🔥36氪•較早收集於 16m
360「安全龍蝦」私鑰洩露
💡AI安全工具推出後私鑰洩露—代理開發者關鍵教訓(24字)
⚡ 30-Second TL;DR
有什麼變化
3月14日推出「360安全龍蝦」應用、Box硬體及龍蝦衛士。
為什麼重要
凸顯AI產品匆忙發布的風險,呼籲更好憑證安全實務。與OpenClaw生態漏洞相關,影響代理部署。
下一步行動
發布前使用TruffleHog等工具掃描AI代理安裝包中的硬編碼金鑰。
誰應關注:Developers & AI Engineers
關鍵要點
- •3月14日推出「360安全龍蝦」應用、Box硬體及龍蝦衛士。
- •解壓安裝包特定路徑發現明文泛域名SSL證書及RSA私鑰。
- •360立即吊銷證書,使其完全失效阻斷攻擊。
- •公司表示普通用戶不受此次事件技術影響。
🧠 深度解析
背景與延伸:來自公開資料,非原文內容。引用 7 個來源。
🔑 增強重點摘要
- •私鑰對應的SSL證書為*.myclaw.360.cn泛域名證書,由360子公司WoTrus CA發行,有效期從2026年3月12日至2027年4月12日。[1][2][3][7]
- •事件最早於中國開發者論壇linux.do曝光,標題為「地狱笑话:360的安全龙虾,打包了自己域名的私钥」,後經X用戶@realNyarime及安全研究員Lukasz Olejnik等放大。[3]
- •洩露私鑰可讓攻擊者冒充360伺服器、攔截myclaw.360.cn平台加密流量、偽造登入頁面及劫持AI代理會話,但該域名解析至127.0.0.1本地地址。[3][5]
- •360創辦人周鴻禎於3月10日公開承諾「安全龍蝦」不會破壞系統、不刪除數據、不洩露密碼等隱私,事件曝光僅六天前。[3]
🛠️ 技術深入
🔮 前景展望AI analysis grounded in cited sources
⏳ 時間線
2026-03-10
周鴻禎公開承諾安全龍蝦不洩露用戶隱私
2026-03-12
涉事SSL證書開始生效
2026-03-14
360推出安全龍蝦應用、Box硬體及龍蝦衛士
2026-03-16
研究人員發現安裝包中私鑰洩露並曝光,360回應吊銷證書
📎 來源 (7)
Factual claims are grounded in the sources below. Forward-looking analysis is AI-generated interpretation.
📰
AI 週報
閱讀本週精選 AI 大事摘要 →
👉相關動態
AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: 36氪 ↗
每週 AI 簡報
每週一封,可隨時退訂。