今天看到一个挺离谱的事儿,有人发现 360 的安全龙虾产品(基于 OpenClaw 魔改的),直接把 *.myclaw.360.cn 的证书密钥未加密地放在了用户端本地目录里。
路径大概在:
/path/to/namiclaw/components/Openclaw/openclaw.7z/credentials
这意味着什么?
- 任何有本地文件访问权限的程序都能读取这个证书
- 理论上可以用这个证书做中间人攻击
- 如果是通配符证书,影响范围就更大了
大厂为啥会犯这种低级错误?
说实话,这种把证书私钥直接放客户端的做法,在安全领域基本算是"教科书级别的反面案例"。可能的原因:
- 开发赶工期,安全审查没做到位
- 从 OpenClaw 魔改的时候,把一些测试配置带到了生产环境
- 内部安全团队和产品团队沟通脱节
对普通用户的建议
- 如果你在用 360 安全龙虾,检查一下本地目录有没有这个文件
- 考虑使用原版 OpenClaw,至少开源社区会有更多人审查代码
- 不管用什么工具,定期检查本地敏感文件权限
大家怎么看大厂做安全产品反而出安全漏洞这事?