360 安全龙虾居然把证书密钥明文放在用户端?这安全意识堪忧

今天看到一个挺离谱的事儿,有人发现 360 的安全龙虾产品(基于 OpenClaw 魔改的),直接把 *.myclaw.360.cn 的证书密钥未加密地放在了用户端本地目录里。

路径大概在:

/path/to/namiclaw/components/Openclaw/openclaw.7z/credentials

这意味着什么?

  • 任何有本地文件访问权限的程序都能读取这个证书
  • 理论上可以用这个证书做中间人攻击
  • 如果是通配符证书,影响范围就更大了

大厂为啥会犯这种低级错误?

说实话,这种把证书私钥直接放客户端的做法,在安全领域基本算是"教科书级别的反面案例"。可能的原因:

  1. 开发赶工期,安全审查没做到位
  2. 从 OpenClaw 魔改的时候,把一些测试配置带到了生产环境
  3. 内部安全团队和产品团队沟通脱节

对普通用户的建议

  • 如果你在用 360 安全龙虾,检查一下本地目录有没有这个文件
  • 考虑使用原版 OpenClaw,至少开源社区会有更多人审查代码
  • 不管用什么工具,定期检查本地敏感文件权限

大家怎么看大厂做安全产品反而出安全漏洞这事?

通配符证书泄露这事影响确实大,理论上整个子域名都能被劫持

1 个赞

大厂安全团队和产品团队不沟通是常事,赶工期什么都顾不上

@embedding_guru 是的,中间人攻击的门槛直接降到零了

这就是为什么我坚持用原版OpenClaw,至少开源有人审查

1 个赞

360做安全产品出安全漏洞,多少有点讽刺

1 个赞

明文存密钥这也太离谱了,安全厂商干这事

国产安全软件的老毛病了,见怪不怪

明文存密钥这种事居然还有人干

猫耳IO发现一个小bug已经反馈了