<tr id="tp1vn"><td id="tp1vn"><dl id="tp1vn"></dl></td></tr>
  1. <p id="tp1vn"></p>
  2. <sub id="tp1vn"><p id="tp1vn"></p></sub>
    <u id="tp1vn"><rp id="tp1vn"></rp></u>
    <meter id="tp1vn"></meter>
      <wbr id="tp1vn"><sup id="tp1vn"></sup></wbr>
      日韩第一页浮力,欧美a在线,中文字幕无码乱码人妻系列蜜桃 ,国产成人精品三级麻豆,国产男女爽爽爽免费视频,中文字幕国产精品av,两个人日本www免费版,国产v精品成人免费视频71pao
      網易首頁 > 網易號 > 正文 申請入駐

      360安全龍蝦泛域名私鑰泄漏,打進了安裝包

      0
      分享至

      近日,安全社區發現:360 剛發布的 AI Agent 產品 "360安全龍蝦" (基于 OpenClaw 的一鍵部署客戶端),在其公開安裝包中,包含了 *.myclaw.360.cn 泛域名證書的 SSL 私鑰文件

      一家以安全為核心賣點的公司,把自己的通配符證書私鑰,打包進了面向公眾分發的安裝包里。

      聲明:本文僅作為網絡安全技術探討與供應鏈安全案例分析。文中引用的技術數據及文件路徑均來自公開網絡渠道及官方公開發布的軟件安裝包,不涉及任何逆向工程、破解或入侵行為。本文所述內容均基于公開信息與可獨立驗證的技術事實,不構成對任何公司的主觀評價。如相關廠商已發布官方修復公告,請以官方信息為準。



      發生了什么

      360安全龍蝦于 2026年3月14日正式發布,定位是 OpenClaw 智能體的一鍵安裝部署工具。

      安全研究人員在解壓安裝包后發現,在以下路徑中存在明文的證書與私鑰文件:

      /path/to/namiclaw/components/Openclaw/openclaw.7z/credentials

      該目錄下包含了 *.myclaw.360.cnWildcard DV 泛域名證書及其對應的 RSA 私鑰

      證書由 WoTrus(沃通)CA 簽發,有效期從 2026年3月12日至 2027年4月12日,覆蓋 *.myclaw.360.cn 下的所有子域名。

      技術驗證

      據安全博客"秋風于渭水"的獨立驗證,通過標準的 OpenSSL 工具分別提取私鑰和證書中的 Modulus(模數),進行 MD5 哈希比對,兩者的指紋完全一致,在技術上證實了該 .key 文件確為對應泛域名證書的有效私鑰。


      此外,X(原 Twitter)上多位用戶已公開貼出該證書的完整 PEM 編碼內容,任何人均可自行下載驗證。證書透明度日志(crt.sh)中亦可查詢到對應記錄。



      老馮也在本地使用 OpenSSL 對上述證書和私鑰文件進行了獨立驗證,Modulus 哈希比對結果與上述報告一致。


      這意味著什么

      SSL 私鑰是 HTTPS 加密通信的核心。持有某域名的 SSL 私鑰,在技術上意味著:

      1. 中間人攻擊(MITM)

      在公共 Wi-Fi、企業內網、運營商鏈路等場景下,第三方可以利用該私鑰偽造 *.myclaw.360.cn 下任意子域名的合法 HTTPS 服務。由于證書本身是合法簽發的,客戶端不會彈出任何安全警告,用戶的加密流量可被實時解密。

      2. API Key 截獲風險

      360安全龍蝦作為 OpenClaw 部署工具,用戶在使用過程中通常會配置各類大模型的 API Key。如果客戶端與 *.myclaw.360.cn 之間的通信被中間人劫持,這些 API Key 存在被明文截獲的風險。

      3. 供應鏈劫持

      如果客戶端的自動更新、配置下發等機制依賴于該域名的 HTTPS 驗證,攻擊者理論上可以偽造服務器,向客戶端推送未經授權的指令或代碼。

      需要說明的是,以上是泛域名私鑰泄露后在技術層面客觀存在的風險面,并不代表這些攻擊已經實際發生。

      證書吊銷與 OCSP 的尷尬

      根據 CA/Browser Forum Baseline Requirements(4.9.1.1 章節),當 CA 意識到證書私鑰可能已遭泄露時,應在 24小時內 執行吊銷操作。本次事件的時間線如下:

      時間

      事件

      2026-03-12

      WoTrus 簽發 *.myclaw.360.cn 證書

      2026-03-14

      360安全龍蝦正式發布,安裝包公開分發

      2026-03-15

      安全社區發現并公開討論私鑰泄露問題

      2026-03-16 08:07 UTC

      據"秋風于渭水"博客報告,證書 OCSP 狀態變更為 Revoked(已吊銷)

      證書目前名義上已被吊銷。但事情遠沒有這么簡單。

      主流瀏覽器對 OCSP 通常采用"軟失敗"(Soft-Fail)策略:如果無法訪問 OCSP 服務器,瀏覽器會默認放行而非拒絕連接。換句話說,能做中間人攻擊的人,順手攔截掉 OCSP 流量也不是什么難事——僅靠 OCSP 吊銷并不能完全消除已泄露私鑰的威脅。

      更有意思的是老馮的實測結果。2026年3月16日晚間 22:14,老馮使用 OpenSSL 對 OCSP 狀態進行驗證,返回結果竟然是 "未吊銷"。OCSP 響應返回的是 3月15日的緩存結果。


      進一步排查發現:該 OCSP 服務的三個后端 IP 返回了三個不一致的結果 —— 有的說已吊銷,有的說沒有。



      該證書確實已經吊銷。但這個發現本身暴露出證書基礎設施的一個嚴重可靠性隱患:即使你已經真的吊銷了證書,在相當可觀的一段時間里面,OCSP 依然可能在返回結果中認為它是有效的。

      從工程實踐角度看

      這類事故在軟件工程中有明確的防御手段。

      泛域名私鑰屬于高等級憑據,在標準的安全開發實踐(SDL)中:

      ?私鑰應存放在 HSM(硬件安全模塊) 或專用的 KMS(密鑰管理系統) 中?CI/CD 流水線應配置 Secret 掃描,在構建階段自動檢測并阻斷憑據的意外打包?發布前的安全審查應覆蓋安裝包內的所有文件?開發人員不應直接接觸私鑰本體

      以上均為業界通行做法,并非什么高不可攀的要求。對于一家主打 安全 的公司而言,這些應該是基本功。

      對終端用戶的建議

      如果你已經安裝了360安全龍蝦,出于審慎考慮:

      1.在官方發布包含新證書的修復版本前,避免在不可信網絡環境下使用該客戶端2.如果你在客戶端中配置過大模型 API Key,建議前往對應服務商后臺 重新生成(Regenerate)密鑰3.關注360官方的后續安全公告

      附:360 安全龍蝦發布會圖



      信息來源

      本文所述內容均基于以下公開信息與可獨立驗證的技術事實。

      1.TechWeb 報道:360推出"安全龍蝦"[1]2.新浪科技(北京日報):周鴻祎官宣將推出360安全龍蝦[2]3.小眾軟件 Appinn Feed 社區帖(轉自 L 站用戶報告)[3]4.秋風于渭水博客:技術驗證與風險分析[4]5.X用戶 @realNyarime 貼出的完整證書 PEM 編碼[5]6.X 用戶 @ZaihuaNews(科技圈在花新聞)事件報道,含 crt.sh 查詢鏈接[6]

      關于本文引用的技術數據說明:OpenSSL Modulus 哈希比對結果及 OCSP 吊銷時間點的具體數值,來源于"秋風于渭水"博客的獨立驗證(來源 [4])以及老馮的本地復現。相關驗證方法為標準操作,任何持有該安裝包的人均可使用 OpenSSL 自行復現。

      寫 Bug 能理解。但發布前跑一遍 Secret 掃描,很難嗎。

      References

      [1] TechWeb 報道:360推出"安全龍蝦":https://finance.sina.com.cn/tech/roll/2026-03-14/doc-inhqyhwn7349741.shtml
      [2]新浪科技(北京日報):周鴻祎官宣將推出360安全龍蝦:https://finance.sina.com.cn/tech/roll/2026-03-11/doc-inhqqqfv9519753.shtml
      [3]小眾軟件 Appinn Feed 社區帖(轉自 L 站用戶報告):https://talk.appinn.net/posts/16284
      [4]秋風于渭水博客:技術驗證與風險分析:https://www.tjsky.net/news/1451
      [5]X用戶 @realNyarime 貼出的完整證書 PEM 編碼:https://x.com/realNyarime/status/2033428417488757122
      [6]X 用戶 @ZaihuaNews(科技圈在花新聞)事件報道,含 crt.sh 查詢鏈接: https://x.com/ZaihuaNews/status/2033481130532392997

      數據庫老司機

      點一個關注 ??,精彩不迷路

      對 PostgreSQL, Pigsty,下云 感興趣的朋友

      歡迎加入 PGSQL x Pigsty 交流群 QQ 619377403

      特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。

      Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

      相關推薦
      熱點推薦
      雷老板昨夜吃大席,股票今天遇大跌

      雷老板昨夜吃大席,股票今天遇大跌

      不主流講話
      2026-05-15 16:10:40
      馬斯克兒子同款虎頭包商家發聲:潑天流量砸來,根本無法量產

      馬斯克兒子同款虎頭包商家發聲:潑天流量砸來,根本無法量產

      童叔不飆車
      2026-05-15 19:31:46
      上海半場領先北京12分:周琦僅2分 洛夫頓12分阿隆德斯14分

      上海半場領先北京12分:周琦僅2分 洛夫頓12分阿隆德斯14分

      醉臥浮生
      2026-05-15 20:22:37
      讓學術能力很強的博士退學的后果是:學術圈的“杰青”保不住了

      讓學術能力很強的博士退學的后果是:學術圈的“杰青”保不住了

      必記本
      2026-05-15 12:08:25
      外交部宣布:尼安蒂將訪華

      外交部宣布:尼安蒂將訪華

      魯中晨報
      2026-05-15 17:06:04
      戛納紅毯第二彈!章澤天好美,袁姍姍嚇我一跳,周也沒扛住生圖

      戛納紅毯第二彈!章澤天好美,袁姍姍嚇我一跳,周也沒扛住生圖

      八卦南風
      2026-05-15 15:58:56
      1.1億美元拿下,世界杯離不開中國!央視獲得2026世界杯版權!

      1.1億美元拿下,世界杯離不開中國!央視獲得2026世界杯版權!

      海浪星體育
      2026-05-15 14:50:47
      58歲南太行資深領隊“南倉驛站龍哥”滑墜身亡,知情人:墜落處有二三層樓高,救援難度太大,搶救無效去世

      58歲南太行資深領隊“南倉驛站龍哥”滑墜身亡,知情人:墜落處有二三層樓高,救援難度太大,搶救無效去世

      極目新聞
      2026-05-15 17:09:57
      影壇大咖去世,66歲鐘楚紅淚灑靈堂,周星馳周潤發送花,眾星現身

      影壇大咖去世,66歲鐘楚紅淚灑靈堂,周星馳周潤發送花,眾星現身

      開開森森
      2026-05-15 08:51:25
      盤點十大元帥的子女,最有出息的是誰?這位老帥的子女很突出

      盤點十大元帥的子女,最有出息的是誰?這位老帥的子女很突出

      霹靂炮
      2026-05-15 13:54:39
      央視1.1億美元拿下2026世界杯?王濤爆料:砸下5億美元簽了2-3屆

      央視1.1億美元拿下2026世界杯?王濤爆料:砸下5億美元簽了2-3屆

      風過鄉
      2026-05-15 16:46:19
      王少杰辦理離職手續!

      王少杰辦理離職手續!

      體育哲人
      2026-05-15 18:14:42
      “農業學大寨”為啥搞不下去了?

      “農業學大寨”為啥搞不下去了?

      霹靂炮
      2026-05-15 14:08:15
      “蘭州瓜農刺死城管案”終審維持原判,當事人:考慮申訴

      “蘭州瓜農刺死城管案”終審維持原判,當事人:考慮申訴

      新京報
      2026-05-15 20:10:21
      已成功瘦了 30斤,我發現提高代謝關鍵吃法是:早餐吃夠蛋白質

      已成功瘦了 30斤,我發現提高代謝關鍵吃法是:早餐吃夠蛋白質

      新時代的兩性情感
      2026-05-15 10:08:20
      成交價1.1億!國際足聯低頭,央視拿下世界杯版權,卻遭全網吐槽

      成交價1.1億!國際足聯低頭,央視拿下世界杯版權,卻遭全網吐槽

      譚談社會
      2026-05-15 16:49:00
      網易號平臺每日辟謠公告(五月十五日)

      網易號平臺每日辟謠公告(五月十五日)

      網易號官方平臺
      2026-05-15 18:15:12
      原來她是X媽媽,難怪兒子如此惹人愛,孩子4個月大就與馬斯克分手

      原來她是X媽媽,難怪兒子如此惹人愛,孩子4個月大就與馬斯克分手

      一盅情懷
      2026-05-15 14:39:27
      特朗普訪華兩天A股流失3.5萬億!全場費用由股民買單!下周必回血

      特朗普訪華兩天A股流失3.5萬億!全場費用由股民買單!下周必回血

      丁丁鯉史紀
      2026-05-15 17:47:48
      曝央視與國際足聯談判成功!7.4億買下世界杯轉播權 1天內簽約

      曝央視與國際足聯談判成功!7.4億買下世界杯轉播權 1天內簽約

      念洲
      2026-05-15 07:46:29
      2026-05-15 21:36:49
      老馮云數 incentive-icons
      老馮云數
      數據庫老司機,云計算泥石流,PostgreSQL大法師
      179文章數 55關注度
      往期回顧 全部

      科技要聞

      直降千元起步!蘋果華為率先開啟618讓利

      頭條要聞

      伊朗外長警告阿聯酋 指責其直接參與對伊朗的軍事行動

      頭條要聞

      伊朗外長警告阿聯酋 指責其直接參與對伊朗的軍事行動

      體育要聞

      德約科維奇買的球隊,從第6級聯賽升入法甲

      娛樂要聞

      方媛為何要來《桃花塢6》沒苦硬吃?

      財經要聞

      騰訊掉隊,馬化騰戳破真相

      汽車要聞

      高爾夫GTI刷新紐北紀錄 ID. Polo GTI迎全球首秀

      態度原創

      時尚
      游戲
      親子
      家居
      藝術

      日常衣服千萬不用買太貴,準備幾件白色T恤,清爽百搭又實用

      LCK第二賽段:小局26連敗,BRO橫掃DNS

      親子要聞

      深圳萌娃化身“護鳥衛士” 為紅耳鵯蛋寶寶搭圍欄立守則

      家居要聞

      110㎡淡而有致的生活表達

      藝術要聞

      敦煌挖出王羲之書法!全卷2000字清晰如新!

      無障礙瀏覽 進入關懷版 主站蜘蛛池模板: 熟女人妇交换俱乐部| 免费国产黄网站在线观看视频| 最新国语自产精品视频在| 永久黄网站色视频免费| 人妻人人插| 欧美国产日韩A欧美在线视频| 国产资源在线视频| 黄色影院91| 亚洲一本韩| 岛国av在线播放观看| 国产精品视频a| 亚洲综合av一区二区三区| 无码日韩人妻精品久久蜜桃| 成人国产在线永久免费 | 免费看久久精品99| 男女交性全过程3d| 国产人与禽zoz0性伦多活几年 | 国产制服丝袜亚洲日本在线| 日本簧片在线观看| 日韩欧美性爱| 人妻无码AⅤ不卡中文字幕| 午夜中文在线| 亚洲国产精品特色大片观看完整版 | 青青青手机频在线观看| 亚洲专区熟女| 久久网伊| 三级网址大全| 狠狠噜天天噜日日噜| 午夜在线网址| 国产精品美女乱子伦高| 久久人人爽人人人人爽AV| 欧美做爰性生交视频| 视频一区二区 国产视频| 欧美丝袜另类| 好吊色欧美一区二区三区四区| 亚洲第一狼人区在线观看| 99久久久精品免费香蕉| av在线自偷自拍| 亚洲国产系列| 中文成人无码精品久久久| 人妻有码av中文字幕久久琪|