文章总结: 某头部安全厂商新品‘安全龙虾’安装包被曝明文存储泛域名SSL私钥,引发广泛关注。官方回应称系发布流程失误,已紧急吊销证书并启动整改。事件暴露该厂商在产品发布安全审核上的薄弱环节,建议强化私钥管理与发布校验机制,防止类似低级失误重演。
综合评分: 72
文章分类: 安全大事件,数据泄露,实战经验,安全建设,漏洞分析
[吃瓜速递]某头部安全厂商“安全龙虾”翻车!私钥泄露引热议
信安笔录
2026年3月17日 14:13
山西
以下文章来源于好靶场
,作者Elon
好靶场
.
学安全要练习,练习就选好靶场。我们立志于为所有的网络安全同伴制作出好的靶场,让所有初学者都可以用最低的成本入门网络安全。
谁也没想到,主打“安全”的某头部网络安全厂商,竟在自己的新产品上栽了跟头。 3月16日晚,一则“某头部安全厂商安全龙虾私钥泄露”的消息在安全圈炸开,迅速引发全网关注。要知道,该厂商作为国内知名的网络安全企业,向来以“守护用户安全”为核心卖点,而此次旗下新品刚发布两天就曝出私钥泄露。 今天,我们就来捋一捋这件事的前因后果,到底是怎么回事。
先搞懂:什么是“安全龙虾”?
在说泄露事件之前,先跟大家科普下主角——“安全龙虾”。
3月14日,某头部网络安全厂商正式推出这款新产品,同时发布的还有“安全龙虾Box”硬件终端和“龙虾卫士”安全组件。它的定位很明确:OpenClaw(龙虾)智能体的一键部署工具,核心作用是降低AI智能体的本地部署门槛,让普通用户和企业用户都能便捷使用。
发布当天,该厂商还在总部园区搞了免费装“龙虾”的活动,其创始人更是亲自下场演示安装,足见对这款产品的重视。当时该创始人还强调,“安全永远是配角,使命是为数字化、智能化保驾护航,不会做过度拦截,只解决核心安全问题”。 可谁能想到,这份“安全承诺”,仅仅过了两天就被打脸。
事件爆发:新品安装包中,藏着明文私钥
3月16日,有安全社区的研究人员在解压“安全龙虾”的公开安装包时,意外发现了一个致命问题:在安装包的特定路径下,竟明文存储着泛域名SSL证书及对应RSA私钥。 这里跟大家简单说下,SSL私钥是什么——它是HTTPS加密通信的核心,相当于网站的“加密钥匙”,是保障网络通信安全的关键凭证。一旦私钥泄露,攻击者理论上可以借此伪造相关域名的HTTPS服务,实施中间人攻击,进而窃取用户数据、传播恶意程序,甚至劫持流量。
更值得注意的是,此次泄露的私钥对应的域名为*.myclaw.xxx.cn(该厂商内部域名),是通配符证书,可作用于该域名下的所有子站点。有技术人员通过OpenSSL工具验证,确认该私钥与证书完全匹配,属于有效私钥,这也意味着,泄露的风险是真实存在的。
官方紧急回应:系发布失误,证书已吊销,用户不受影响
随着事件发酵,该厂商很快作出正式回应,直面此次疏漏。 该厂商方面明确表示,此次私钥泄露并非外部攻击所致,而是产品发布环节的操作失误——工作人员在打包安装包时,意外将内部域名的网站证书一起打包进去,属于流程上的疏漏。
针对这一问题,该厂商已第一时间采取应急措施:紧急吊销涉事SSL证书,目前该证书已完全失效,从技术层面阻断了攻击者利用该私钥伪造服务器、劫持流量的可能。
同时,该厂商强调,普通用户不会受到此次事件的实质影响,因为该证书仅用于用户电脑内部程序之间的通信,数据不会进入公共互联网,不存在直接被监听或劫持的风险。此外,公司已启动内部排查流程,将进一步优化安全管理机制和发布校验流程,防范类似疏漏再次发生,并感谢用户和媒体的关注监督。
不过有技术分析指出,处理本地程序间的HTTPS连接,正确的方式应该是使用自签名证书或HTTP明文访问,直接将包含私钥的证书放入安装包,本身就是一种不规范的操作,也从侧面反映出该厂商在产品发布环节的安全审核存在漏洞。
参考文章
https://finance.sina.cn/stock/jdts/2026-03-17/detail-inhrhavx8256323.d.html
https://www.ithome.com/0/929/718.htm
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:信安笔录 《[吃瓜速递]某头部安全厂商“安全龙虾”翻车!私钥泄露引热议》