首页 / 资讯 / 行业动态 / 360安全龙虾泛域名SSL私钥泄露事件复盘:风险、影响与防护方案

360安全龙虾泛域名SSL私钥泄露事件复盘:风险、影响与防护方案

时间:2026-08-16 11:45:52 来源:51DNS.COM
分享:

2026年3月,网络安全行业曝出重大疏漏事件,360安全龙虾产品爆出泛域名SSL私钥泄露问题,引发全网热议。安全研究人员公开披露,360安全龙虾客户端安装包中,明文存储了*.myclaw.360.cn泛域名SSL证书及配套RSA私钥。对于主打网络安全防护的产品而言,核心加密凭证公开泄露,暴露了严重的研发发布流程漏洞,也为广大开发者、站长敲响了HTTPS证书安全管理的警钟。

360

一、360安全龙虾私钥泄露事件完整经过

360安全龙虾是360推出的智能体应用客户端及硬件终端产品,主打安全智能防护服务。产品上线短短两天后,安全社区研究员发现其公开安装包存在严重安全隐患:内部专用的泛域名SSL证书与私钥未做加密处理,以明文形式被意外打包至安装程序中。该证书覆盖*.myclaw.360.cn全域子域名,一旦私钥被恶意利用,可触发多重网络攻击风险。

事件发酵后,360官方第一时间发布回应,确认本次问题源于产品发布环节操作失误,误将内部通信证书打包进公开安装包。官方已紧急吊销涉事全部SSL证书,彻底阻断攻击链路,并表示普通用户账号、设备数据不会受到实质安全影响,同时启动内部流程排查,优化产品发布安全管控机制。

 

二、泛域名SSL私钥泄露的核心安全风险

很多用户对SSL私钥安全认知不足,认为证书泄露影响有限。事实上,私钥是HTTPS加密通信的核心凭证,泛域名私钥危害范围更广。攻击者可利用泄露私钥伪造合法服务器证书,实施中间人攻击,劫持用户与360安全龙虾服务端的通信数据,窃取传输的明文信息。

同时,该漏洞可导致域名钓鱼、流量劫持、接口数据篡改等恶意行为。虽然本次涉事证书仅用于产品内部通信,但明文泄露核心加密私钥,违背了网络安全产品的基本安全规范,极大损害了产品公信力,也暴露了企业研发、打包、上线全流程的安全管控漏洞。

 

三、事件暴露的行业共性问题

此次360安全龙虾私钥泄露事件,并非个例,折射出多数企业普遍存在的证书管理漏洞。不少企业在产品开发、程序打包、版本发布环节,缺乏严格的敏感文件筛查机制,容易出现私钥、证书、密钥等核心凭证误打包、明文存储、随意留存等问题。

尤其泛域名证书权限更广、覆盖域名更多,一旦私钥泄露,波及范围远超普通单域名证书。多数运维人员忽视私钥分级管理、脱敏存储、上线审核流程,最终引发可被恶意利用的高危安全漏洞。

 

四、企业与开发者防护优化建议

针对本次泄露事件,全网站长、研发运维人员需引以为戒,完善SSL证书与私钥安全管理体系。首先,严格区分内外网证书,内部通信证书禁止打包至公开安装包、源码包,杜绝明文存储私钥。其次,建立私钥脱敏存储机制,采用加密托管方式保存核心密钥,禁止代码、配置文件硬编码密钥。

最后,搭建上线前安全筛查机制,对安装包、源码、发布文件进行敏感凭证检测,同时定期巡检SSL证书状态,发现泄露、异常访问立即吊销证书、更换密钥,规避流量劫持与数据泄露风险。

 

五、总结

360安全龙虾泛域名SSL私钥泄露事件,是典型的流程性安全事故。安全产品自身出现加密凭证泄露问题,充分证明网络安全无小事。企业唯有规范证书私钥管理、完善发布审核流程、强化全流程安全管控,才能从根源上规避同类漏洞,保障产品与用户数据安全。

关键词:

联系我们