国产av一二三区|日本不卡动作网站|黄色天天久久影片|99草成人免费在线视频|AV三级片成人电影在线|成年人aV不卡免费播放|日韩无码成人一级片视频|人人看人人玩开心色AV|人妻系列在线观看|亚洲av无码一区二区三区在线播放

網(wǎng)易首頁 > 網(wǎng)易號 > 正文 申請入駐

360安全龍蝦泛域名私鑰泄漏,打進(jìn)了安裝包

0
分享至

近日,安全社區(qū)發(fā)現(xiàn):360 剛發(fā)布的 AI Agent 產(chǎn)品 "360安全龍蝦" (基于 OpenClaw 的一鍵部署客戶端),在其公開安裝包中,包含了 *.myclaw.# 泛域名證書的 SSL 私鑰文件

一家以安全為核心賣點(diǎn)的公司,把自己的通配符證書私鑰,打包進(jìn)了面向公眾分發(fā)的安裝包里。

聲明:本文僅作為網(wǎng)絡(luò)安全技術(shù)探討與供應(yīng)鏈安全案例分析。文中引用的技術(shù)數(shù)據(jù)及文件路徑均來自公開網(wǎng)絡(luò)渠道及官方公開發(fā)布的軟件安裝包,不涉及任何逆向工程、破解或入侵行為。本文所述內(nèi)容均基于公開信息與可獨(dú)立驗(yàn)證的技術(shù)事實(shí),不構(gòu)成對任何公司的主觀評價(jià)。如相關(guān)廠商已發(fā)布官方修復(fù)公告,請以官方信息為準(zhǔn)。



發(fā)生了什么

360安全龍蝦于 2026年3月14日正式發(fā)布,定位是 OpenClaw 智能體的一鍵安裝部署工具。

安全研究人員在解壓安裝包后發(fā)現(xiàn),在以下路徑中存在明文的證書與私鑰文件:

/path/to/namiclaw/components/Openclaw/openclaw.7z/credentials

該目錄下包含了 *.myclaw.#Wildcard DV 泛域名證書及其對應(yīng)的 RSA 私鑰。

證書由 WoTrus(沃通)CA 簽發(fā),有效期從 2026年3月12日至 2027年4月12日,覆蓋 *.myclaw.# 下的所有子域名。

技術(shù)驗(yàn)證

據(jù)安全博客"秋風(fēng)于渭水"的獨(dú)立驗(yàn)證,通過標(biāo)準(zhǔn)的 OpenSSL 工具分別提取私鑰和證書中的 Modulus(模數(shù)),進(jìn)行 MD5 哈希比對,兩者的指紋完全一致,在技術(shù)上證實(shí)了該 .key 文件確為對應(yīng)泛域名證書的有效私鑰。


此外,X(原 Twitter)上多位用戶已公開貼出該證書的完整 PEM 編碼內(nèi)容,任何人均可自行下載驗(yàn)證。證書透明度日志(crt.sh)中亦可查詢到對應(yīng)記錄。



老馮也在本地使用 OpenSSL 對上述證書和私鑰文件進(jìn)行了獨(dú)立驗(yàn)證,Modulus 哈希比對結(jié)果與上述報(bào)告一致。


這意味著什么

SSL 私鑰是 HTTPS 加密通信的核心。持有某域名的 SSL 私鑰,在技術(shù)上意味著:

1. 中間人攻擊(MITM)

在公共 Wi-Fi、企業(yè)內(nèi)網(wǎng)、運(yùn)營商鏈路等場景下,第三方可以利用該私鑰偽造 *.myclaw.# 下任意子域名的合法 HTTPS 服務(wù)。由于證書本身是合法簽發(fā)的,客戶端不會彈出任何安全警告,用戶的加密流量可被實(shí)時(shí)解密。

2. API Key 截獲風(fēng)險(xiǎn)

360安全龍蝦作為 OpenClaw 部署工具,用戶在使用過程中通常會配置各類大模型的 API Key。如果客戶端與 *.myclaw.# 之間的通信被中間人劫持,這些 API Key 存在被明文截獲的風(fēng)險(xiǎn)。

3. 供應(yīng)鏈劫持

如果客戶端的自動更新、配置下發(fā)等機(jī)制依賴于該域名的 HTTPS 驗(yàn)證,攻擊者理論上可以偽造服務(wù)器,向客戶端推送未經(jīng)授權(quán)的指令或代碼。

需要說明的是,以上是泛域名私鑰泄露后在技術(shù)層面客觀存在的風(fēng)險(xiǎn)面,并不代表這些攻擊已經(jīng)實(shí)際發(fā)生。

證書吊銷與 OCSP 的尷尬

根據(jù) CA/Browser Forum Baseline Requirements(4.9.1.1 章節(jié)),當(dāng) CA 意識到證書私鑰可能已遭泄露時(shí),應(yīng)在 24小時(shí)內(nèi) 執(zhí)行吊銷操作。本次事件的時(shí)間線如下:

時(shí)間

事件

2026-03-12

WoTrus 簽發(fā) *.myclaw.# 證書

2026-03-14

360安全龍蝦正式發(fā)布,安裝包公開分發(fā)

2026-03-15

安全社區(qū)發(fā)現(xiàn)并公開討論私鑰泄露問題

2026-03-16 08:07 UTC

據(jù)"秋風(fēng)于渭水"博客報(bào)告,證書 OCSP 狀態(tài)變更為 Revoked(已吊銷)

證書目前名義上已被吊銷。但事情遠(yuǎn)沒有這么簡單。

主流瀏覽器對 OCSP 通常采用"軟失敗"(Soft-Fail)策略:如果無法訪問 OCSP 服務(wù)器,瀏覽器會默認(rèn)放行而非拒絕連接。換句話說,能做中間人攻擊的人,順手?jǐn)r截掉 OCSP 流量也不是什么難事——僅靠 OCSP 吊銷并不能完全消除已泄露私鑰的威脅。

更有意思的是老馮的實(shí)測結(jié)果。2026年3月16日晚間 22:14,老馮使用 OpenSSL 對 OCSP 狀態(tài)進(jìn)行驗(yàn)證,返回結(jié)果竟然是 "未吊銷"。OCSP 響應(yīng)返回的是 3月15日的緩存結(jié)果。


進(jìn)一步排查發(fā)現(xiàn):該 OCSP 服務(wù)的三個(gè)后端 IP 返回了三個(gè)不一致的結(jié)果 —— 有的說已吊銷,有的說沒有。



該證書確實(shí)已經(jīng)吊銷。但這個(gè)發(fā)現(xiàn)本身暴露出證書基礎(chǔ)設(shè)施的一個(gè)嚴(yán)重可靠性隱患:即使你已經(jīng)真的吊銷了證書,在相當(dāng)可觀的一段時(shí)間里面,OCSP 依然可能在返回結(jié)果中認(rèn)為它是有效的。

從工程實(shí)踐角度看

這類事故在軟件工程中有明確的防御手段。

泛域名私鑰屬于高等級憑據(jù),在標(biāo)準(zhǔn)的安全開發(fā)實(shí)踐(SDL)中:

?私鑰應(yīng)存放在 HSM(硬件安全模塊) 或?qū)S玫?KMS(密鑰管理系統(tǒng)) 中?CI/CD 流水線應(yīng)配置 Secret 掃描,在構(gòu)建階段自動檢測并阻斷憑據(jù)的意外打包?發(fā)布前的安全審查應(yīng)覆蓋安裝包內(nèi)的所有文件?開發(fā)人員不應(yīng)直接接觸私鑰本體

以上均為業(yè)界通行做法,并非什么高不可攀的要求。對于一家主打 安全 的公司而言,這些應(yīng)該是基本功。

對終端用戶的建議

如果你已經(jīng)安裝了360安全龍蝦,出于審慎考慮:

1.在官方發(fā)布包含新證書的修復(fù)版本前,避免在不可信網(wǎng)絡(luò)環(huán)境下使用該客戶端2.如果你在客戶端中配置過大模型 API Key,建議前往對應(yīng)服務(wù)商后臺 重新生成(Regenerate)密鑰3.關(guān)注360官方的后續(xù)安全公告

附:360 安全龍蝦發(fā)布會圖



信息來源

本文所述內(nèi)容均基于以下公開信息與可獨(dú)立驗(yàn)證的技術(shù)事實(shí)。

1.TechWeb 報(bào)道:360推出"安全龍蝦"[1]2.新浪科技(北京日報(bào)):周鴻祎官宣將推出360安全龍蝦[2]3.小眾軟件 Appinn Feed 社區(qū)帖(轉(zhuǎn)自 L 站用戶報(bào)告)[3]4.秋風(fēng)于渭水博客:技術(shù)驗(yàn)證與風(fēng)險(xiǎn)分析[4]5.X用戶 @realNyarime 貼出的完整證書 PEM 編碼[5]6.X 用戶 @ZaihuaNews(科技圈在花新聞)事件報(bào)道,含 crt.sh 查詢鏈接[6]

關(guān)于本文引用的技術(shù)數(shù)據(jù)說明:OpenSSL Modulus 哈希比對結(jié)果及 OCSP 吊銷時(shí)間點(diǎn)的具體數(shù)值,來源于"秋風(fēng)于渭水"博客的獨(dú)立驗(yàn)證(來源 [4])以及老馮的本地復(fù)現(xiàn)。相關(guān)驗(yàn)證方法為標(biāo)準(zhǔn)操作,任何持有該安裝包的人均可使用 OpenSSL 自行復(fù)現(xiàn)。

寫 Bug 能理解。但發(fā)布前跑一遍 Secret 掃描,很難嗎。

References

[1] TechWeb 報(bào)道:360推出"安全龍蝦":https://finance.sina.com.cn/tech/roll/2026-03-14/doc-inhqyhwn7349741.shtml
[2]新浪科技(北京日報(bào)):周鴻祎官宣將推出360安全龍蝦:https://finance.sina.com.cn/tech/roll/2026-03-11/doc-inhqqqfv9519753.shtml
[3]小眾軟件 Appinn Feed 社區(qū)帖(轉(zhuǎn)自 L 站用戶報(bào)告):https://talk.appinn.net/posts/16284
[4]秋風(fēng)于渭水博客:技術(shù)驗(yàn)證與風(fēng)險(xiǎn)分析:https://www.tjsky.net/news/1451
[5]X用戶 @realNyarime 貼出的完整證書 PEM 編碼:https://x.com/realNyarime/status/2033428417488757122
[6]X 用戶 @ZaihuaNews(科技圈在花新聞)事件報(bào)道,含 crt.sh 查詢鏈接: https://x.com/ZaihuaNews/status/2033481130532392997

數(shù)據(jù)庫老司機(jī)

點(diǎn)一個(gè)關(guān)注 ??,精彩不迷路

對 PostgreSQL, Pigsty,下云 感興趣的朋友

歡迎加入 PGSQL x Pigsty 交流群 QQ 619377403

特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺“網(wǎng)易號”用戶上傳并發(fā)布,本平臺僅提供信息存儲服務(wù)。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關(guān)推薦
熱點(diǎn)推薦
朝鮮為何突然禁播部分中國影視作品

朝鮮為何突然禁播部分中國影視作品

東方不敗然多多
2026-03-26 05:21:44
張雪峰去世僅1天,辦公室內(nèi)景曝光,寫真照被指像遺照,擺設(shè)奇怪

張雪峰去世僅1天,辦公室內(nèi)景曝光,寫真照被指像遺照,擺設(shè)奇怪

180視角
2026-03-26 08:43:01
正臉曝光!強(qiáng)闖我使館的村田晃大3月15日剛晉升,所持刀具刃長約18厘米

正臉曝光!強(qiáng)闖我使館的村田晃大3月15日剛晉升,所持刀具刃長約18厘米

中國網(wǎng)
2026-03-26 14:01:45
森林狼逆火箭:申京努力了,然而杜蘭特啊

森林狼逆火箭:申京努力了,然而杜蘭特啊

張佳瑋寫字的地方
2026-03-26 13:03:18
一口氣刷完全集,Netflix新劇又殺瘋了

一口氣刷完全集,Netflix新劇又殺瘋了

來看美劇
2026-03-26 19:45:54
長護(hù)險(xiǎn)制度全面推開!國家醫(yī)保局:參保人無論來自農(nóng)村還是城市,從同一個(gè)資金池報(bào)銷費(fèi)用

長護(hù)險(xiǎn)制度全面推開!國家醫(yī)保局:參保人無論來自農(nóng)村還是城市,從同一個(gè)資金池報(bào)銷費(fèi)用

紅星新聞
2026-03-26 11:28:05
伊朗兩名高級將領(lǐng)殞命,巴蓋里家族再添亡魂,強(qiáng)硬派折損慘重

伊朗兩名高級將領(lǐng)殞命,巴蓋里家族再添亡魂,強(qiáng)硬派折損慘重

老馬拉車莫少裝
2026-03-26 00:02:39
伊朗伊斯蘭革命衛(wèi)隊(duì)責(zé)令一艘擅自通過霍爾木茲海峽船只返航

伊朗伊斯蘭革命衛(wèi)隊(duì)責(zé)令一艘擅自通過霍爾木茲海峽船只返航

財(cái)聯(lián)社
2026-03-25 02:02:18
航天少帥譚瑞松被判死緩 不執(zhí)行死刑和終身監(jiān)禁

航天少帥譚瑞松被判死緩 不執(zhí)行死刑和終身監(jiān)禁

小鹿姐姐情感說
2026-03-26 02:23:54
李幼平同志逝世

李幼平同志逝世

澎湃新聞
2026-03-26 18:05:03
中國最丑18大建筑:南京衛(wèi)生巾、昆山螃蟹,不忍直視!

中國最丑18大建筑:南京衛(wèi)生巾、昆山螃蟹,不忍直視!

秘密即將揭曉
2026-03-25 16:56:26
追悼會前,張雪峰婚姻狀況被扒,現(xiàn)任身份不一般,恐影響遺產(chǎn)分配

追悼會前,張雪峰婚姻狀況被扒,現(xiàn)任身份不一般,恐影響遺產(chǎn)分配

喜歡歷史的阿繁
2026-03-26 14:40:54
家長違停孩子開門殺撞人后逃逸?交警回應(yīng)

家長違停孩子開門殺撞人后逃逸?交警回應(yīng)

中國新聞周刊
2026-03-26 14:46:51
伊朗重要人事任命,釋放強(qiáng)烈信號!

伊朗重要人事任命,釋放強(qiáng)烈信號!

斐君觀點(diǎn)
2026-03-25 21:08:16
很多被奉為經(jīng)典的古文,很難說有多少教育意義

很多被奉為經(jīng)典的古文,很難說有多少教育意義

小院之觀
2026-03-24 08:30:13
BBC采訪爆出大瓜!特朗普開出停戰(zhàn)價(jià)碼:海灣國家需支付2.5萬億美元

BBC采訪爆出大瓜!特朗普開出停戰(zhàn)價(jià)碼:海灣國家需支付2.5萬億美元

星辰大海路上的種花家
2026-03-25 13:08:50
沙特實(shí)戰(zhàn)封神!中國“天盾”21發(fā)全中,15億美制系統(tǒng)竟慘遭反殺

沙特實(shí)戰(zhàn)封神!中國“天盾”21發(fā)全中,15億美制系統(tǒng)竟慘遭反殺

素衣讀史
2026-03-25 21:26:46
約基奇23+21+19創(chuàng)紀(jì)錄!掘金險(xiǎn)勝獨(dú)行俠 穆雷53+9三分賽季新高

約基奇23+21+19創(chuàng)紀(jì)錄!掘金險(xiǎn)勝獨(dú)行俠 穆雷53+9三分賽季新高

醉臥浮生
2026-03-26 12:35:12
小伙領(lǐng)證5小時(shí)后失蹤,新婚妻子繼承全部遺產(chǎn),真相讓人不寒而栗

小伙領(lǐng)證5小時(shí)后失蹤,新婚妻子繼承全部遺產(chǎn),真相讓人不寒而栗

碎碎紀(jì)實(shí)
2026-03-26 11:07:33
內(nèi)賈德逝世:鐵匠兒子,反美“斗士”,“平民總統(tǒng)”,開破車,住舊房

內(nèi)賈德逝世:鐵匠兒子,反美“斗士”,“平民總統(tǒng)”,開破車,住舊房

新浪財(cái)經(jīng)
2026-03-02 23:37:11
2026-03-26 22:23:00
老馮云數(shù) incentive-icons
老馮云數(shù)
數(shù)據(jù)庫老司機(jī),云計(jì)算泥石流,PostgreSQL大法師
140文章數(shù) 55關(guān)注度
往期回顧 全部

科技要聞

Meta高管狂分百億期權(quán),700名員工卻下崗

頭條要聞

美國總統(tǒng)特朗普公開宣布訪華行程 外交部回應(yīng)

頭條要聞

美國總統(tǒng)特朗普公開宣布訪華行程 外交部回應(yīng)

體育要聞

申京努力了,然而杜蘭特啊

娛樂要聞

劉曉慶妹妹發(fā)聲!稱姐姐受身邊人挑撥

財(cái)經(jīng)要聞

油價(jià)"馴服"特朗普?一到100美元就TACO

汽車要聞

一汽奧迪A6L e-tron開啟預(yù)售 CLTC最大續(xù)航815km

態(tài)度原創(chuàng)

房產(chǎn)
旅游
教育
數(shù)碼
軍事航空

房產(chǎn)要聞

突發(fā),三亞又有大批征遷補(bǔ)償方案出爐!

旅游要聞

別再人擠人,泰州的這條老街,傳承1200年!

教育要聞

江蘇省教育廳公布全省中小學(xué)生競賽活動名單

數(shù)碼要聞

iQOO Z11x發(fā)布:LCD黨的護(hù)眼神機(jī) 1499元起

軍事要聞

擔(dān)心特朗普突然停戰(zhàn) 以總理下令48小時(shí)盡力摧毀伊設(shè)施

無障礙瀏覽 進(jìn)入關(guān)懷版