360回应安全龙虾数字证书和私钥泄露 目前已吊销/仅在本地使用无安全风险
好,我现在要帮用户总结这篇文章的内容。用户的要求是用中文,控制在100字以内,不需要特定的开头,直接描述文章内容。 首先,我需要通读整篇文章,抓住主要信息。文章讲的是360安全龙虾的数字证书和私钥泄露问题。问题出在证书和私钥被错误地打包到安装包里,导致泄露。不过,这些证书仅用于本地回环地址127.0.0.1,没有对外提供服务。360团队迅速吊销了这些证书,因此没有安全风险。 接下来,我要确定关键点:360安全龙虾、数字证书和私钥泄露、业务失误、本地使用、证书吊销、无安全风险。 然后,我需要用简洁的语言把这些点串联起来。注意字数限制在100字以内,所以要尽量精简。 可能会出现的难点是如何准确传达“仅在本地使用”这一点的重要性,以及为什么没有安全风险。同时要提到问题已经解决,即证书已被吊销。 最后,检查是否有冗余信息,并确保所有关键点都被涵盖。 </think> 360 安全龙虾因业务失误将内部域名证书和私钥打包到安装包中导致泄露。该证书仅用于本地回环地址 127.0.0.1,并未对外提供服务。发现问题后,360 立即申请吊销相关证书,目前已被作废。此次事件未对用户造成安全风险。 2026-3-17 03:30:58 Author: www.landiannews.com(查看原文) 阅读量:3 收藏

Ad

Ad

#安全资讯 360 解释安全龙虾数字证书和私钥泄露问题,目前问题证书已经吊销,证书仅在本地使用因此没有安全风险。360 安全团队称由于业务失误导致将证书和私钥打包到安装包里,*.myclaw.360.cn 证书仅用于 127.0.0.1 回环地址,仅在本地使用,不对外提供任何服务。查看全文:https://ourl.co/112193

昨天蓝点网提到 360 安全龙虾不慎将通配符域名证书和私钥全部放在本地导致泄露,对数字证书而言私钥泄漏是非常严重的事情,因为可以通过证书本体和私钥发起 MiTM 中间人劫持。

360 安全龙虾出现这个问题是因为用户界面需要使用 HTTPS 安全连接,而服务器就是用户本机,所以要实现加密连接似乎也只能将证书和私钥都放在本地,但只要放在本地那就 100% 会泄露。

在收到多名安全研究员报告后,360 火速申请吊销已经被泄露的 *.myclaw.360.cn 通配符证书 (实际申请吊销时间应该是昨天上午),目前这份泄露的证书已经作废。

360回应安全龙虾数字证书和私钥泄露 目前已吊销/仅在本地使用无安全风险

360 安全团队也向蓝点网做出简单解释:

业务因失误将内部域名证书打包到安装包里,证书对应域名是 *.myclaw.360.cn,实际解析地址是 127.0.0.1 本地回环地址,该证书仅在本地使用,不会对外提供任何服务。

发现问题后 360 安全团队立即申请吊销这份证书,目前证书已经失效,无法再用于任何合法的 HTTPS 加密通信,普通用户也不会受到任何影响。

从 360 安全龙虾的运行逻辑来看这份证书泄露确实不会造成安全问题,尽管泄露到吊销期间仍然有劫持风险,不过考虑到用户访问的都是本机环境,所以劫持风险相对来说较低。

至于此次安全事故则纯粹是低级失误,不知道是不是因为 360 业务团队急于推出新产品而没有仔细设计整个架构,所幸 360 安全龙虾目前用户少且证书吊销及时,否则真可能造成更严重的安全问题。


文章来源: https://www.landiannews.com/archives/112193.html
如有侵权请联系:admin#unsafe.sh