Дом
Компания 360 прокомментировала инцидент с утечкой закрытого ключа, сославшись на ошибку при выпуске и срочную отмену сертификата

Даже опытные специалисты в сфере кибербезопасности иногда допускают ошибки. Недавно в новом продукте компании 360 на базе искусственного интеллекта под названием «360 Security Lobster» был обнаружен критический и фундаментальный просчет в области безопасности, что вызвало широкую озабоченность в отрасли по поводу тщательности циклов выпуска продуктов с ИИ.
Согласно отчетам, проблема возникла из-за установочного пакета продукта, в котором были обнаружены закрытые ключи SSL и сертификаты для домена с подстановочным знаком *.myclaw.360.cn. Это сродни тому, как оставить мастер-ключ на видном месте. В случае попадания в руки злоумышленника этот закрытый ключ теоретически можно было бы использовать для подражания серверу, проведения атак «человек посередине» или перехвата пользовательского трафика данных.
Компания 360 быстро отреагировала на эту ситуацию, объяснив проблему низкоуровневой процедурной ошибкой на этапе выпуска, в результате которой сертификат внутреннего домена случайно был включен в общедоступный установочный пакет.
Чтобы смягчить последствия, 360 предприняла следующие экстренные меры:
Немедленная отмена: скомпрометированный сертификат был отозван и теперь полностью недействителен.
Оценка рисков: компания заявляет, что в настоящее время обычные пользователи не подвергаются риску, и были приняты технические меры для блокирования потенциальной подделки сервера с использованием закрытого ключа.
То, что такая ведущая отечественная компания в сфере кибербезопасности, как 360 , столкнулась с подобной уязвимостью в своем собственном продукте искусственного интеллекта, служит серьезным предупреждением для всей отрасли ИИ. На фоне нынешней волны частых релизов крупных моделей и интеллектуальных агентов обеспечение того, чтобы автоматические проверки релизов были существенными, а не просто процедурными, стало критически важной областью для улучшения.
Связанная статья
Google Photos с помощью искусственного интеллекта воскрешает культовый гардероб из фильма «Бестолковые»
В среду сервис Google Фото анонсировал новую функцию на базе искусственного интеллекта, которая в скором времени превратит фотографии вашей одежды в цифровой гардероб, позволяя создавать новые комбина
Короткометражный фильм «Красные фрукты» обвиняют в использовании ИИ для кражи лиц обычных людей; официального комментария пока нет
В настоящее время индустрия короткометражных видеороликов сталкивается со скандалом, связанным с нарушением авторских прав при использовании искусственного интеллекта. Производство Red Fruit Short Dra
Ознакомление с новым стандартом ETSI по безопасности искусственного интеллекта
Стандарт ETSI EN 304 223 устанавливает базовые требования к безопасности систем искусственного интеллекта, которые организации должны внедрять в свои системы управления.По мере того как предприятия ин
Рекомендации по связанным специальным темам
Комментарии (0)

Даже опытные специалисты в сфере кибербезопасности иногда допускают ошибки. Недавно в новом продукте компании 360 на базе искусственного интеллекта под названием «360 Security Lobster» был обнаружен критический и фундаментальный просчет в области безопасности, что вызвало широкую озабоченность в отрасли по поводу тщательности циклов выпуска продуктов с ИИ.
Согласно отчетам, проблема возникла из-за установочного пакета продукта, в котором были обнаружены закрытые ключи SSL и сертификаты для домена с подстановочным знаком *.myclaw.360.cn. Это сродни тому, как оставить мастер-ключ на видном месте. В случае попадания в руки злоумышленника этот закрытый ключ теоретически можно было бы использовать для подражания серверу, проведения атак «человек посередине» или перехвата пользовательского трафика данных.
Компания 360 быстро отреагировала на эту ситуацию, объяснив проблему низкоуровневой процедурной ошибкой на этапе выпуска, в результате которой сертификат внутреннего домена случайно был включен в общедоступный установочный пакет.
Чтобы смягчить последствия, 360 предприняла следующие экстренные меры:
Немедленная отмена: скомпрометированный сертификат был отозван и теперь полностью недействителен.
Оценка рисков: компания заявляет, что в настоящее время обычные пользователи не подвергаются риску, и были приняты технические меры для блокирования потенциальной подделки сервера с использованием закрытого ключа.
То, что такая ведущая отечественная компания в сфере кибербезопасности, как
Google Photos с помощью искусственного интеллекта воскрешает культовый гардероб из фильма «Бестолковые»
В среду сервис Google Фото анонсировал новую функцию на базе искусственного интеллекта, которая в скором времени превратит фотографии вашей одежды в цифровой гардероб, позволяя создавать новые комбина
Короткометражный фильм «Красные фрукты» обвиняют в использовании ИИ для кражи лиц обычных людей; официального комментария пока нет
В настоящее время индустрия короткометражных видеороликов сталкивается со скандалом, связанным с нарушением авторских прав при использовании искусственного интеллекта. Производство Red Fruit Short Dra
Ознакомление с новым стандартом ETSI по безопасности искусственного интеллекта
Стандарт ETSI EN 304 223 устанавливает базовые требования к безопасности систем искусственного интеллекта, которые организации должны внедрять в свои системы управления.По мере того как предприятия ин











