337p人体粉嫩胞高清图片,97人妻精品一区二区三区在线 ,日本少妇自慰免费完整版,99精品国产福久久久久久,久久精品国产亚洲av热一区,国产aaaaaa一级毛片,国产99久久九九精品无码,久久精品国产亚洲AV成人公司
網易首頁 > 網易號 > 正文 申請入駐

360安全龍蝦泛域名私鑰泄漏,打進了安裝包

0
分享至

近日,安全社區發現:360 剛發布的 AI Agent 產品 "360安全龍蝦" (基于 OpenClaw 的一鍵部署客戶端),在其公開安裝包中,包含了 *.myclaw.360.cn 泛域名證書的 SSL 私鑰文件

一家以安全為核心賣點的公司,把自己的通配符證書私鑰,打包進了面向公眾分發的安裝包里。

聲明:本文僅作為網絡安全技術探討與供應鏈安全案例分析。文中引用的技術數據及文件路徑均來自公開網絡渠道及官方公開發布的軟件安裝包,不涉及任何逆向工程、破解或入侵行為。本文所述內容均基于公開信息與可獨立驗證的技術事實,不構成對任何公司的主觀評價。如相關廠商已發布官方修復公告,請以官方信息為準。



發生了什么

360安全龍蝦于 2026年3月14日正式發布,定位是 OpenClaw 智能體的一鍵安裝部署工具。

安全研究人員在解壓安裝包后發現,在以下路徑中存在明文的證書與私鑰文件:

/path/to/namiclaw/components/Openclaw/openclaw.7z/credentials

該目錄下包含了 *.myclaw.360.cnWildcard DV 泛域名證書及其對應的 RSA 私鑰

證書由 WoTrus(沃通)CA 簽發,有效期從 2026年3月12日至 2027年4月12日,覆蓋 *.myclaw.360.cn 下的所有子域名。

技術驗證

據安全博客"秋風于渭水"的獨立驗證,通過標準的 OpenSSL 工具分別提取私鑰和證書中的 Modulus(模數),進行 MD5 哈希比對,兩者的指紋完全一致,在技術上證實了該 .key 文件確為對應泛域名證書的有效私鑰。


此外,X(原 Twitter)上多位用戶已公開貼出該證書的完整 PEM 編碼內容,任何人均可自行下載驗證。證書透明度日志(crt.sh)中亦可查詢到對應記錄。



老馮也在本地使用 OpenSSL 對上述證書和私鑰文件進行了獨立驗證,Modulus 哈希比對結果與上述報告一致。


這意味著什么

SSL 私鑰是 HTTPS 加密通信的核心。持有某域名的 SSL 私鑰,在技術上意味著:

1. 中間人攻擊(MITM)

在公共 Wi-Fi、企業內網、運營商鏈路等場景下,第三方可以利用該私鑰偽造 *.myclaw.360.cn 下任意子域名的合法 HTTPS 服務。由于證書本身是合法簽發的,客戶端不會彈出任何安全警告,用戶的加密流量可被實時解密。

2. API Key 截獲風險

360安全龍蝦作為 OpenClaw 部署工具,用戶在使用過程中通常會配置各類大模型的 API Key。如果客戶端與 *.myclaw.360.cn 之間的通信被中間人劫持,這些 API Key 存在被明文截獲的風險。

3. 供應鏈劫持

如果客戶端的自動更新、配置下發等機制依賴于該域名的 HTTPS 驗證,攻擊者理論上可以偽造服務器,向客戶端推送未經授權的指令或代碼。

需要說明的是,以上是泛域名私鑰泄露后在技術層面客觀存在的風險面,并不代表這些攻擊已經實際發生。

證書吊銷與 OCSP 的尷尬

根據 CA/Browser Forum Baseline Requirements(4.9.1.1 章節),當 CA 意識到證書私鑰可能已遭泄露時,應在 24小時內 執行吊銷操作。本次事件的時間線如下:

時間

事件

2026-03-12

WoTrus 簽發 *.myclaw.360.cn 證書

2026-03-14

360安全龍蝦正式發布,安裝包公開分發

2026-03-15

安全社區發現并公開討論私鑰泄露問題

2026-03-16 08:07 UTC

據"秋風于渭水"博客報告,證書 OCSP 狀態變更為 Revoked(已吊銷)

證書目前名義上已被吊銷。但事情遠沒有這么簡單。

主流瀏覽器對 OCSP 通常采用"軟失敗"(Soft-Fail)策略:如果無法訪問 OCSP 服務器,瀏覽器會默認放行而非拒絕連接。換句話說,能做中間人攻擊的人,順手攔截掉 OCSP 流量也不是什么難事——僅靠 OCSP 吊銷并不能完全消除已泄露私鑰的威脅。

更有意思的是老馮的實測結果。2026年3月16日晚間 22:14,老馮使用 OpenSSL 對 OCSP 狀態進行驗證,返回結果竟然是 "未吊銷"。OCSP 響應返回的是 3月15日的緩存結果。


進一步排查發現:該 OCSP 服務的三個后端 IP 返回了三個不一致的結果 —— 有的說已吊銷,有的說沒有。



該證書確實已經吊銷。但這個發現本身暴露出證書基礎設施的一個嚴重可靠性隱患:即使你已經真的吊銷了證書,在相當可觀的一段時間里面,OCSP 依然可能在返回結果中認為它是有效的。

從工程實踐角度看

這類事故在軟件工程中有明確的防御手段。

泛域名私鑰屬于高等級憑據,在標準的安全開發實踐(SDL)中:

?私鑰應存放在 HSM(硬件安全模塊) 或專用的 KMS(密鑰管理系統) 中?CI/CD 流水線應配置 Secret 掃描,在構建階段自動檢測并阻斷憑據的意外打包?發布前的安全審查應覆蓋安裝包內的所有文件?開發人員不應直接接觸私鑰本體

以上均為業界通行做法,并非什么高不可攀的要求。對于一家主打 安全 的公司而言,這些應該是基本功。

對終端用戶的建議

如果你已經安裝了360安全龍蝦,出于審慎考慮:

1.在官方發布包含新證書的修復版本前,避免在不可信網絡環境下使用該客戶端2.如果你在客戶端中配置過大模型 API Key,建議前往對應服務商后臺 重新生成(Regenerate)密鑰3.關注360官方的后續安全公告

附:360 安全龍蝦發布會圖



信息來源

本文所述內容均基于以下公開信息與可獨立驗證的技術事實。

1.TechWeb 報道:360推出"安全龍蝦"[1]2.新浪科技(北京日報):周鴻祎官宣將推出360安全龍蝦[2]3.小眾軟件 Appinn Feed 社區帖(轉自 L 站用戶報告)[3]4.秋風于渭水博客:技術驗證與風險分析[4]5.X用戶 @realNyarime 貼出的完整證書 PEM 編碼[5]6.X 用戶 @ZaihuaNews(科技圈在花新聞)事件報道,含 crt.sh 查詢鏈接[6]

關于本文引用的技術數據說明:OpenSSL Modulus 哈希比對結果及 OCSP 吊銷時間點的具體數值,來源于"秋風于渭水"博客的獨立驗證(來源 [4])以及老馮的本地復現。相關驗證方法為標準操作,任何持有該安裝包的人均可使用 OpenSSL 自行復現。

寫 Bug 能理解。但發布前跑一遍 Secret 掃描,很難嗎。

References

[1] TechWeb 報道:360推出"安全龍蝦":https://finance.sina.com.cn/tech/roll/2026-03-14/doc-inhqyhwn7349741.shtml
[2]新浪科技(北京日報):周鴻祎官宣將推出360安全龍蝦:https://finance.sina.com.cn/tech/roll/2026-03-11/doc-inhqqqfv9519753.shtml
[3]小眾軟件 Appinn Feed 社區帖(轉自 L 站用戶報告):https://talk.appinn.net/posts/16284
[4]秋風于渭水博客:技術驗證與風險分析:https://www.tjsky.net/news/1451
[5]X用戶 @realNyarime 貼出的完整證書 PEM 編碼:https://x.com/realNyarime/status/2033428417488757122
[6]X 用戶 @ZaihuaNews(科技圈在花新聞)事件報道,含 crt.sh 查詢鏈接: https://x.com/ZaihuaNews/status/2033481130532392997

數據庫老司機

點一個關注 ??,精彩不迷路

對 PostgreSQL, Pigsty,下云 感興趣的朋友

歡迎加入 PGSQL x Pigsty 交流群 QQ 619377403

特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關推薦
熱點推薦
直降3519元!新iPhone 又降價了,這次真的離譜啊

直降3519元!新iPhone 又降價了,這次真的離譜啊

科技堡壘
2026-03-31 10:56:16
劉亦菲泳裝照,這豐腴身材誰頂得住美美噠,美到家?

劉亦菲泳裝照,這豐腴身材誰頂得住美美噠,美到家?

娛樂領航家
2026-04-01 23:30:03
公安部:“平安原野—2025”專項行動偵辦危害鳥類案件3562起

公安部:“平安原野—2025”專項行動偵辦危害鳥類案件3562起

極目新聞
2026-04-01 10:18:32
罰200元記3分!這些粵S車主,統統被曝光!

罰200元記3分!這些粵S車主,統統被曝光!

品牌東莞
2026-04-01 11:04:51
游客同里古鎮景區拍照遭商家驅趕搶奪手機,當地:對涉事商戶停業整改

游客同里古鎮景區拍照遭商家驅趕搶奪手機,當地:對涉事商戶停業整改

都市快報橙柿互動
2026-04-01 10:59:51
剛天亮!伊朗突然松口,條件就一個,太現實了

剛天亮!伊朗突然松口,條件就一個,太現實了

林子說事
2026-04-01 13:01:11
馬斯克大膽預言,第三次世界大戰,中俄伊將聯手終結美西方統治

馬斯克大膽預言,第三次世界大戰,中俄伊將聯手終結美西方統治

老斉科普君
2026-04-02 02:05:29
美國要變天了!一個比特朗普更難纏的80后,已經掌握了共和黨

美國要變天了!一個比特朗普更難纏的80后,已經掌握了共和黨

趙探長TALK
2026-04-01 09:30:50
比亞迪要暴雷了?2025年年報公布,凈利潤326億研發投入卻有634億

比亞迪要暴雷了?2025年年報公布,凈利潤326億研發投入卻有634億

瞰瞰數碼
2026-03-31 11:19:19
“余生好好走”,知名央視主持人王小丫,病床上的留言字字催淚

“余生好好走”,知名央視主持人王小丫,病床上的留言字字催淚

近史談
2026-03-31 18:57:49
高考大局已定:若不出意外,2026年高考錄取將迎5大變化!了解下

高考大局已定:若不出意外,2026年高考錄取將迎5大變化!了解下

小談食刻美食
2026-04-01 08:09:17
改寫歷史,真主黨打進了以色列本土

改寫歷史,真主黨打進了以色列本土

星火聊天下
2026-03-30 16:09:46
范冰冰韓國整容歸來,13萬差評成內娛最后報復

范冰冰韓國整容歸來,13萬差評成內娛最后報復

何蕥室內設計
2026-03-31 21:47:55
為什么秦嵐的身材不協調 胸很大 腰很細 臀部很大 身材有點像芭比娃娃

為什么秦嵐的身材不協調 胸很大 腰很細 臀部很大 身材有點像芭比娃娃

手工制作阿殲
2026-04-01 14:16:49
西班牙強調美以無權決定世界規則

西班牙強調美以無權決定世界規則

每日經濟新聞
2026-04-01 07:27:42
“進口”保健品“澳洲優思益”實為國內生產,廣東多部門展開調查

“進口”保健品“澳洲優思益”實為國內生產,廣東多部門展開調查

新京報
2026-04-01 15:03:17
1-4!中國男足慘敗法國淪為墊底 日本0-0 最新排名:歐洲2隊包攬

1-4!中國男足慘敗法國淪為墊底 日本0-0 最新排名:歐洲2隊包攬

越嶺尋蹤
2026-04-01 03:38:12
張雪的故事,可能沒那么燃

張雪的故事,可能沒那么燃

雷斯林
2026-04-01 18:03:20
丹麥華裔王妃文雅麗回香港娘家,還帶上27歲大兒子,母子倆長得像

丹麥華裔王妃文雅麗回香港娘家,還帶上27歲大兒子,母子倆長得像

健身狂人
2026-04-01 17:56:50
天崩開局!2026年畢業生數量1270萬,又到一年最難就業季

天崩開局!2026年畢業生數量1270萬,又到一年最難就業季

菊長秘書
2026-03-30 11:38:56
2026-04-02 04:47:00
老馮云數 incentive-icons
老馮云數
數據庫老司機,云計算泥石流,PostgreSQL大法師
146文章數 55關注度
往期回顧 全部

科技要聞

甲骨文血洗3萬人,47人團隊僅留3人

頭條要聞

特朗普計劃奪取伊朗濃縮鈾:空運挖掘設備 修建飛機跑道

頭條要聞

特朗普計劃奪取伊朗濃縮鈾:空運挖掘設備 修建飛機跑道

體育要聞

NBA擴軍,和籃球無關?

娛樂要聞

張婉婷已決定離婚 找律師討論婚變事宜

財經要聞

電商售械三水光針 機構倒貨or假貨猖獗?

汽車要聞

三電可靠 用料下本 百萬公里的蔚來ES6 拆開看

態度原創

時尚
藝術
數碼
公開課
軍事航空

襯衫當外套,好時髦

藝術要聞

太壕了!為了一場演唱會,BIG給拉丁天后夏奇拉建5萬人臨時場館

數碼要聞

小米路由器BE7000獲1.1.38版本升級,新增專屬網絡等功能

公開課

李玫瑾:為什么性格比能力更重要?

軍事要聞

特朗普:將很快撤出伊朗戰事

無障礙瀏覽 進入關懷版