Çin’in önde gelen siber güvenlik şirketlerinden Qihoo 360, yeni yapay zeka asistanı 360Qihoo’nun (Security Claw) herkese açık yükleyicisinde kendi wildcard SSL özel anahtarını yanlışlıkla yayımladı. 16 Mart 2026’da ortaya çıkarılan güvenlik açığı, dijital güvenlikleri için şirkete güvenen milyonlarca kullanıcı açısından önemli risk oluşturdu.
OpenClaw tarayıcı altyapısı üzerine kurulan Security Claw yükleyicisini inceleyen araştırmacılar, dosya dizininde herhangi bir koruma olmadan üretim ortamında kullanılan bir TLS özel anahtarının yer aldığını belirledi. Anahtarın, WoTrus CA Limited tarafından *.myclaw.360.cn alan adı için düzenlenen sertifikaya ait olduğu tespit edildi. Sertifikanın geçerlilik süresi 12 Mart 2026 ile 12 Nisan 2027 arasını kapsıyordu.
Yapılan OpenSSL kontrollerinde sertifika ile özel anahtarın MD5 özetlerinin birebir eşleştiği görüldü. Bu sonuç, yükleyicide bulunan anahtarın söz konusu sertifikanın geçerli özel anahtar çifti olduğunu doğruladı. Wildcard niteliğindeki anahtarın sızması, yalnızca tek bir adresi değil, ilgili alan adının alt alan adlarını da potansiyel olarak etkileyebilecek bir kapsam taşıyor.
Bir SSL/TLS özel anahtarının ele geçirilmesi, HTTPS bağlantılarının güvenliğini ciddi biçimde zayıflatabilir. Kötü niyetli kişiler bu anahtarı kullanarak kullanıcılarla yapay zeka sunucuları arasındaki trafiği izlemeye veya çözmeye çalışabilir, tarayıcıların güvenilir olarak algılayacağı sahte sunucular oluşturabilir. Ayrıca kullanıcı adı ve parolaları toplamak amacıyla sahte giriş sayfaları hazırlanması ya da yapay zeka sistemlerine gönderilen sorguların ele geçirilip değiştirilmesi de olası riskler arasında bulunuyor.
Sızıntının yükleyicinin yayımlandığı andan itibaren altyapıyı teorik olarak tehlikeye attığı değerlendirildi. Olayın kamuoyuna yansımasının ardından sertifikanın iptal edildiği bildirildi. Bununla birlikte, Çevrimiçi Sertifika Durum Protokolü’nün (OCSP) önbellekleme davranışı nedeniyle iptal kararının tüm kullanıcılar açısından anında geçerli olmayabileceği belirtildi.
Güvenlik açığı, Qihoo 360 kurucusunun platformun parola sızdırmayacağı yönündeki iddialı açıklamalarının hemen ardından gündeme geldi. Güvenlik odaklı kimliğiyle bilinen bir şirketin indirilebilir bir dosyada üretim ortamına ait özel anahtarı korumasız biçimde bulundurması, güvenli yazılım geliştirme uygulamaları açısından ciddi bir sorun olarak değerlendirildi.