360、秘密鍵漏洩事件について説明、リリース時の不具合と緊急の証明書失効を理由に挙げる

サイバーセキュリティ分野のベテランでさえ、時には失敗することがある。最近、360社の新しいAI製品「360 Security Lobster」に、重大かつ根本的なセキュリティ上の見落としがあることが判明し、AI製品のリリースサイクルの厳格さについて業界全体で懸念が広がっている。
報道によると、この問題は製品のインストールパッケージに起因しており、ワイルドカードドメイン「*.myclaw.360.cn」のSSL秘密鍵と証明書が含まれていることが判明した。これは、マスターキーを放置しておくようなものだ。攻撃者がこの秘密鍵を入手した場合、理論上、サーバーになりすましたり、中間者攻撃を実行したり、ユーザーのデータ通信を傍受したりすることが可能になる。
この問題に対し、360社は迅速に対応し、リリース段階における低レベルの作業ミスにより、内部ドメインの証明書が誤って一般向けインストールパッケージに同梱されたことが原因であると説明した。
影響を軽減するため、360社は以下の緊急措置を実施しました:
即時失効:侵害された証明書は失効処理され、現在は完全に無効となっています。
リスク評価:同社は、一般ユーザーが現在リスクにさらされていることはなく、秘密鍵を使用したサーバー偽装の可能性を阻止するための技術的措置を講じたと述べています。
360 のような国内有数のサイバーセキュリティ企業が、自社のAI製品においてこのようなセキュリティ上の落とし穴に陥ったことは、AI業界全体にとって厳しい警告となる。現在、大規模モデルやインテリジェントエージェントのリリースが相次いでいる中、自動化されたリリースチェックが単なる手続き的なものではなく、実質的なものであることを確保することは、改善すべき重要な課題となっている。
関連記事
ByteDanceのSeedがグローバルキャンパス採用を開始、大規模モデルのトップ人材獲得に向けて仮想株式を提供
大規模言語モデルの競争環境において、トップクラスのタレントを確保することは、最も重要な戦略的資産であり続けています。4月1日、ByteDanceは、大規模モデル人材育成プログラムの一部であるSeedグローバルキャンパス採用イニシアチブの開始を発表しました。このキャンペーンは2027年卒の卒業予定者と現在のインターン生を対象としており、世界中のAI分野におけるエリート研究開発者およびエンジニアの発掘と確保を目指しています。拡大:世界中から100名の「AIシード」を発掘急速な技術進歩の中で、B
法的争訟の中でSunoが曲に透かしを入れる
Sunoは、ユーザーがAI生成音楽を作成できるプラットフォームであり、プラットフォームが生成したトラックにラベルを付け、ダウンロードを制限し、不正な複製を抑制するためにコミュニティ基準を更新する新機能を公開した。これらの更新は、Sunoがレコードレーベルやアーティスト団体からの複数の訴訟に直面している時期に実施される。共同創設者兼CEOのMikey Shulmanはブログ記事で、プラットフォームの目標が、より広い層にAI音楽ツールのアクセスを拡大しながら、オリジナルの創作を促進することに重点を
ムスク氏はGrokの構築でユーザーのコードが漏洩したことを認め、すべての履歴データを消去すると約束した。
エロン・マスクは、Grok Buildをめぐるプライバシー問題に直接言及し、まず「True」という単純な回答で事件の存在を確認した。彼は、SpaceXAIに以前アップロードされたすべてのユーザーデータを永久に削除すると約束し、「1バイトも残さない」と述べた。これは、主要なテックリーダーが公に過ちを認め、ユーザーデータを自発的に削除したというAI業界初の事例である。安全研究者による「フィッシング」テストでデータ漏洩の具体的な証拠が明らかになったこの問題は、独立したAIセキュリティ研究者である@
関連特集おすすめ
コメント (0)
0/500

サイバーセキュリティ分野のベテランでさえ、時には失敗することがある。最近、360社の新しいAI製品「360 Security Lobster」に、重大かつ根本的なセキュリティ上の見落としがあることが判明し、AI製品のリリースサイクルの厳格さについて業界全体で懸念が広がっている。
報道によると、この問題は製品のインストールパッケージに起因しており、ワイルドカードドメイン「*.myclaw.360.cn」のSSL秘密鍵と証明書が含まれていることが判明した。これは、マスターキーを放置しておくようなものだ。攻撃者がこの秘密鍵を入手した場合、理論上、サーバーになりすましたり、中間者攻撃を実行したり、ユーザーのデータ通信を傍受したりすることが可能になる。
この問題に対し、360社は迅速に対応し、リリース段階における低レベルの作業ミスにより、内部ドメインの証明書が誤って一般向けインストールパッケージに同梱されたことが原因であると説明した。
影響を軽減するため、360社は以下の緊急措置を実施しました:
即時失効:侵害された証明書は失効処理され、現在は完全に無効となっています。
リスク評価:同社は、一般ユーザーが現在リスクにさらされていることはなく、秘密鍵を使用したサーバー偽装の可能性を阻止するための技術的措置を講じたと述べています。
ByteDanceのSeedがグローバルキャンパス採用を開始、大規模モデルのトップ人材獲得に向けて仮想株式を提供
大規模言語モデルの競争環境において、トップクラスのタレントを確保することは、最も重要な戦略的資産であり続けています。4月1日、ByteDanceは、大規模モデル人材育成プログラムの一部であるSeedグローバルキャンパス採用イニシアチブの開始を発表しました。このキャンペーンは2027年卒の卒業予定者と現在のインターン生を対象としており、世界中のAI分野におけるエリート研究開発者およびエンジニアの発掘と確保を目指しています。拡大:世界中から100名の「AIシード」を発掘急速な技術進歩の中で、B
法的争訟の中でSunoが曲に透かしを入れる
Sunoは、ユーザーがAI生成音楽を作成できるプラットフォームであり、プラットフォームが生成したトラックにラベルを付け、ダウンロードを制限し、不正な複製を抑制するためにコミュニティ基準を更新する新機能を公開した。これらの更新は、Sunoがレコードレーベルやアーティスト団体からの複数の訴訟に直面している時期に実施される。共同創設者兼CEOのMikey Shulmanはブログ記事で、プラットフォームの目標が、より広い層にAI音楽ツールのアクセスを拡大しながら、オリジナルの創作を促進することに重点を
ムスク氏はGrokの構築でユーザーのコードが漏洩したことを認め、すべての履歴データを消去すると約束した。
エロン・マスクは、Grok Buildをめぐるプライバシー問題に直接言及し、まず「True」という単純な回答で事件の存在を確認した。彼は、SpaceXAIに以前アップロードされたすべてのユーザーデータを永久に削除すると約束し、「1バイトも残さない」と述べた。これは、主要なテックリーダーが公に過ちを認め、ユーザーデータを自発的に削除したというAI業界初の事例である。安全研究者による「フィッシング」テストでデータ漏洩の具体的な証拠が明らかになったこの問題は、独立したAIセキュリティ研究者である@





家






