Дом
Компания 360 прокомментировала инцидент с утечкой закрытого ключа, сославшись на ошибку при выпуске и срочную отмену сертификата

Даже опытные специалисты в сфере кибербезопасности иногда допускают ошибки. Недавно в новом продукте компании 360 на базе искусственного интеллекта под названием «360 Security Lobster» был обнаружен критический и фундаментальный просчет в области безопасности, что вызвало широкую озабоченность в отрасли по поводу тщательности циклов выпуска продуктов с ИИ.
Согласно отчетам, проблема возникла из-за установочного пакета продукта, в котором были обнаружены закрытые ключи SSL и сертификаты для домена с подстановочным знаком *.myclaw.360.cn. Это сродни тому, как оставить мастер-ключ на видном месте. В случае попадания в руки злоумышленника этот закрытый ключ теоретически можно было бы использовать для подражания серверу, проведения атак «человек посередине» или перехвата пользовательского трафика данных.
Компания 360 быстро отреагировала на эту ситуацию, объяснив проблему низкоуровневой процедурной ошибкой на этапе выпуска, в результате которой сертификат внутреннего домена случайно был включен в общедоступный установочный пакет.
Чтобы смягчить последствия, 360 предприняла следующие экстренные меры:
Немедленная отмена: скомпрометированный сертификат был отозван и теперь полностью недействителен.
Оценка рисков: компания заявляет, что в настоящее время обычные пользователи не подвергаются риску, и были приняты технические меры для блокирования потенциальной подделки сервера с использованием закрытого ключа.
То, что такая ведущая отечественная компания в сфере кибербезопасности, как 360 , столкнулась с подобной уязвимостью в своем собственном продукте искусственного интеллекта, служит серьезным предупреждением для всей отрасли ИИ. На фоне нынешней волны частых релизов крупных моделей и интеллектуальных агентов обеспечение того, чтобы автоматические проверки релизов были существенными, а не просто процедурными, стало критически важной областью для улучшения.
Связанная статья
Генеральный директор DeepMind Хассабис: я сплю шесть часов в день, обычно чувствую прилив энергии около часа ночи.
В недавнем интервью журналу Fortune генеральный директор Google DeepMind Демис Хаассабис раскрыл свой нестандартный подход к отдыху и продуктивности. Хаассабис признался, что спит очень мало, распределяя свои бодрствующие часы на два отдельных рабочи
OpenAI и Anthropic борются за долю рынка, несмотря на снижение выручки
Несмотря на недавние сообщения о том, что OpenAI не достигла целевых показателей по выручке, что во вторник оказало давление на акции технологических компаний, частные инвесторы, вкладывающие средства
Соблюдение требований к автономным транспортным средствам в Калифорнии: новая эра штрафов, геозоны и 1 млн миль
Компания Guident эксплуатирует шаттл AuveTech в Южной Флориде, обслуживая маршрут протяженностью четыре мили в Вест-Палм-Бич и маршрут протяженностью одну милю в Бока-Ратоне с использованием своей тех
Рекомендации по связанным специальным темам
Комментарии (0)

Даже опытные специалисты в сфере кибербезопасности иногда допускают ошибки. Недавно в новом продукте компании 360 на базе искусственного интеллекта под названием «360 Security Lobster» был обнаружен критический и фундаментальный просчет в области безопасности, что вызвало широкую озабоченность в отрасли по поводу тщательности циклов выпуска продуктов с ИИ.
Согласно отчетам, проблема возникла из-за установочного пакета продукта, в котором были обнаружены закрытые ключи SSL и сертификаты для домена с подстановочным знаком *.myclaw.360.cn. Это сродни тому, как оставить мастер-ключ на видном месте. В случае попадания в руки злоумышленника этот закрытый ключ теоретически можно было бы использовать для подражания серверу, проведения атак «человек посередине» или перехвата пользовательского трафика данных.
Компания 360 быстро отреагировала на эту ситуацию, объяснив проблему низкоуровневой процедурной ошибкой на этапе выпуска, в результате которой сертификат внутреннего домена случайно был включен в общедоступный установочный пакет.
Чтобы смягчить последствия, 360 предприняла следующие экстренные меры:
Немедленная отмена: скомпрометированный сертификат был отозван и теперь полностью недействителен.
Оценка рисков: компания заявляет, что в настоящее время обычные пользователи не подвергаются риску, и были приняты технические меры для блокирования потенциальной подделки сервера с использованием закрытого ключа.
То, что такая ведущая отечественная компания в сфере кибербезопасности, как
Генеральный директор DeepMind Хассабис: я сплю шесть часов в день, обычно чувствую прилив энергии около часа ночи.
В недавнем интервью журналу Fortune генеральный директор Google DeepMind Демис Хаассабис раскрыл свой нестандартный подход к отдыху и продуктивности. Хаассабис признался, что спит очень мало, распределяя свои бодрствующие часы на два отдельных рабочи
OpenAI и Anthropic борются за долю рынка, несмотря на снижение выручки
Несмотря на недавние сообщения о том, что OpenAI не достигла целевых показателей по выручке, что во вторник оказало давление на акции технологических компаний, частные инвесторы, вкладывающие средства











