Maison
360 fait le point sur la fuite de clés privées, invoque une erreur de publication et procède à une révocation urgente des certificats

Même les experts chevronnés du secteur de la cybersécurité peuvent parfois commettre des erreurs. Récemment, on a découvert que la nouvelle offre d'IA de 360 Company, « 360 Security Lobster », présentait une faille de sécurité critique et fondamentale, ce qui a suscité de vives inquiétudes au sein du secteur quant à la rigueur des cycles de lancement des produits d'IA.
Selon les rapports, le problème provenait du package d'installation du produit, qui contenait les clés privées SSL et les certificats du domaine générique *.myclaw.360.cn. Cela revient à laisser une clé passe-partout à la vue de tous. Si elle tombait entre les mains d'un pirate, cette clé privée pourrait théoriquement être utilisée pour usurper l'identité d'un serveur, mener des attaques de type « man-in-the-middle » ou intercepter le trafic de données des utilisateurs.
Face à la polémique, la société 360 a réagi rapidement, attribuant le problème à une erreur de procédure mineure survenue lors de la phase de lancement, qui a accidentellement intégré un certificat de domaine interne dans le package d'installation public.
Pour atténuer l'impact, 360 a mis en œuvre les mesures d'urgence suivantes :
Révocation immédiate : le certificat compromis a été révoqué et est désormais totalement invalide.
Évaluation des risques : la société affirme que les utilisateurs lambda ne courent actuellement aucun risque et que des mesures techniques ont été déployées pour bloquer toute tentative de falsification de serveur à l'aide de la clé privée.
Le fait qu'une entreprise nationale de cybersécurité de premier plan comme 360 soit confrontée à une telle faille de sécurité avec son propre produit d'IA constitue un avertissement sévère pour l'ensemble du secteur de l'IA. Dans le contexte actuel marqué par la vague fréquente de lancements de grands modèles et d'agents intelligents, il est devenu essentiel de s'assurer que les contrôles automatisés de lancement sont substantiels, et non pas simplement procéduraux.
Article connexe
Les actions américaines atteignent un jalon historique alors que les géants de l'IA et de l'aérospatiale se préparent pour leur entrée boursière à la valeur du trillion de dollars.
Elon Musk, Sam Altman et Dario Amodei, trois titans du secteur technologique, s’approchent des introductions en bourse de leurs entreprises respectives. Avec SpaceX, OpenAI et Anthropic – trois géants de l’industrie dont les valorisations approchent
La startup suédoise en intelligence artificielle Lovable Eyes atteint une valorisation de 13,2 milliards de dollars après un tour de table majeur
Alors que les outils de codage alimentés par l’intelligence artificielle gagnent en popularité, la startup suédoise Lovable a levé des fonds lors d’un tour de table majeur. L’entreprise vise à collecter 3 milliards de dollars, ce qui pourrait porter
Google teste l'agent IA Remy pour Gemini à mesure que l'accent se déplace vers le contrôle utilisateur
Selon Business Insider, Google teste Remy, un nouvel agent personnel d’IA pour Gemini. Cet outil vise à exécuter des tâches au nom des utilisateurs, rationalisant ainsi les flux de travail professionnels et les routines quotidiennes.Actuellement, Re
Recommandations de sujets spéciaux liés
commentaires (0)

Même les experts chevronnés du secteur de la cybersécurité peuvent parfois commettre des erreurs. Récemment, on a découvert que la nouvelle offre d'IA de 360 Company, « 360 Security Lobster », présentait une faille de sécurité critique et fondamentale, ce qui a suscité de vives inquiétudes au sein du secteur quant à la rigueur des cycles de lancement des produits d'IA.
Selon les rapports, le problème provenait du package d'installation du produit, qui contenait les clés privées SSL et les certificats du domaine générique *.myclaw.360.cn. Cela revient à laisser une clé passe-partout à la vue de tous. Si elle tombait entre les mains d'un pirate, cette clé privée pourrait théoriquement être utilisée pour usurper l'identité d'un serveur, mener des attaques de type « man-in-the-middle » ou intercepter le trafic de données des utilisateurs.
Face à la polémique, la société 360 a réagi rapidement, attribuant le problème à une erreur de procédure mineure survenue lors de la phase de lancement, qui a accidentellement intégré un certificat de domaine interne dans le package d'installation public.
Pour atténuer l'impact, 360 a mis en œuvre les mesures d'urgence suivantes :
Révocation immédiate : le certificat compromis a été révoqué et est désormais totalement invalide.
Évaluation des risques : la société affirme que les utilisateurs lambda ne courent actuellement aucun risque et que des mesures techniques ont été déployées pour bloquer toute tentative de falsification de serveur à l'aide de la clé privée.
Le fait qu'une entreprise nationale de cybersécurité de premier plan comme
Les actions américaines atteignent un jalon historique alors que les géants de l'IA et de l'aérospatiale se préparent pour leur entrée boursière à la valeur du trillion de dollars.
Elon Musk, Sam Altman et Dario Amodei, trois titans du secteur technologique, s’approchent des introductions en bourse de leurs entreprises respectives. Avec SpaceX, OpenAI et Anthropic – trois géants de l’industrie dont les valorisations approchent
La startup suédoise en intelligence artificielle Lovable Eyes atteint une valorisation de 13,2 milliards de dollars après un tour de table majeur
Alors que les outils de codage alimentés par l’intelligence artificielle gagnent en popularité, la startup suédoise Lovable a levé des fonds lors d’un tour de table majeur. L’entreprise vise à collecter 3 milliards de dollars, ce qui pourrait porter











