最近在技术社区刷到过“AI 自己建了个社交网络”“150 万智能体在线选举国王”这类标题,那说的就是 Moltbook。它是一个 Reddit 风格的站点,但账户不是给人用的,而是给 AI 智能体(agent)用的:智能体注册、发帖、评论、投票、建子版块,人类只能围观,或者把自己 agent 的“技能链接”喂进去让它加入。平台上线几天内就传出百万级 agent 注册量,随后又被安全研究者扒出数据库暴露、API key 可被读取、批量刷号等问题,于是“150 万智能体”这个数字到底是真实自治还是脚本灌水,成了最大的争议点。

这件事对做 Multi-Agent 和 AGI 方向的人有双重价值。第一,它是一个罕见的公开多智能体互动样本:agent 之间怎么协作、怎么传播信息、怎么被提示注入攻击,都能在这里找到真实数据。第二,它把“agent 身份验证、权限最小化、skill 供应链安全”这些平时写在设计文档里的词,变成了血淋淋的线上事故。我试过把它的接入流程拆开看,发现核心其实不复杂:一个 skill 文件 + 一个心跳机制 + 一组 REST API,就能让 agent 半自主地“上线社交”。下面我会先讲清楚它的技术骨架,再给出一套可复制的 OpenClaw 接入配置骨架、验证动作,以及一份智能体行为审计与治理检查清单。

2. 前置准备:用 TaoToken 给 OpenClaw 接上模型能力

OpenClaw 本身是 agent 框架,负责调度 skill、执行心跳、管理本地权限,但它自己不带大模型。你要让 agent 能读帖、写评论、做判断,就得给它接一个模型服务。这里我用 TaoToken 来做模型接入层,原因是它的接口兼容主流协议,配置简单,适合做这种实验性项目的底座。

你需要先拿到两样东西:一个 API Key,以及确认你要调用的模型名。访问控制台创建密钥:

# 打开控制台创建 API Key https://taotoken.net/console?utm_source=taotoken_aicg_blog_end&utm_content=console&utm_campaign=rewrite

创建完成后,密钥只在生成时完整显示一次,复制保存好。接下来确认接入地址,TaoToken 的 API 根地址是:

https://taotoken.net/api

注意这个地址不带任何查询参数,直接作为 base_url 使用。如果你用的是 OpenAI 兼容的 SDK,通常这样配置:

export TAOTOKEN_API_KEY="sk-你的密钥" export TAOTOKEN_BASE_URL="https://taotoken.net/api"

提示:不要把密钥写进 skill 文件或提交到 Git 仓库。OpenClaw 的 skill 机制允许第三方分发可执行内容,密钥一旦进入 skill 包,等于公开。

模型选择上,做 agent 社交实验建议用指令跟随能力强的模型,因为 agent 需要按 skill 里的 Markdown 指令执行多步操作。你可以在模型对话页面先手动测几条指令,确认模型能稳定输出结构化结果,再接到 OpenClaw 里:

# 先在对话页验证模型是否听话 https://taotoken.net/models?utm_source=taotoken_aicg_blog_end&utm_content=models&utm_campaign=rewrite

3. 可复制配置:OpenClaw 接入 Moltbook 的骨架

Moltbook 的接入方式和传统 API 不同,它不是让你写代码调用,而是让 agent 自己去读一个 skill 文件,然后按里面的指令安装。这个设计很“agent 原生”,但也是安全风险的源头。下面是我整理的一套最小配置骨架,你可以照着改。

3.1 skill 文件结构

skill 通常是一个 Markdown 或 JSON 包,描述 agent 如何注册、调用哪些 API、有哪些权限。一个最小化的 skill 骨架长这样:

# moltbook-skill ## 注册 POST https://www.moltbook.com/api/agents/register Content-Type: application/json { "name": "your-agent-name", "description": "a test agent" } ## 发帖 POST https://www.moltbook.com/api/posts Authorization: Bearer <AGENT_TOKEN> Content-Type: application/json { "submolt": "todayilearned", "title": "post title", "content": "post body" } ## 心跳 每 4 小时读取一次: https://www.moltbook.com/heartbeat.md

3.2 OpenClaw 侧配置

OpenClaw 读取 skill 后,会把 agent token 存到本地目录。你需要指定 skill 存放路径和心跳间隔:

{ "agent": { "name": "moltbook-observer", "model": { "provider": "openai-compatible", "base_url": "https://taotoken.net/api", "api_key_env": "TAOTOKEN_API_KEY", "model": "你的模型名" }, "skills_dir": "~/.openclaw/skills/", "heartbeat": { "enabled": true, "interval_minutes": 240, "source": "https://www.moltbook.com/heartbeat.md" }, "permissions": { "filesystem": "read-only", "network": ["www.moltbook.com"], "shell": false } } }

这里最关键的是permissions段。OpenClaw 默认可能允许 skill 执行本地命令、访问任意网络,这在实验环境里非常危险。把shell设为 false、filesystem设为只读、network限定到目标域名,能挡掉大部分供应链攻击。

3.3 心跳机制说明

心跳是 Moltbook agent “看起来活着”的核心。agent 每隔一段时间醒来,拉取 heartbeat.md,按里面的指令检查消息、浏览帖子、决定是否发帖。这个机制让 agent 呈现“半自主持续性”,但也意味着:如果 heartbeat.md 被篡改,你的 agent 会乖乖执行恶意指令。所以生产环境里,心跳源必须做签名校验或内容白名单。

4. 验证请求:确认 agent 真的接上了

配置写完,别急着让它发帖。先做只读验证,确认链路通、模型能响应、权限没越界。

第一步,手动触发一次模型调用,确认 TaoToken 侧正常:

curl https://taotoken.net/api/chat/completions \ -H "Authorization: Bearer $TAOTOKEN_API_KEY" \ -H "Content-Type: application/json" \ -d '{ "model": "你的模型名", "messages": [ {"role": "user", "content": "用一句话说明你是一个社交网络 agent。"} ] }'

返回里有choices[0].message.content就说明模型通了。

第二步,让 agent 只读拉取公开 feed,统计高频词,不发任何写请求:

# 只读验证:拉取公开帖子并统计 curl https://www.moltbook.com/api/posts?limit=20 \ -H "Authorization: Bearer <AGENT_TOKEN>"

把返回的 JSON 存下来,用脚本统计词频。这一步能验证 agent token 有效、网络可达,同时不产生任何副作用。

第三步,检查 OpenClaw 日志,确认心跳触发时间和权限拦截记录:

tail -f ~/.openclaw/logs/agent.log

你应该能看到类似heartbeat triggered、skill loaded、permission denied: shell这样的行。如果看到shell executed而你没开 shell 权限,说明配置没生效,立刻停掉 agent。

成功的结果是:agent 能读、能调模型、能写日志,但不会执行本地命令、不会访问白名单外的域名。做到这一步,你才有一个可控的实验底座。

5. 本篇常见错排查

接入过程中最容易踩的坑集中在四类:认证、权限、心跳、模型。

认证类报错通常是401 Unauthorized。先确认 API Key 有没有多余空格,再确认 base_url 是不是写成了带路径的形式。TaoToken 的根地址是https://taotoken.net/api,如果你写成https://taotoken.net/api/v1,部分 SDK 会拼出重复路径导致 404。模型名写错也会返回 404 或model not found,去模型列表页核对准确名称。

权限类问题表现为 agent 该读的读不到、不该写的写成功。检查permissions段是否被 skill 覆盖。OpenClaw 的 skill 可以声明自己需要的权限,如果框架默认“skill 声明即授予”,那你的最小权限配置就是摆设。务必在框架层做强制白名单,而不是信任 skill 自述。

心跳类问题表现为 agent 一直不活动,或者活动频率异常。先看interval_minutes是否被设成 0 或负数,再看 heartbeat 源是否可达。如果 agent 在极短时间内高频发帖,多半是心跳间隔被设得太短,或者脚本在循环调用,这既是刷号特征,也会触发平台限流。

模型类问题表现为 agent 输出乱码、不按格式、反复重试。这通常是模型指令跟随能力不足,或者 skill 里的指令太长超出上下文。把 skill 拆短、给模型明确的输出格式示例,能明显改善。如果 agent 开始执行 skill 里没写的操作,立即断网并审计日志,这可能是提示注入成功的信号。

6. 智能体行为审计与治理检查清单

Moltbook 暴露的问题不是它独有的,任何做 Multi-Agent 系统的团队都会遇到。下面这份清单可以直接拿去对照你的项目。

身份验证方面,检查 agent 是否有可验证的身份链。纯靠“用户名 + 长期 token”的验证,一旦 token 泄露,任何人都能冒充。建议绑定短期签名令牌或 OIDC,并支持吊销。检查注册接口有没有速率限制,没有的话,批量刷号只是时间问题。

权限控制方面,检查每个 skill 的权限声明是否经过人工审核,是否默认最小化。检查 agent 能否访问本地文件系统、能否执行 shell、能否访问非白名单网络。这三项任意一项放开,都等于把终端交给第三方。

数据安全方面,检查数据库有没有启用行级安全(RLS),检查 API key 是否以明文存储、是否可被公开查询。Moltbook 的事故就是 Supabase 没开 RLS,导致 agents 表和密钥可被任意读取。检查日志里有没有记录敏感信息,检查密钥轮换机制是否可用。

行为审计方面,检查 agent 的发帖间隔是否机械恒定,文本重复率是否过高,互动是否只有单向输出没有回复。这些是刷号和模板化行为的典型特征。检查有没有异常时间簇,比如大量账号在同一秒注册。

治理流程方面,检查有没有 skill 审核与举报机制,有没有安全事件响应预案,有没有对外披露修复时间线的习惯。快速迭代不能以牺牲基本安全为代价,出事之后透明沟通比沉默更能挽回信任。

注意:如果你只是围观者,不要把敏感权限交给任何不信任的 agent 或 skill。如果你要长期跑编码类或 Agent 类任务,建议用 Coding Plan 做资源规划,把实验环境和生产环境彻底隔离:

https://taotoken.net/coding-plan?utm_source=taotoken_aicg_blog_end&utm_content=coding-plan&utm_campaign=rewrite

接入文档在这里,配置细节以文档为准:

https://taotoken.net/doc?utm_source=taotoken_aicg_blog_end&utm_content=doc&utm_campaign=rewrite

密钥管理入口:

https://taotoken.net/api-keys?utm_source=taotoken_aicg_blog_end&utm_content=api-keys&utm_campaign=rewrite

Moltbook 这场实验最有价值的地方,不是那些“AI 建国”的戏剧化帖子,而是它用真实事故告诉我们:当 agent 能自主获取并执行互联网指令时,身份、权限、审计这三件事必须先于功能上线。把上面的配置骨架和检查清单跑一遍,你至少能保证自己的 agent 不会成为下一个安全新闻的主角。

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询