Maison
360 fait le point sur la fuite de clés privées, invoque une erreur de publication et procède à une révocation urgente des certificats

Même les experts chevronnés du secteur de la cybersécurité peuvent parfois commettre des erreurs. Récemment, on a découvert que la nouvelle offre d'IA de 360 Company, « 360 Security Lobster », présentait une faille de sécurité critique et fondamentale, ce qui a suscité de vives inquiétudes au sein du secteur quant à la rigueur des cycles de lancement des produits d'IA.
Selon les rapports, le problème provenait du package d'installation du produit, qui contenait les clés privées SSL et les certificats du domaine générique *.myclaw.360.cn. Cela revient à laisser une clé passe-partout à la vue de tous. Si elle tombait entre les mains d'un pirate, cette clé privée pourrait théoriquement être utilisée pour usurper l'identité d'un serveur, mener des attaques de type « man-in-the-middle » ou intercepter le trafic de données des utilisateurs.
Face à la polémique, la société 360 a réagi rapidement, attribuant le problème à une erreur de procédure mineure survenue lors de la phase de lancement, qui a accidentellement intégré un certificat de domaine interne dans le package d'installation public.
Pour atténuer l'impact, 360 a mis en œuvre les mesures d'urgence suivantes :
Révocation immédiate : le certificat compromis a été révoqué et est désormais totalement invalide.
Évaluation des risques : la société affirme que les utilisateurs lambda ne courent actuellement aucun risque et que des mesures techniques ont été déployées pour bloquer toute tentative de falsification de serveur à l'aide de la clé privée.
Le fait qu'une entreprise nationale de cybersécurité de premier plan comme 360 soit confrontée à une telle faille de sécurité avec son propre produit d'IA constitue un avertissement sévère pour l'ensemble du secteur de l'IA. Dans le contexte actuel marqué par la vague fréquente de lancements de grands modèles et d'agents intelligents, il est devenu essentiel de s'assurer que les contrôles automatisés de lancement sont substantiels, et non pas simplement procéduraux.
Article connexe
Comprendre la nouvelle norme ETSI en matière de sécurité de l'IA
La norme ETSI EN 304 223 définit les exigences fondamentales en matière de sécurité pour l'intelligence artificielle que les organisations doivent intégrer dans leurs structures de gouvernance.Alors q
Gmail lance une boîte de réception personnalisée grâce à l'IA, des aperçus générés par l'IA dans la recherche, et bien plus encore
Google a lancé une nouvelle boîte de réception alimentée par l'IA pour Gmail, qui vous offre un aperçu personnalisé de vos tâches et vous tient informé des mises à jour importantes. Parallèlement, Gma
La première base de création de séries animées par IA de Baidu dans la province du Shandong voit le jour à Zibo
Le 27 avril, la province du Shandong a franchi une étape importante dans le domaine de la création culturelle numérique avec le lancement officiel de sa première base de création de séries animées bas
Recommandations de sujets spéciaux liés
commentaires (0)

Même les experts chevronnés du secteur de la cybersécurité peuvent parfois commettre des erreurs. Récemment, on a découvert que la nouvelle offre d'IA de 360 Company, « 360 Security Lobster », présentait une faille de sécurité critique et fondamentale, ce qui a suscité de vives inquiétudes au sein du secteur quant à la rigueur des cycles de lancement des produits d'IA.
Selon les rapports, le problème provenait du package d'installation du produit, qui contenait les clés privées SSL et les certificats du domaine générique *.myclaw.360.cn. Cela revient à laisser une clé passe-partout à la vue de tous. Si elle tombait entre les mains d'un pirate, cette clé privée pourrait théoriquement être utilisée pour usurper l'identité d'un serveur, mener des attaques de type « man-in-the-middle » ou intercepter le trafic de données des utilisateurs.
Face à la polémique, la société 360 a réagi rapidement, attribuant le problème à une erreur de procédure mineure survenue lors de la phase de lancement, qui a accidentellement intégré un certificat de domaine interne dans le package d'installation public.
Pour atténuer l'impact, 360 a mis en œuvre les mesures d'urgence suivantes :
Révocation immédiate : le certificat compromis a été révoqué et est désormais totalement invalide.
Évaluation des risques : la société affirme que les utilisateurs lambda ne courent actuellement aucun risque et que des mesures techniques ont été déployées pour bloquer toute tentative de falsification de serveur à l'aide de la clé privée.
Le fait qu'une entreprise nationale de cybersécurité de premier plan comme
Comprendre la nouvelle norme ETSI en matière de sécurité de l'IA
La norme ETSI EN 304 223 définit les exigences fondamentales en matière de sécurité pour l'intelligence artificielle que les organisations doivent intégrer dans leurs structures de gouvernance.Alors q
Gmail lance une boîte de réception personnalisée grâce à l'IA, des aperçus générés par l'IA dans la recherche, et bien plus encore
Google a lancé une nouvelle boîte de réception alimentée par l'IA pour Gmail, qui vous offre un aperçu personnalisé de vos tâches et vous tient informé des mises à jour importantes. Parallèlement, Gma
La première base de création de séries animées par IA de Baidu dans la province du Shandong voit le jour à Zibo
Le 27 avril, la province du Shandong a franchi une étape importante dans le domaine de la création culturelle numérique avec le lancement officiel de sa première base de création de séries animées bas











