360 réagit à la fuite de clé privée d'OpenClaw, les certificats sont révoqués

iconKuCoinFlash
Partager
Share IconShare IconShare IconShare IconShare IconShare IconCopy
AI summary iconRésumé

expand icon
360 a résolu la fuite du certificat générique OpenClaw et de sa clé privée, indiquant que le problème provenait d'une erreur commerciale consistant à inclure un certificat de domaine interne dans un package d'installation. Le certificat *.myclaw.360.cn pointe vers l'adresse de boucle locale 127.0.0.1 et est utilisé uniquement en interne, pas pour des services accessibles publiquement. Suite aux signalements de chercheurs en sécurité, 360 a révoqué ce certificat, qui n'est désormais plus valide pour le chiffrement HTTPS. Bien qu'un risque théorique lié au CFT existe, la menace réelle est faible en raison du champ d'application limité du certificat. Cet incident souligne la nécessité de renforcer la sécurité sur les marchés de liquidité et de cryptomonnaies.

Odaily Planet Daily rapporte, selon la surveillance de 1M AI News, que l'équipe de sécurité de 360 a réagi à la fuite du certificat générique et de la clé privée d'OpenClaw, en affirmant qu'il s'agissait d'une erreur opérationnelle consistant à inclure le certificat de domaine interne dans le paquet d'installation. Le certificat concerné, *.myclaw.360.cn, pointe vers l'adresse de boucle locale 127.0.0.1 et n'est utilisé que sur l'appareil de l'utilisateur, sans fournir aucun service externe.

Après avoir reçu des signalements de plusieurs chercheurs en sécurité, 360 a demandé la révocation de ce certificat, qui est désormais expiré et ne peut plus être utilisé pour toute communication HTTPS légale ; les utilisateurs ordinaires ne sont pas affectés. Le risque théorique d'attaque par interception中间人 pendant la période de fuite persiste, mais comme le service associé à ce certificat ne fonctionnait que dans un environnement local, le risque réel reste relativement limité.

Rumeur précédente : Le package d'installation de l'assistant OpenClaw de 360 a fuité la clé privée SSL ; Zhou Hongyi avait précédemment promis « ne jamais divulguer les mots de passe »

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.