近日,中国最大的网络安全公司之一 奇虎360 发布了新AI产品 “360安全龙虾(Security Claw)” 。
但有技术人员发现,安装包中,竟然包含了其服务器域名 *.myclaw.360.cn 的 SSL私钥。
SSL私钥相当于网站加密通信的“主密码”。一旦泄露,攻击者理论上可以伪装成360服务器,拦截用户数据、伪造登录页面,甚至劫持AI服务。
这个私钥就直接存在于安装包中,任何下载软件的人都可以获取。该证书有效期直到 2027年4月,并覆盖整个AI平台所有子域名
讽刺的是,360创始人在发布产品时还强调该AI “绝不会泄露用户密码”。
点击图片查看原图
点击图片查看原图