在安全圈内,即使是经验丰富的企业也难免出现失误。近日,360公司推出的新AI产品“360安全小龙虾”被曝存在严重的基础安全漏洞,引发业界对AI产品发布流程的广泛质疑。

据悉,此次事件源于“360安全小龙虾”的安装包中直接包含了通配符域名*.myclaw.360.cn的SSL私钥和证书。这种做法相当于将“万能钥匙”暴露在公共场所,一旦攻击者获取私钥,理论上可伪造服务器,实施中间人攻击或截获用户流量。

针对该事件,360公司迅速回应,称问题系发布流程中的低级失误,导致内部域名网站证书意外被打包进安装包。

为最大限度降低风险,360已采取紧急措施:

  • 立即吊销:涉事证书已被吊销,现已完全失效。
  • 风险评估:官方表示普通用户目前未受影响,技术上已阻断利用私钥伪造服务器的可能性。

作为国内网络安全领域的领军企业,360自身AI产品出现安全漏洞无疑为整个AI行业敲响警钟。在当前大模型和智能代理密集发布的背景下,如何确保发布流程中的自动化检测不流于形式,成为企业亟需提升的重点方向。