Дом
Компания 360 прокомментировала инцидент с утечкой закрытого ключа, сославшись на ошибку при выпуске и срочную отмену сертификата

Даже опытные специалисты в сфере кибербезопасности иногда допускают ошибки. Недавно в новом продукте компании 360 на базе искусственного интеллекта под названием «360 Security Lobster» был обнаружен критический и фундаментальный просчет в области безопасности, что вызвало широкую озабоченность в отрасли по поводу тщательности циклов выпуска продуктов с ИИ.
Согласно отчетам, проблема возникла из-за установочного пакета продукта, в котором были обнаружены закрытые ключи SSL и сертификаты для домена с подстановочным знаком *.myclaw.360.cn. Это сродни тому, как оставить мастер-ключ на видном месте. В случае попадания в руки злоумышленника этот закрытый ключ теоретически можно было бы использовать для подражания серверу, проведения атак «человек посередине» или перехвата пользовательского трафика данных.
Компания 360 быстро отреагировала на эту ситуацию, объяснив проблему низкоуровневой процедурной ошибкой на этапе выпуска, в результате которой сертификат внутреннего домена случайно был включен в общедоступный установочный пакет.
Чтобы смягчить последствия, 360 предприняла следующие экстренные меры:
Немедленная отмена: скомпрометированный сертификат был отозван и теперь полностью недействителен.
Оценка рисков: компания заявляет, что в настоящее время обычные пользователи не подвергаются риску, и были приняты технические меры для блокирования потенциальной подделки сервера с использованием закрытого ключа.
То, что такая ведущая отечественная компания в сфере кибербезопасности, как 360 , столкнулась с подобной уязвимостью в своем собственном продукте искусственного интеллекта, служит серьезным предупреждением для всей отрасли ИИ. На фоне нынешней волны частых релизов крупных моделей и интеллектуальных агентов обеспечение того, чтобы автоматические проверки релизов были существенными, а не просто процедурными, стало критически важной областью для улучшения.
Связанная статья
ByteDance’s Seed запускает глобальную кампанию по набору сотрудников в кампусах, предлагая виртуальные акции для привлечения лучших специалистов по крупным языковым моделям
В условиях конкурентной борьбы крупных языковых моделей привлечение высококвалифицированных специалистов остается самым важным стратегическим активом.1 апреля ByteDance объявил о запуске глобальной программы набора на кампусы Seed, являющейся частью
Suno добавляет водяные знаки на песни в ходе судебных разбирательств
Suno, платформа, позволяющая пользователям создавать музыку с помощью искусственного интеллекта, представила новые функции для маркировки треков, созданных на платформе, ограничения на скачивание и обновления стандартов сообщества для борьбы с несанк
Маск признал, что утечка кода Grok привела к раскрытию пользовательских данных, и пообещал стереть всю историческую информацию.
Илон Маск напрямую отреагировал на скандал с конфиденциальностью вокруг Grok Build, начав с простого «Да», чтобы подтвердить достоверность инцидента. Он пообещал, что все данные пользователей, ранее загруженные в SpaceXAI, будут безвозвратно удалены,
Рекомендации по связанным специальным темам
Комментарии (0)

Даже опытные специалисты в сфере кибербезопасности иногда допускают ошибки. Недавно в новом продукте компании 360 на базе искусственного интеллекта под названием «360 Security Lobster» был обнаружен критический и фундаментальный просчет в области безопасности, что вызвало широкую озабоченность в отрасли по поводу тщательности циклов выпуска продуктов с ИИ.
Согласно отчетам, проблема возникла из-за установочного пакета продукта, в котором были обнаружены закрытые ключи SSL и сертификаты для домена с подстановочным знаком *.myclaw.360.cn. Это сродни тому, как оставить мастер-ключ на видном месте. В случае попадания в руки злоумышленника этот закрытый ключ теоретически можно было бы использовать для подражания серверу, проведения атак «человек посередине» или перехвата пользовательского трафика данных.
Компания 360 быстро отреагировала на эту ситуацию, объяснив проблему низкоуровневой процедурной ошибкой на этапе выпуска, в результате которой сертификат внутреннего домена случайно был включен в общедоступный установочный пакет.
Чтобы смягчить последствия, 360 предприняла следующие экстренные меры:
Немедленная отмена: скомпрометированный сертификат был отозван и теперь полностью недействителен.
Оценка рисков: компания заявляет, что в настоящее время обычные пользователи не подвергаются риску, и были приняты технические меры для блокирования потенциальной подделки сервера с использованием закрытого ключа.
То, что такая ведущая отечественная компания в сфере кибербезопасности, как
ByteDance’s Seed запускает глобальную кампанию по набору сотрудников в кампусах, предлагая виртуальные акции для привлечения лучших специалистов по крупным языковым моделям
В условиях конкурентной борьбы крупных языковых моделей привлечение высококвалифицированных специалистов остается самым важным стратегическим активом.1 апреля ByteDance объявил о запуске глобальной программы набора на кампусы Seed, являющейся частью
Suno добавляет водяные знаки на песни в ходе судебных разбирательств
Suno, платформа, позволяющая пользователям создавать музыку с помощью искусственного интеллекта, представила новые функции для маркировки треков, созданных на платформе, ограничения на скачивание и обновления стандартов сообщества для борьбы с несанк
Маск признал, что утечка кода Grok привела к раскрытию пользовательских данных, и пообещал стереть всю историческую информацию.
Илон Маск напрямую отреагировал на скандал с конфиденциальностью вокруг Grok Build, начав с простого «Да», чтобы подтвердить достоверность инцидента. Он пообещал, что все данные пользователей, ранее загруженные в SpaceXAI, будут безвозвратно удалены,











