360 回应“安全龙虾”私钥泄露事件:涉事证书已吊销,普通用户不受影响

360 回应“安全龙虾”私钥泄露事件:涉事证书已吊销,普通用户不受影响
2026年03月17日 09:04 IT之家

IT之家 3 月 17 日消息,昨日有网友发现“360 安全龙虾”安装包中包含了属于 360 公司内部的 SSL 私钥与证书。该私钥对应域名为 *.myclaw.360.cn,为通配符证书,可作用于该域名下的全部子站点。

针对这一安全疏漏,360 公司回应第一财经称,已第一时间对涉事证书进行了吊销处理。

360 方面表示,此次问题源于发布环节的失误,导致内部域名的网站证书被意外打包进安装包。问题发现后,公司已立即采取应急措施,完成对涉事证书的吊销操作,从技术层面阻断了攻击者利用该私钥伪造服务器、劫持流量的可能。目前该证书已经失效,从技术层面阻断了被利用来伪造服务器或劫持流量的可能性,因此普通用户不会因此受到影响。

据官方介绍,“360 安全龙虾”的界面采用了定制版浏览器,其调用地址涉及对本地服务的 HTTPS 加密连接。

有技术分析指出,通常情况下,处理此类本地连接的正确方式应是使用自签名证书或采用 HTTP 明文访问,而直接将包含私钥的网站证书置于本地环境中,虽能实现连接目的,但直接导致了密钥的泄露。360 方面将此归因于发布环节的失误,并表示已完成应急处理。

新浪科技公众号
新浪科技公众号

“掌”握科技鲜闻 (微信搜索techsina或扫描左侧二维码关注)

创事记

科学探索

科学大家

苹果汇

众测

专题

官方微博

新浪科技 新浪数码 新浪手机 科学探索 苹果汇 新浪众测

公众号

新浪科技

新浪科技为你带来最新鲜的科技资讯

苹果汇

苹果汇为你带来最新鲜的苹果产品新闻

新浪众测

新酷产品第一时间免费试玩

新浪探索

提供最新的科学家新闻,精彩的震撼图片