无主之地2配置高吗|看真人裸体BBBBB|秋草莓丝瓜黄瓜榴莲色多多|真人強奷112分钟|精品一卡2卡3卡四卡新区|日本成人深夜苍井空|八十年代动画片

網(wǎng)易首頁 > 網(wǎng)易號 > 正文 申請入駐

360安全龍蝦泛域名私鑰泄漏,打進了安裝包

0
分享至

近日,安全社區(qū)發(fā)現(xiàn):360 剛發(fā)布的 AI Agent 產(chǎn)品 "360安全龍蝦" (基于 OpenClaw 的一鍵部署客戶端),在其公開安裝包中,包含了 *.myclaw.360.cn 泛域名證書的 SSL 私鑰文件

一家以安全為核心賣點的公司,把自己的通配符證書私鑰,打包進了面向公眾分發(fā)的安裝包里。

聲明:本文僅作為網(wǎng)絡(luò)安全技術(shù)探討與供應鏈安全案例分析。文中引用的技術(shù)數(shù)據(jù)及文件路徑均來自公開網(wǎng)絡(luò)渠道及官方公開發(fā)布的軟件安裝包,不涉及任何逆向工程、破解或入侵行為。本文所述內(nèi)容均基于公開信息與可獨立驗證的技術(shù)事實,不構(gòu)成對任何公司的主觀評價。如相關(guān)廠商已發(fā)布官方修復公告,請以官方信息為準。



發(fā)生了什么

360安全龍蝦于 2026年3月14日正式發(fā)布,定位是 OpenClaw 智能體的一鍵安裝部署工具。

安全研究人員在解壓安裝包后發(fā)現(xiàn),在以下路徑中存在明文的證書與私鑰文件:

/path/to/namiclaw/components/Openclaw/openclaw.7z/credentials

該目錄下包含了 *.myclaw.360.cnWildcard DV 泛域名證書及其對應的 RSA 私鑰。

證書由 WoTrus(沃通)CA 簽發(fā),有效期從 2026年3月12日至 2027年4月12日,覆蓋 *.myclaw.360.cn 下的所有子域名。

技術(shù)驗證

據(jù)安全博客"秋風于渭水"的獨立驗證,通過標準的 OpenSSL 工具分別提取私鑰和證書中的 Modulus(模數(shù)),進行 MD5 哈希比對,兩者的指紋完全一致,在技術(shù)上證實了該 .key 文件確為對應泛域名證書的有效私鑰。


此外,X(原 Twitter)上多位用戶已公開貼出該證書的完整 PEM 編碼內(nèi)容,任何人均可自行下載驗證。證書透明度日志(crt.sh)中亦可查詢到對應記錄。



老馮也在本地使用 OpenSSL 對上述證書和私鑰文件進行了獨立驗證,Modulus 哈希比對結(jié)果與上述報告一致。


這意味著什么

SSL 私鑰是 HTTPS 加密通信的核心。持有某域名的 SSL 私鑰,在技術(shù)上意味著:

1. 中間人攻擊(MITM)

在公共 Wi-Fi、企業(yè)內(nèi)網(wǎng)、運營商鏈路等場景下,第三方可以利用該私鑰偽造 *.myclaw.360.cn 下任意子域名的合法 HTTPS 服務(wù)。由于證書本身是合法簽發(fā)的,客戶端不會彈出任何安全警告,用戶的加密流量可被實時解密。

2. API Key 截獲風險

360安全龍蝦作為 OpenClaw 部署工具,用戶在使用過程中通常會配置各類大模型的 API Key。如果客戶端與 *.myclaw.360.cn 之間的通信被中間人劫持,這些 API Key 存在被明文截獲的風險。

3. 供應鏈劫持

如果客戶端的自動更新、配置下發(fā)等機制依賴于該域名的 HTTPS 驗證,攻擊者理論上可以偽造服務(wù)器,向客戶端推送未經(jīng)授權(quán)的指令或代碼。

需要說明的是,以上是泛域名私鑰泄露后在技術(shù)層面客觀存在的風險面,并不代表這些攻擊已經(jīng)實際發(fā)生。

證書吊銷與 OCSP 的尷尬

根據(jù) CA/Browser Forum Baseline Requirements(4.9.1.1 章節(jié)),當 CA 意識到證書私鑰可能已遭泄露時,應在 24小時內(nèi) 執(zhí)行吊銷操作。本次事件的時間線如下:

時間

事件

2026-03-12

WoTrus 簽發(fā) *.myclaw.360.cn 證書

2026-03-14

360安全龍蝦正式發(fā)布,安裝包公開分發(fā)

2026-03-15

安全社區(qū)發(fā)現(xiàn)并公開討論私鑰泄露問題

2026-03-16 08:07 UTC

據(jù)"秋風于渭水"博客報告,證書 OCSP 狀態(tài)變更為 Revoked(已吊銷)

證書目前名義上已被吊銷。但事情遠沒有這么簡單。

主流瀏覽器對 OCSP 通常采用"軟失敗"(Soft-Fail)策略:如果無法訪問 OCSP 服務(wù)器,瀏覽器會默認放行而非拒絕連接。換句話說,能做中間人攻擊的人,順手攔截掉 OCSP 流量也不是什么難事——僅靠 OCSP 吊銷并不能完全消除已泄露私鑰的威脅。

更有意思的是老馮的實測結(jié)果。2026年3月16日晚間 22:14,老馮使用 OpenSSL 對 OCSP 狀態(tài)進行驗證,返回結(jié)果竟然是 "未吊銷"。OCSP 響應返回的是 3月15日的緩存結(jié)果。


進一步排查發(fā)現(xiàn):該 OCSP 服務(wù)的三個后端 IP 返回了三個不一致的結(jié)果 —— 有的說已吊銷,有的說沒有。



該證書確實已經(jīng)吊銷。但這個發(fā)現(xiàn)本身暴露出證書基礎(chǔ)設(shè)施的一個嚴重可靠性隱患:即使你已經(jīng)真的吊銷了證書,在相當可觀的一段時間里面,OCSP 依然可能在返回結(jié)果中認為它是有效的。

從工程實踐角度看

這類事故在軟件工程中有明確的防御手段。

泛域名私鑰屬于高等級憑據(jù),在標準的安全開發(fā)實踐(SDL)中:

?私鑰應存放在 HSM(硬件安全模塊) 或?qū)S玫?KMS(密鑰管理系統(tǒng)) 中?CI/CD 流水線應配置 Secret 掃描,在構(gòu)建階段自動檢測并阻斷憑據(jù)的意外打包?發(fā)布前的安全審查應覆蓋安裝包內(nèi)的所有文件?開發(fā)人員不應直接接觸私鑰本體

以上均為業(yè)界通行做法,并非什么高不可攀的要求。對于一家主打 安全 的公司而言,這些應該是基本功。

對終端用戶的建議

如果你已經(jīng)安裝了360安全龍蝦,出于審慎考慮:

1.在官方發(fā)布包含新證書的修復版本前,避免在不可信網(wǎng)絡(luò)環(huán)境下使用該客戶端2.如果你在客戶端中配置過大模型 API Key,建議前往對應服務(wù)商后臺 重新生成(Regenerate)密鑰3.關(guān)注360官方的后續(xù)安全公告

附:360 安全龍蝦發(fā)布會圖



信息來源

本文所述內(nèi)容均基于以下公開信息與可獨立驗證的技術(shù)事實。

1.TechWeb 報道:360推出"安全龍蝦"[1]2.新浪科技(北京日報):周鴻祎官宣將推出360安全龍蝦[2]3.小眾軟件 Appinn Feed 社區(qū)帖(轉(zhuǎn)自 L 站用戶報告)[3]4.秋風于渭水博客:技術(shù)驗證與風險分析[4]5.X用戶 @realNyarime 貼出的完整證書 PEM 編碼[5]6.X 用戶 @ZaihuaNews(科技圈在花新聞)事件報道,含 crt.sh 查詢鏈接[6]

關(guān)于本文引用的技術(shù)數(shù)據(jù)說明:OpenSSL Modulus 哈希比對結(jié)果及 OCSP 吊銷時間點的具體數(shù)值,來源于"秋風于渭水"博客的獨立驗證(來源 [4])以及老馮的本地復現(xiàn)。相關(guān)驗證方法為標準操作,任何持有該安裝包的人均可使用 OpenSSL 自行復現(xiàn)。

寫 Bug 能理解。但發(fā)布前跑一遍 Secret 掃描,很難嗎。

References

[1] TechWeb 報道:360推出"安全龍蝦":https://finance.sina.com.cn/tech/roll/2026-03-14/doc-inhqyhwn7349741.shtml
[2]新浪科技(北京日報):周鴻祎官宣將推出360安全龍蝦:https://finance.sina.com.cn/tech/roll/2026-03-11/doc-inhqqqfv9519753.shtml
[3]小眾軟件 Appinn Feed 社區(qū)帖(轉(zhuǎn)自 L 站用戶報告):https://talk.appinn.net/posts/16284
[4]秋風于渭水博客:技術(shù)驗證與風險分析:https://www.tjsky.net/news/1451
[5]X用戶 @realNyarime 貼出的完整證書 PEM 編碼:https://x.com/realNyarime/status/2033428417488757122
[6]X 用戶 @ZaihuaNews(科技圈在花新聞)事件報道,含 crt.sh 查詢鏈接: https://x.com/ZaihuaNews/status/2033481130532392997

數(shù)據(jù)庫老司機

點一個關(guān)注 ??,精彩不迷路

對 PostgreSQL, Pigsty,下云 感興趣的朋友

歡迎加入 PGSQL x Pigsty 交流群 QQ 619377403

特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺“網(wǎng)易號”用戶上傳并發(fā)布,本平臺僅提供信息存儲服務(wù)。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關(guān)推薦
熱點推薦
起底日本抹黑中國流水線:利用AI批量生成“中國人不文明”等內(nèi)容!自2015年以來,已投入超560億日元預算對華展開輿論抹黑

起底日本抹黑中國流水線:利用AI批量生成“中國人不文明”等內(nèi)容!自2015年以來,已投入超560億日元預算對華展開輿論抹黑

每日經(jīng)濟新聞
2026-05-14 15:09:59
暗黑界2025排行榜:新王登基,世代交替!

暗黑界2025排行榜:新王登基,世代交替!

吃瓜黨二號頭目
2026-05-15 10:12:00
隨著衛(wèi)冕冠軍3-1,沙特聯(lián)最新積分榜出爐

隨著衛(wèi)冕冠軍3-1,沙特聯(lián)最新積分榜出爐

側(cè)身凌空斬
2026-05-15 05:43:43
漢語是犧牲了什么,才成為世界最緊湊、最高效的語言?

漢語是犧牲了什么,才成為世界最緊湊、最高效的語言?

瓜哥的動物日記
2026-05-13 00:58:37
中印沖突再度升級!冰冷現(xiàn)實刺眼:中國越克制,印度越步步緊逼!

中印沖突再度升級!冰冷現(xiàn)實刺眼:中國越克制,印度越步步緊逼!

小樾說歷史
2026-05-14 12:20:38
人大代表:建議將機關(guān)企事業(yè)單位工齡滿30年的帶薪年假延長到20天

人大代表:建議將機關(guān)企事業(yè)單位工齡滿30年的帶薪年假延長到20天

細說職場
2026-05-14 15:42:32
連特朗普的兒媳婦都考慮到了!國宴結(jié)束后,我國專門安排了女保鏢

連特朗普的兒媳婦都考慮到了!國宴結(jié)束后,我國專門安排了女保鏢

阿龍聊軍事
2026-05-15 05:43:23
6456億元創(chuàng)新高!上市銀行2025年分紅分化,大行穩(wěn)坐“王座”、中小行冷暖不均

6456億元創(chuàng)新高!上市銀行2025年分紅分化,大行穩(wěn)坐“王座”、中小行冷暖不均

紅星新聞
2026-05-15 12:34:25
司機曬出一筆10年未支付的訂單,讓乘客無地自容:趕緊把錢補回去

司機曬出一筆10年未支付的訂單,讓乘客無地自容:趕緊把錢補回去

網(wǎng)約車觀察室
2026-05-15 09:55:11
女子凌晨推搡武警后續(xù)!全網(wǎng)社死僅開胃菜,動手那刻,性質(zhì)就變了

女子凌晨推搡武警后續(xù)!全網(wǎng)社死僅開胃菜,動手那刻,性質(zhì)就變了

攬星河的筆記
2026-05-14 15:04:04
第一次和男友同居:我直接驚呆了,原來男女私下可愛到犯規(guī)

第一次和男友同居:我直接驚呆了,原來男女私下可愛到犯規(guī)

那年秋天
2026-05-15 09:00:11
又一專坑中國年輕人的網(wǎng)紅翻車:“新型騙局”,早該被曝光了

又一??又袊贻p人的網(wǎng)紅翻車:“新型騙局”,早該被曝光了

小椰子專欄
2026-05-14 13:09:10
科學家發(fā)現(xiàn)胰腺癌致命弱點:受損線粒體成治療新靶點

科學家發(fā)現(xiàn)胰腺癌致命弱點:受損線粒體成治療新靶點

報錯免疫體
2026-05-14 12:28:09
張柏芝為19歲兒子選國產(chǎn)新車,母愛選擇顯心意

張柏芝為19歲兒子選國產(chǎn)新車,母愛選擇顯心意

街上的行人很刺眼
2026-05-15 02:59:23
武統(tǒng)、和統(tǒng)都沒希望了?臺軍事專家曾言:中國已經(jīng)走上了第3條路

武統(tǒng)、和統(tǒng)都沒希望了?臺軍事專家曾言:中國已經(jīng)走上了第3條路

別吵吵
2026-05-15 08:35:17
2-0!姆巴佩無視噓聲送助攻,貝林厄姆定勝局,皇馬拒絕主場爆冷

2-0!姆巴佩無視噓聲送助攻,貝林厄姆定勝局,皇馬拒絕主場爆冷

我的護球最獨特
2026-05-15 05:28:08
中央5臺直播乒乓球時間表:5月15日CCTV5播國乒!梁靖崑獲重獎!

中央5臺直播乒乓球時間表:5月15日CCTV5播國乒!梁靖崑獲重獎!

等等talk
2026-05-15 10:59:29
西地那非(偉哥)使用指南:時機、忌口、禁忌,一個都不能錯

西地那非(偉哥)使用指南:時機、忌口、禁忌,一個都不能錯

白宸侃片
2026-05-15 11:19:54
別以為購物卡查不出來,紀委如何查出收受購物卡的?

別以為購物卡查不出來,紀委如何查出收受購物卡的?

吃貨的分享
2026-05-15 04:33:14
女子稱關(guān)閉支付功能后,180多萬元凌晨莫名通過支付寶捐給慈善機構(gòu);支付寶:賬密是用戶透露出去的

女子稱關(guān)閉支付功能后,180多萬元凌晨莫名通過支付寶捐給慈善機構(gòu);支付寶:賬密是用戶透露出去的

大風新聞
2026-05-14 18:15:39
2026-05-15 14:20:49
老馮云數(shù) incentive-icons
老馮云數(shù)
數(shù)據(jù)庫老司機,云計算泥石流,PostgreSQL大法師
179文章數(shù) 55關(guān)注度
往期回顧 全部

科技要聞

兩年聯(lián)姻一地雞毛,傳蘋果OpenAI瀕臨決裂

頭條要聞

特朗普訪華"二號位"系美國駐華大使 其曾受超規(guī)格禮遇

頭條要聞

特朗普訪華"二號位"系美國駐華大使 其曾受超規(guī)格禮遇

體育要聞

德約科維奇買的球隊,從第6級聯(lián)賽升入法甲

娛樂要聞

方媛回應住男生單人間:女孩的配得感

財經(jīng)要聞

特朗普的北京時刻

汽車要聞

雙零重力座椅/AI智能體/調(diào)光天幕 啟境GT7內(nèi)飾發(fā)布

態(tài)度原創(chuàng)

旅游
教育
藝術(shù)
數(shù)碼
軍事航空

旅游要聞

中國游、中國購“熱力”值爆表 “政策紅利+服務(wù)升級”讓外國游客解鎖多彩中國

教育要聞

趕緊看!2026山東三模試題+答案!

藝術(shù)要聞

一個北大 “反卷教授” 的意外走紅

數(shù)碼要聞

單臺9.8PB!戴爾將40塊245TB 鎧俠SSD塞進一臺2U服務(wù)器:一臺頂一套豪宅

軍事要聞

烏克蘭首都基輔遭空襲 死亡人數(shù)增至12人

無障礙瀏覽 進入關(guān)懷版