<ruby id="9ue20"></ruby>

  1. 
    

      国产午夜福利免费入口,国产日韩综合av在线,精品久久人人妻人人做精品,蜜臀av一区二区三区精品,亚洲欧美中文日韩在线v日本,人妻av中文字幕无码专区 ,亚洲精品国产av一区二区,久久精品国产清自在天天线
      網易首頁 > 網易號 > 正文 申請入駐

      360安全龍蝦泛域名私鑰泄漏,打進了安裝包

      0
      分享至

      近日,安全社區發現:360 剛發布的 AI Agent 產品 "360安全龍蝦" (基于 OpenClaw 的一鍵部署客戶端),在其公開安裝包中,包含了 *.myclaw.360.cn 泛域名證書的 SSL 私鑰文件

      一家以安全為核心賣點的公司,把自己的通配符證書私鑰,打包進了面向公眾分發的安裝包里。

      聲明:本文僅作為網絡安全技術探討與供應鏈安全案例分析。文中引用的技術數據及文件路徑均來自公開網絡渠道及官方公開發布的軟件安裝包,不涉及任何逆向工程、破解或入侵行為。本文所述內容均基于公開信息與可獨立驗證的技術事實,不構成對任何公司的主觀評價。如相關廠商已發布官方修復公告,請以官方信息為準。



      發生了什么

      360安全龍蝦于 2026年3月14日正式發布,定位是 OpenClaw 智能體的一鍵安裝部署工具。

      安全研究人員在解壓安裝包后發現,在以下路徑中存在明文的證書與私鑰文件:

      /path/to/namiclaw/components/Openclaw/openclaw.7z/credentials

      該目錄下包含了 *.myclaw.360.cnWildcard DV 泛域名證書及其對應的 RSA 私鑰

      證書由 WoTrus(沃通)CA 簽發,有效期從 2026年3月12日至 2027年4月12日,覆蓋 *.myclaw.360.cn 下的所有子域名。

      技術驗證

      據安全博客"秋風于渭水"的獨立驗證,通過標準的 OpenSSL 工具分別提取私鑰和證書中的 Modulus(模數),進行 MD5 哈希比對,兩者的指紋完全一致,在技術上證實了該 .key 文件確為對應泛域名證書的有效私鑰。


      此外,X(原 Twitter)上多位用戶已公開貼出該證書的完整 PEM 編碼內容,任何人均可自行下載驗證。證書透明度日志(crt.sh)中亦可查詢到對應記錄。



      老馮也在本地使用 OpenSSL 對上述證書和私鑰文件進行了獨立驗證,Modulus 哈希比對結果與上述報告一致。


      這意味著什么

      SSL 私鑰是 HTTPS 加密通信的核心。持有某域名的 SSL 私鑰,在技術上意味著:

      1. 中間人攻擊(MITM)

      在公共 Wi-Fi、企業內網、運營商鏈路等場景下,第三方可以利用該私鑰偽造 *.myclaw.360.cn 下任意子域名的合法 HTTPS 服務。由于證書本身是合法簽發的,客戶端不會彈出任何安全警告,用戶的加密流量可被實時解密。

      2. API Key 截獲風險

      360安全龍蝦作為 OpenClaw 部署工具,用戶在使用過程中通常會配置各類大模型的 API Key。如果客戶端與 *.myclaw.360.cn 之間的通信被中間人劫持,這些 API Key 存在被明文截獲的風險。

      3. 供應鏈劫持

      如果客戶端的自動更新、配置下發等機制依賴于該域名的 HTTPS 驗證,攻擊者理論上可以偽造服務器,向客戶端推送未經授權的指令或代碼。

      需要說明的是,以上是泛域名私鑰泄露后在技術層面客觀存在的風險面,并不代表這些攻擊已經實際發生。

      證書吊銷與 OCSP 的尷尬

      根據 CA/Browser Forum Baseline Requirements(4.9.1.1 章節),當 CA 意識到證書私鑰可能已遭泄露時,應在 24小時內 執行吊銷操作。本次事件的時間線如下:

      時間

      事件

      2026-03-12

      WoTrus 簽發 *.myclaw.360.cn 證書

      2026-03-14

      360安全龍蝦正式發布,安裝包公開分發

      2026-03-15

      安全社區發現并公開討論私鑰泄露問題

      2026-03-16 08:07 UTC

      據"秋風于渭水"博客報告,證書 OCSP 狀態變更為 Revoked(已吊銷)

      證書目前名義上已被吊銷。但事情遠沒有這么簡單。

      主流瀏覽器對 OCSP 通常采用"軟失敗"(Soft-Fail)策略:如果無法訪問 OCSP 服務器,瀏覽器會默認放行而非拒絕連接。換句話說,能做中間人攻擊的人,順手攔截掉 OCSP 流量也不是什么難事——僅靠 OCSP 吊銷并不能完全消除已泄露私鑰的威脅。

      更有意思的是老馮的實測結果。2026年3月16日晚間 22:14,老馮使用 OpenSSL 對 OCSP 狀態進行驗證,返回結果竟然是 "未吊銷"。OCSP 響應返回的是 3月15日的緩存結果。


      進一步排查發現:該 OCSP 服務的三個后端 IP 返回了三個不一致的結果 —— 有的說已吊銷,有的說沒有。



      該證書確實已經吊銷。但這個發現本身暴露出證書基礎設施的一個嚴重可靠性隱患:即使你已經真的吊銷了證書,在相當可觀的一段時間里面,OCSP 依然可能在返回結果中認為它是有效的。

      從工程實踐角度看

      這類事故在軟件工程中有明確的防御手段。

      泛域名私鑰屬于高等級憑據,在標準的安全開發實踐(SDL)中:

      ?私鑰應存放在 HSM(硬件安全模塊) 或專用的 KMS(密鑰管理系統) 中?CI/CD 流水線應配置 Secret 掃描,在構建階段自動檢測并阻斷憑據的意外打包?發布前的安全審查應覆蓋安裝包內的所有文件?開發人員不應直接接觸私鑰本體

      以上均為業界通行做法,并非什么高不可攀的要求。對于一家主打 安全 的公司而言,這些應該是基本功。

      對終端用戶的建議

      如果你已經安裝了360安全龍蝦,出于審慎考慮:

      1.在官方發布包含新證書的修復版本前,避免在不可信網絡環境下使用該客戶端2.如果你在客戶端中配置過大模型 API Key,建議前往對應服務商后臺 重新生成(Regenerate)密鑰3.關注360官方的后續安全公告

      附:360 安全龍蝦發布會圖



      信息來源

      本文所述內容均基于以下公開信息與可獨立驗證的技術事實。

      1.TechWeb 報道:360推出"安全龍蝦"[1]2.新浪科技(北京日報):周鴻祎官宣將推出360安全龍蝦[2]3.小眾軟件 Appinn Feed 社區帖(轉自 L 站用戶報告)[3]4.秋風于渭水博客:技術驗證與風險分析[4]5.X用戶 @realNyarime 貼出的完整證書 PEM 編碼[5]6.X 用戶 @ZaihuaNews(科技圈在花新聞)事件報道,含 crt.sh 查詢鏈接[6]

      關于本文引用的技術數據說明:OpenSSL Modulus 哈希比對結果及 OCSP 吊銷時間點的具體數值,來源于"秋風于渭水"博客的獨立驗證(來源 [4])以及老馮的本地復現。相關驗證方法為標準操作,任何持有該安裝包的人均可使用 OpenSSL 自行復現。

      寫 Bug 能理解。但發布前跑一遍 Secret 掃描,很難嗎。

      References

      [1] TechWeb 報道:360推出"安全龍蝦":https://finance.sina.com.cn/tech/roll/2026-03-14/doc-inhqyhwn7349741.shtml
      [2]新浪科技(北京日報):周鴻祎官宣將推出360安全龍蝦:https://finance.sina.com.cn/tech/roll/2026-03-11/doc-inhqqqfv9519753.shtml
      [3]小眾軟件 Appinn Feed 社區帖(轉自 L 站用戶報告):https://talk.appinn.net/posts/16284
      [4]秋風于渭水博客:技術驗證與風險分析:https://www.tjsky.net/news/1451
      [5]X用戶 @realNyarime 貼出的完整證書 PEM 編碼:https://x.com/realNyarime/status/2033428417488757122
      [6]X 用戶 @ZaihuaNews(科技圈在花新聞)事件報道,含 crt.sh 查詢鏈接: https://x.com/ZaihuaNews/status/2033481130532392997

      數據庫老司機

      點一個關注 ??,精彩不迷路

      對 PostgreSQL, Pigsty,下云 感興趣的朋友

      歡迎加入 PGSQL x Pigsty 交流群 QQ 619377403

      特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。

      Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

      相關推薦
      熱點推薦
      官方通報“離奇消失”?南通住建局這波操作引發質疑

      官方通報“離奇消失”?南通住建局這波操作引發質疑

      好通網
      2026-05-15 10:15:10
      中美會晤結束,中方一錘定音,特朗普通告全世界,美媒:美國變了

      中美會晤結束,中方一錘定音,特朗普通告全世界,美媒:美國變了

      星夜漣漪
      2026-05-15 03:29:27
      AI預測世界杯小組賽結果:英阿法德西葡荷均晉級,巴西、摩洛哥同分

      AI預測世界杯小組賽結果:英阿法德西葡荷均晉級,巴西、摩洛哥同分

      懂球帝
      2026-05-14 19:00:47
      美伊戰爭打醒了所有人,原來中國真正的“護城河”,竟然是山西?

      美伊戰爭打醒了所有人,原來中國真正的“護城河”,竟然是山西?

      蜉蝣說
      2026-05-14 18:32:25
      拉亞已完成18場零封,英超史上有6位門將曾解鎖單賽季20+零封

      拉亞已完成18場零封,英超史上有6位門將曾解鎖單賽季20+零封

      懂球帝
      2026-05-15 07:58:07
      “扶弟魔”姐姐十年買房又給錢,卻被弟弟一怒砍殺:錢給的不夠花

      “扶弟魔”姐姐十年買房又給錢,卻被弟弟一怒砍殺:錢給的不夠花

      莫地方
      2026-05-13 00:40:03
      米體:伊瓜因單季36球破紀錄,十年前成那不勒斯告別夜

      米體:伊瓜因單季36球破紀錄,十年前成那不勒斯告別夜

      懂球帝
      2026-05-14 22:55:13
      蔣萬安和江啟臣在向鄭麗文的兩岸和平路線上靠近

      蔣萬安和江啟臣在向鄭麗文的兩岸和平路線上靠近

      縱擁千千晚星
      2026-05-13 07:13:47
      絕色美人艾梅柏:曾經迷倒德普和馬斯克,如今帶著3個娃“隱居”

      絕色美人艾梅柏:曾經迷倒德普和馬斯克,如今帶著3個娃“隱居”

      小書生吃瓜
      2026-05-02 22:22:47
      首個國有大行信用卡APP下月關停

      首個國有大行信用卡APP下月關停

      21世紀經濟報道
      2026-05-14 21:39:56
      劉松仁發文致歉米雪,半個世紀搭檔情誼引熱議

      劉松仁發文致歉米雪,半個世紀搭檔情誼引熱議

      北青網-北京青年報
      2026-05-15 11:16:07
      141:0全票通過!法國連夜通過重大草案,中國這次的回應很不一般

      141:0全票通過!法國連夜通過重大草案,中國這次的回應很不一般

      潮鹿逐夢
      2026-05-12 17:14:43
      100年前喪國辱權的協議卻成100年后的金鑰匙,國運來了擋都擋不住

      100年前喪國辱權的協議卻成100年后的金鑰匙,國運來了擋都擋不住

      富強巨靠譜
      2025-03-21 17:01:22
      移動8元保號+120元包年流量卡,熱點替代寬帶,一年200多夠用

      移動8元保號+120元包年流量卡,熱點替代寬帶,一年200多夠用

      粵語音樂噴泉
      2026-05-15 09:51:09
      WTA1000羅馬站:斯瓦泰克1-2不敵低排名選手,世界第3無緣決賽

      WTA1000羅馬站:斯瓦泰克1-2不敵低排名選手,世界第3無緣決賽

      側身凌空斬
      2026-05-15 06:34:06
      夫妻能夠相互喂飽,才是最好的婚姻!

      夫妻能夠相互喂飽,才是最好的婚姻!

      燈錦年
      2026-05-15 10:55:19
      “你的孩子,大概率是個普通人”,為啥我不能接納孩子的平凡?

      “你的孩子,大概率是個普通人”,為啥我不能接納孩子的平凡?

      枕邊聊育兒
      2026-05-15 09:21:06
      【日運】十二星座2026年5月16日運勢播報

      【日運】十二星座2026年5月16日運勢播報

      別人都叫我阿螫
      2026-05-15 10:38:19
      他套現百億,留下27萬股民和一張ST廢紙,聞泰科技給投資者上了一課

      他套現百億,留下27萬股民和一張ST廢紙,聞泰科技給投資者上了一課

      A活著
      2026-05-09 20:47:26
      全球獨一份?為何全世界,只有中國敢從殲7一步換到殲20

      全球獨一份?為何全世界,只有中國敢從殲7一步換到殲20

      聊歷史的阿稼
      2026-05-15 09:27:13
      2026-05-15 11:56:49
      老馮云數 incentive-icons
      老馮云數
      數據庫老司機,云計算泥石流,PostgreSQL大法師
      179文章數 55關注度
      往期回顧 全部

      科技要聞

      兩年聯姻一地雞毛,傳蘋果OpenAI瀕臨決裂

      頭條要聞

      103歲和86歲老人認識3個月"閃婚":孤獨感消失了

      頭條要聞

      103歲和86歲老人認識3個月"閃婚":孤獨感消失了

      體育要聞

      德約科維奇買的球隊,從第6級聯賽升入法甲

      娛樂要聞

      方媛回應住男生單人間:女孩的配得感

      財經要聞

      特朗普的北京時刻

      汽車要聞

      雙零重力座椅/AI智能體/調光天幕 啟境GT7內飾發布

      態度原創

      數碼
      本地
      藝術
      親子
      公開課

      數碼要聞

      讀寫破14GB/s!三星9100 PRO助力PRAGMATA瞬秒月球戰場

      本地新聞

      用蘇繡的方式,打開江西婺源

      藝術要聞

      15幅 丹麥畫家Carsten Henrichsen風景油畫

      親子要聞

      帶納糖一起去日本公園玩,兄妹倆年紀相差大,但是玩的很開心

      公開課

      李玫瑾:為什么性格比能力更重要?

      無障礙瀏覽 進入關懷版 主站蜘蛛池模板: 亚洲午夜福利一区二区| 91丨九色丨人妻丨白浆| 亚洲色婷婷综合开心网| 色综合色天天久久婷婷基地| 精品国产成人亚洲午夜福利| 伊人精品成人久久综合97| 国产欧美日本| 最新91精品国产手机| 精品久久久久久中文字幕| 九九热免费公开视频在线| 人人干超碰| 久久超碰97人人做人人爱| 国产一二区Av| 无码一区二区波多野结衣播放搜索 | 久久久久国产精品人妻| 91午夜在线观看免费| 成年女人毛片免费视频播放器| 人人妻人人做人人爽夜欢视频| 91白浆| 欧洲精品无码伊人久| 毛片久久网站小视频| 久久综合97丁香色香蕉| 亚洲区一区二| 综合久久中文| av亚洲在线色| 国产AV成人一区二区三区| 白嫩人妻精品一二三四区| 91资源在线| 欧美中文字幕精品人妻| 精品日韩欧美一区二区在线播放| 国产精品美女久久久久久麻豆| 国产影片AV级毛片特别刺激| 婷婷五月综合丁香在线| 亚洲欧美在线观看| a级国产乱理伦片在线观看99| 超碰视屏| 欧美人与性动交ccoo| 亚洲顶级裸体av片| 国产xxxxxx| 日韩人妻中文| 久久精品韩国日韩精品|