置頂精選
360安全龍蝦(security claw)被抓包在公開下載的軟體安裝包中,直接附上自家網站的萬用字元(wildcard)ssl私鑰與憑證!
2026/03/21 04:52
瀏覽99
迴響0
推薦1
引用0
360安全龍蝦(security claw)被抓包在公開下載的軟體安裝包中,直接附上自家網站的萬用字元(wildcard)ssl私鑰與憑證!
這確實是一個極其嚴重的資安低級錯誤。中國資安巨頭 奇虎 360 (Qihoo 360) 於 2026 年 3 月推出全新的 AI 助理產品 「360 安全龍蝦」(Security Claw),卻被發現其公開下載的安裝包中,竟然包含了該公司網站的 萬用字元 (Wildcard) SSL 私鑰與憑證。
以下是該事件的核心細節與影響:
- 事件起因:為了處理本地服務的 HTTPS 加密連線,「360 安全龍蝦」採用了定制版瀏覽器。技術分析指出,正確做法應是使用自簽名證書或 HTTP 明文訪問,但 360 卻錯誤地將一條真實使用中的網站憑證直接打包進軟體中。
- 安全風險:一旦駭客取得這份萬用字元私鑰,就能針對 360 旗下的所有子網域發動 中間人攻擊 (MITM)。這意味著攻擊者可以偽裝成 360 的官方伺服器,攔截用戶數據、竄改內容,甚至植入惡意代碼,且瀏覽器不會發出任何警告。
- 官方回應:消息曝光後,360 公司將此事件歸因為「發布環節的失誤」,並宣稱已完成應急處理,立即 吊銷了相關憑證。
- 輿論評價:身為一家市值百億美元、擁有超過 4.6 億用戶的資安巨擘,犯下這種「送出自家網路底牌」的基礎錯誤,被許多媒體與專家諷刺為「弱智級」失誤,並迅速淪為國際笑柄。
雖然憑證已經吊銷,但這起事件再次引發了外界對中國資安產品開發流程與審核機制的質疑。
您是否想了解如何檢查電腦中是否還留有受影響的舊版安裝包,或如何確認憑證是否已失效?這項資安失誤發生在 2026 年 3 月,涉及中國資安巨頭奇虎 360 推出的 AI 助理產品「360 安全龍蝦(Security Claw)」。
根據技術人員與新聞媒體揭發,該產品在公開發布的軟體安裝包中,竟錯誤地夾帶了其伺服器網域
*.myclaw.360.cn 的 SSL 萬用字元(Wildcard)私鑰與憑證。
事件關鍵影響
- 私鑰外洩風險:SSL 私鑰相當於網站加密通訊的「主鑰匙」。一旦外洩,攻擊者可進行中間人攻擊(MITM),攔截並破解該網域下所有伺服器的加密流量,或偽造合法網站進行釣魚。
- 品牌聲譽受損:作為市值百億美元且標榜「網路安全」的企業,奇虎 360 犯下這種基礎性錯誤,被輿論譏諷為「弱智級」失誤,並在國際資安圈引發廣泛討論。
- AI 浪潮下的隱憂:此事件發生在 2026 年初全球熱衷於安裝開源 AI 代理(如 OpenClaw、Clawdbot)的背景下,突顯了開發者在趕進度推出 AI 產品時可能忽略的嚴重安全漏洞。
您是否在使用該產品,或需要了解如何檢查自己的設備是否受到此類憑證外洩的威脅?
顯示全部
針對「360 安全龍蝦」SSL 私鑰外洩事件,奇虎 360 官方已於
2026 年 3 月 17 日 發布回應,確認已第一時間對涉事憑證進行吊銷(Revocation)處理,該憑證目前已完全失效。
若您擔心電腦中仍存有風險,可透過以下步驟進行檢查與確認:
1. 檢查電腦中是否存在受影響的安裝包
該問題存在於早期公開發布的安裝程序中,您可以手動搜尋並刪除這些檔案:
- 搜尋關鍵字:在電腦中搜尋包含
360安全龍蝦、Security Claw或360Claw字樣的.exe或壓縮檔。 - 檢查特定路徑:技術研究指出,私鑰通常被錯誤打包在安裝包解壓後的特定資源資料夾中。若您已安裝該軟體,建議透過 Windows 控制台 移除舊版本,並前往 360 官網 下載修復後的最新版本。
2. 如何確認憑證是否已失效?
您可以透過瀏覽器或第三方工具確認該網域(
*.myclaw.360.cn)的憑證狀態:- 瀏覽器即時檢查:
- 造訪該產品相關網頁。
- 點擊網址列左側的「鎖頭」圖示。
- 選擇「連線是安全連線」>「憑證有效(或詳細資料)」。
- 若憑證已被吊銷,瀏覽器通常會彈出「您的連線不是私人連線」或「憑證已撤銷」的嚴重警告。
- 使用線上診斷工具:
- 將網域名稱輸入 DigiCert SSL Checker 或 Qualys SSL Labs 進行掃描。這些工具會檢查憑證的 CRL(憑證撤銷清單) 或透過 OCSP(線上憑證狀態協定) 回傳其是否已被吊銷。
3. 檢查系統憑證存儲庫(進階建議)
若擔心惡意軟體將該憑證安裝至系統受信任列表,可手動查看:
- 按下
Win + R鍵,輸入certmgr.msc並執行。 - 在「個人」或「受信任的根憑證授權單位」中檢查是否有頒發給
*.myclaw.360.cn的異常憑證。若發現,可手動點擊右鍵予以移除。
自訂分類:我的神與身心靈
上一則: alpineatks今生平安喜樂,來生吉祥豐盛;'真空妙有!'四適教'務想通說通寫通做通:擅整合團隊,抓創意,喜賺大錢,廣告宣傳,不爭利,爭成功經歷! 下一則: 別柯哲,正元!印度經濟時報報導,正在坐牢的'女版賈伯斯'霍姆斯,請教長壽專家強森依照獄中飲食提供建議,給予一份'don't die監獄版不死計畫'飲食方案:。
你可能會有興趣的文章:
- 別柯哲,正元!印度經濟時報報導,正在坐牢的'女版賈伯斯'霍姆斯,請教長壽專家強森依照獄中飲食提供建議,給予一份'don't die監獄版不死計畫'飲食方案:。
- 針對鄰居屢以'張貼警語'抗議噪音的行為1.即使內容是真的,鄰居'貼在你門上'就違法.2若內容'不實'(你根本沒吵)張貼不實指控:侵權行為損害賠償!
- 在家'孝親三招'在家就能做:1清淨音誦經念佛的頻率秘密),2慈悲口吃素即放生,斷絕惡緣),3回向文(教你如何向'天地銀行'正確匯款),這樣做比去墳頭磕頭強萬倍!
- 讚!南無寶生如來! '寶生如來陀羅尼'誠心祈請南方寶生如來為您加持,助您在馬年迎來福慧雙修,諸事大吉的圓滿轉變!
- 🙏今天3月14號,農曆正月廿六,恭逢一年一度,殊勝萬分的'觀音開庫日',這是一年之中觀世音菩薩大開寶庫,施予眾生財富與福報的最強吉日!
- 謹祝福兒女'得神賜福'境界更擴張:豐盛又祥和!最痛是被信任的人出賣!拖油瓶讀書生活用我賺取的錢,因我移民而得加拿大身份,加拿大大學畢業後,偷盜家產,藏我兒女!






