AI 问小创

你好,我是问小创 AI 助手

告诉我你的需求,我帮你从站内挑最合适的 AI 工具。

推荐结果基于站内收录,仅供参考,请以实际工具信息为准。
猜你想问
推荐一些AI写作工具 有什么AI绘画工具? 推荐视频剪辑AI工具
AI
问小创: 告诉我你的需求,我帮你从站内挑最合适的 AI 工具。

360旗下AI安全产品曝私钥泄露 官方回应系发布流程失误

2026年3月,国内头部网络安全厂商360旗下AI安全新品“360安全龙虾”被曝安装包内置*.myclaw.360.cn泛域名SSL私钥,存在攻击者伪造服务器发起中间人攻击、劫持用户流量的风险。360官方回应称事件系发布环节失误,目前已完成涉事证书吊销,技术层面已封堵漏洞,普通用户暂未受影响,事件引发行业对AI产品上线安全审核机制的广泛讨论。

作为国内深耕网络安全领域二十余年的头部厂商,360此次在自家AI安全新品上出现的低级疏漏,让不少行业从业者都直呼意外。3月17日事件曝出当天,相关话题迅速登上安全社区、科技论坛热搜,不少技术爱好者晒出自己拆解安装包后提取到的私钥文件截图,相关风险在短时间内快速发酵,不少已安装产品的用户也纷纷咨询安全性问题。

近两年随着大模型技术的普及,AI+安全成为厂商布局的热门赛道,360此前推出的“360安全龙虾”,主打AI驱动的实时风险拦截、终端漏洞扫描功能,原本瞄准的是个人及中小微企业的轻量化安全需求,上线前曾对外宣称通过了多轮内部安全测试。

而此次事件暴露出的问题,恰恰是当前AI产品竞速背景下的普遍隐患:不少厂商为了抢占市场窗口,不断压缩产品上线周期,原本应该严格执行的发布前安全审计流程被一再简化,甚至出现把内部测试用的证书、密钥直接打包进正式安装包的低级错误。

此次被泄露的泛域名SSL私钥,相当于对应域名所有子站点的“万能通行凭证”,攻击者一旦拿到私钥,理论上可以伪造360安全龙虾的官方服务器,发起中间人攻击,劫持用户的访问流量,甚至窃取用户上传的敏感安全数据。

事件曝出后360第一时间启动应急响应,官方公开回应称此次问题属于发布环节低级失误,内部测试用的域名证书被意外打包进安装包,目前涉事证书已全部吊销,技术层面已经封堵了利用私钥伪造服务器的可能性,普通用户的正常使用不会受到影响,也暂未出现用户数据被窃取的相关反馈。

此次事件也给整个AI行业敲响了警钟:相比于普通互联网产品,AI产品往往需要调用更多用户权限、处理更多敏感数据,一旦出现基础安全疏漏,造成的影响远大于常规软件故障。

目前已有不少行业人士呼吁,针对AI类产品尤其是安全类AI产品,应该建立更严格的上线安全审核标准,强制要求厂商在发布前完成第三方安全审计,避免为了追求迭代速度牺牲基础安全性,给用户带来不必要的安全风险。

本文基于公开信息分析整理,仅供参考。更多AI工具动态与行业解读,请持续关注本站更新。