360 реагує на витік приватного ключа OpenClaw, сертифікати відкликано

iconKuCoinFlash
Поділитися
Share IconShare IconShare IconShare IconShare IconShare IconCopy
AI summary iconКороткий зміст

expand icon
360 вирішила проблему з витоком wildcard-сертифіката та приватного ключа OpenClaw, зазначивши, що проблема виникла через бізнес-помилку, коли внутрішній сертифікат домену був включений до інсталяційного пакету. Сертифікат *.myclaw.360.cn зв’язаний з локальним loopback-адресою 127.0.0.1 і використовується виключно всередині, а не для публічних сервісів. Після повідомлень від дослідників безпеки 360 відкликав сертифікат, який тепер недійсний для HTTPS-шифрування. Хоча теоретично існує ризик, пов’язаний з CFT, реальна загроза мала через обмежений діапазон застосування сертифіката. Цей інцидент підкреслює необхідність підвищення безпеки на ринках ліквідності та криптовалют.

Odaily Planet Daily: За даними 1M AI News, команда безпеки 360 відповіла на інцидент з витоком wildcard-сертифіката та приватного ключа OpenClaw, зазначивши, що це було помилкове включення внутрішнього доменного сертифіката до інсталяційного пакета. Сертифікат *.myclaw.360.cn фактично вказує на локальний адресу 127.0.0.1 і використовується лише на локальних пристроях користувачів, не надаючи жодних зовнішніх послуг.

Після отримання повідомлень від кількох дослідників безпеки, 360 подав запит на відкликання цього сертифіката; зараз сертифікат більше не дійсний і не може використовуватися для будь-якого легітимного HTTPS-шифрування. Звичайні користувачі не постраждали. Теоретичний ризик перехоплення «чоловіка посередині» під час витоку все ще існує, але через те, що сервіс, пов’язаний із сертифікатом, працював лише у локальному середовищі, реальний ризик відносно обмежений.

Попередній випуск: Пакет установки допоміжної програми OpenClaw, що належить 360, витік із приватним ключем SSL; Чжоу Хуньї раніше обіцяв «ніколи не розголошувати паролі»

Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.