Tema düzenleyici

Qihoo 360’In Yapay Zeka Asistanında Ssl Özel Anahtarı Sızdırıldı

  • Konuyu Başlatan Konuyu Başlatan Emre
  • Başlangıç tarihi Başlangıç tarihi
  • Cevaplar Cevaplar 0
  • Görüntüleme Görüntüleme 4

Emre

WFN Üye
Katılım
25 Ocak 2026
Mesajlar
1,069
Çözüm
0
Tepki Skoru
30
Ticaret Puanı
0
Üyelik
7 Ay 7 Gün
Konum
Samsun
Web Sitesi
Var
Alanı
WordPress Uzm.
1/3
Konu sahibi
d56fdc592387c04954c90a86208739f7.webp


Çin’in önde gelen siber güvenlik şirketlerinden Qihoo 360, yeni yapay zeka asistanı 360Qihoo’nun (Security Claw) herkese açık yükleyicisinde kendi wildcard SSL özel anahtarını yanlışlıkla yayımladı. 16 Mart 2026’da ortaya çıkarılan güvenlik açığı, dijital güvenlikleri için şirkete güvenen milyonlarca kullanıcı açısından önemli risk oluşturdu.

OpenClaw tarayıcı altyapısı üzerine kurulan Security Claw yükleyicisini inceleyen araştırmacılar, dosya dizininde herhangi bir koruma olmadan üretim ortamında kullanılan bir TLS özel anahtarının yer aldığını belirledi. Anahtarın, WoTrus CA Limited tarafından *.myclaw.360.cn alan adı için düzenlenen sertifikaya ait olduğu tespit edildi. Sertifikanın geçerlilik süresi 12 Mart 2026 ile 12 Nisan 2027 arasını kapsıyordu.

Yapılan OpenSSL kontrollerinde sertifika ile özel anahtarın MD5 özetlerinin birebir eşleştiği görüldü. Bu sonuç, yükleyicide bulunan anahtarın söz konusu sertifikanın geçerli özel anahtar çifti olduğunu doğruladı. Wildcard niteliğindeki anahtarın sızması, yalnızca tek bir adresi değil, ilgili alan adının alt alan adlarını da potansiyel olarak etkileyebilecek bir kapsam taşıyor.

Bir SSL/TLS özel anahtarının ele geçirilmesi, HTTPS bağlantılarının güvenliğini ciddi biçimde zayıflatabilir. Kötü niyetli kişiler bu anahtarı kullanarak kullanıcılarla yapay zeka sunucuları arasındaki trafiği izlemeye veya çözmeye çalışabilir, tarayıcıların güvenilir olarak algılayacağı sahte sunucular oluşturabilir. Ayrıca kullanıcı adı ve parolaları toplamak amacıyla sahte giriş sayfaları hazırlanması ya da yapay zeka sistemlerine gönderilen sorguların ele geçirilip değiştirilmesi de olası riskler arasında bulunuyor.

Sızıntının yükleyicinin yayımlandığı andan itibaren altyapıyı teorik olarak tehlikeye attığı değerlendirildi. Olayın kamuoyuna yansımasının ardından sertifikanın iptal edildiği bildirildi. Bununla birlikte, Çevrimiçi Sertifika Durum Protokolü’nün (OCSP) önbellekleme davranışı nedeniyle iptal kararının tüm kullanıcılar açısından anında geçerli olmayabileceği belirtildi.

Güvenlik açığı, Qihoo 360 kurucusunun platformun parola sızdırmayacağı yönündeki iddialı açıklamalarının hemen ardından gündeme geldi. Güvenlik odaklı kimliğiyle bilinen bir şirketin indirilebilir bir dosyada üretim ortamına ait özel anahtarı korumasız biçimde bulundurması, güvenli yazılım geliştirme uygulamaları açısından ciddi bir sorun olarak değerlendirildi.
 

Sende şimdi bize katılmak ister misin?

Kayıt ol

Bize katılım kolay ve ücretsizdir!

Giriş Yap

Zaten bir hesabınız var mı? Buradan giriş yapın.

Foruma git ?

Bu konuyu görüntüleyen kullanıcılar

Haftanın Trendleri

Ayın Trendleri

İpuçları
Geri
Üst