360安全龙虾私钥打包泄露,官方紧急吊销证书,AI安全漏洞大风险

2026-03-18 08:59:29 2点赞 1收藏 2评论

360旗下新品“安全龙虾”闹出的安全风波,在科技圈和普通用户群体里都引发了不小讨论,本来是主打安全属性的AI智能体产品,反倒被曝出核心私钥泄露的低级疏漏,直到360官方正式回应,确认涉事证书已全部吊销,这场风波才暂时平息

360安全龙虾私钥打包泄露,官方紧急吊销证书,AI安全漏洞大风险

3月14日,360正式推出国内首款主打安全模式的OpenClaw智能体产品,也就是大家说的360安全龙虾,定位是辅助用户完成各类安全操作、设备防护的AI工具,上线初期还吸引了不少关注安全防护的用户下载试用。可没过两天,就有技术用户拆解产品安装包时发现,安装包里竟然直接内置了*.myclaw.360.cn的泛域名SSL私钥与对应证书,相当于把核心安全密钥毫无防护地暴露在外,消息传开后,瞬间引发全网对信息安全的担忧。

360安全龙虾私钥打包泄露,官方紧急吊销证书,AI安全漏洞大风险

要知道,SSL私钥是网络加密通信的核心凭证,尤其是泛域名证书的私钥,权限覆盖该域名下所有子站点,这也是这次事件引发恐慌的关键。从网络安全专业角度来说,私钥的核心作用是验证服务器身份、加密用户与服务器之间的传输数据,一旦私钥泄露,不法分子可以轻易伪造官方服务器,劫持用户的网络流量,甚至窃取设备中的账号密码、本地文件等敏感信息,这类疏漏属于网络安全领域的高风险隐患,按照国家网络安全等级保护2.0标准,私钥违规外露直接被划为一级安全风险。

行业内有明确的安全规范,SSL私钥必须采用加密隔离存储,设置严格的权限管控,严禁在产品打包、发布环节将私钥直接内置到公开安装包中,这是基础的安全操作准则。而360安全龙虾出现这种问题,明显是产品发布环节的操作失误,并非外部黑客攻击,属于内部安全校验流程出现了漏洞,这也是让行业人士意外的点,毕竟360本身主打网络安全业务,却出现了基础安全管控失误。

360安全龙虾私钥打包泄露,官方紧急吊销证书,AI安全漏洞大风险

事件发酵后,360在3月16日晚间火速发布官方回应,核心内容很明确:第一时间吊销涉事SSL证书,目前该证书已经完全失效,从技术层面彻底阻断了不法分子利用泄露私钥伪造服务器、劫持流量的可能;此次问题源于产品发布环节的操作失误,并非产品本身存在系统性安全漏洞;普通用户的账号、密码以及设备安全,不会受到此次事件的实质影响,不需要过度恐慌。同时360也表示,会全面优化产品发布校验流程,新增多层安全审核机制,杜绝同类失误再次发生。

结合行业数据来看,这类私钥泄露事件并非个例,却很少出现在头部安全企业身上。根据国家互联网应急中心发布的2025年网络安全报告,全球范围内SSL证书私钥泄露事件年均增长27%,其中62%的泄露案例源于企业内部发布、运维环节的操作失误,而非外部攻击;私钥泄露后,如果24小时内未完成吊销处置,对应的域名、产品被黑客攻击利用的概率会提升89%,而360此次从发现问题到完成证书吊销,仅用时4小时,处置速度远超行业平均应急时效,这也是能快速控制风险的关键。

360安全龙虾私钥打包泄露,官方紧急吊销证书,AI安全漏洞大风险

还有一组数据能体现当下AI产品的安全隐患,2025年国内新增AI智能体、AI工具类产品超1.2万款,相关产品的安全合规抽检显示,32%的产品存在发布环节安全疏漏,18%的产品存在核心凭证、用户数据防护不到位的问题,相比传统软件,AI产品研发周期短、上线速度快,很多企业为了抢占市场,压缩了安全测试、流程校验的时间,这也是各类安全漏洞频发的核心原因。

针对此次事件,也有不少技术用户提出疑问,既然证书已吊销,后续是否还需要额外操作?从专业角度来说,普通用户只需将360安全龙虾更新至最新版本,新版本会自动剔除失效证书相关配置,不需要手动修改设备设置;对于企业级用户而言,可通过证书吊销列表(CRL)和OCSP在线验证服务,核查设备是否关联过涉事证书,确保无遗留安全风险。

展开 收起
2评论

  • 精彩
  • 最新
  • 我还记得360和腾讯的弹窗大战,要我同意他们拿root权限我没有这个胆量

    校验提示文案

    提交
  • 人老实话不多—周红衣 [傻笑]

    校验提示文案

    提交
提示信息

取消
确认
评论举报

相关文章推荐

更多精彩文章
更多精彩文章
最新文章 热门文章
1
扫一下,分享更方便,购买更轻松