🔥較早收集於 16m

360「安全龍蝦」私鑰洩露

360「安全龍蝦」私鑰洩露
PostLinkedIn
🔥閱讀原文: 36氪

💡AI安全工具推出後私鑰洩露—代理開發者關鍵教訓(24字)

⚡ 30-Second TL;DR

有什麼變化

3月14日推出「360安全龍蝦」應用、Box硬體及龍蝦衛士。

為什麼重要

凸顯AI產品匆忙發布的風險,呼籲更好憑證安全實務。與OpenClaw生態漏洞相關,影響代理部署。

下一步行動

發布前使用TruffleHog等工具掃描AI代理安裝包中的硬編碼金鑰。

誰應關注:Developers & AI Engineers

關鍵要點

  • 3月14日推出「360安全龍蝦」應用、Box硬體及龍蝦衛士。
  • 解壓安裝包特定路徑發現明文泛域名SSL證書及RSA私鑰。
  • 360立即吊銷證書,使其完全失效阻斷攻擊。
  • 公司表示普通用戶不受此次事件技術影響。

🧠 深度解析

背景與延伸:來自公開資料,非原文內容。引用 7 個來源。

🔑 增強重點摘要

  • 私鑰對應的SSL證書為*.myclaw.360.cn泛域名證書,由360子公司WoTrus CA發行,有效期從2026年3月12日至2027年4月12日。[1][2][3][7]
  • 事件最早於中國開發者論壇linux.do曝光,標題為「地狱笑话:360的安全龙虾,打包了自己域名的私钥」,後經X用戶@realNyarime及安全研究員Lukasz Olejnik等放大。[3]
  • 洩露私鑰可讓攻擊者冒充360伺服器、攔截myclaw.360.cn平台加密流量、偽造登入頁面及劫持AI代理會話,但該域名解析至127.0.0.1本地地址。[3][5]
  • 360創辦人周鴻禎於3月10日公開承諾「安全龍蝦」不會破壞系統、不刪除數據、不洩露密碼等隱私,事件曝光僅六天前。[3]

🛠️ 技術深入

  • 證書為泛域名*.myclaw.360.cn wildcard SSL,由WoTrus CA(前WoSign,2016年遭Google Chrome、Mozilla Firefox、Apple Safari不信任)發行。[3]
  • RSA私鑰與證書匹配經OpenSSL modulus驗證,有效期2026-03-12至2027-04-12。[7]
  • myclaw.360.cn解析至127.0.0.1本地回環地址,屬內部域名,意外打包至公開安裝包中。[5]

🔮 前景展望AI analysis grounded in cited sources

360將優化發布流程與安全管理機制
公司已啟動內部排查,承諾防范類似疏漏再次發生,以維持網路安全業務信譽。[1][2]
行業對360安全產品信任可能短期受損
作為安全核心業務廠商,此內部私鑰洩露被視為嚴重疏漏,引發資訊安全擔憂。[1][2][3]

時間線

2026-03-10
周鴻禎公開承諾安全龍蝦不洩露用戶隱私
2026-03-12
涉事SSL證書開始生效
2026-03-14
360推出安全龍蝦應用、Box硬體及龍蝦衛士
2026-03-16
研究人員發現安裝包中私鑰洩露並曝光,360回應吊銷證書
📰

AI 週報

閱讀本週精選 AI 大事摘要 →

👉相關動態

AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: 36氪

這是摘要,不是原文。去看原站,或訂閱每週簡報。

每週 AI 簡報

每週一封,可隨時退訂。