-
大模型工具Ollama存在安全隱患,本地部署Deepseek需小心
-
周毅是故意的還是不小心?
伴隨著DeepSeek出圈,不少用戶開始本地部署AI大模型。一些潛在風險需要注意。
在本地部署AI的過程中,大模型工具Ollama的使用率日益上升。Ollama是一個本地運行和管理大語言模型的開源工具,它支持用戶在本地設備上運行和管理大模型如Llama 2、DeepSeek-R1。經(jīng)過私有化部署,用戶無需依賴云端即可實現(xiàn)智能對話、文本生成等任務。
微信公眾號“國家網(wǎng)絡安全通報中心”3月3日援引清華大學網(wǎng)絡空間測繪聯(lián)合研究中心分析稱,開源跨平臺大模型工具Ollama默認配置存在未授權訪問與模型竊取等安全隱患。鑒于目前DeepSeek等大模型的研究部署和應用非常廣泛,多數(shù)用戶使用Ollama私有化部署且未修改默認配置,存在數(shù)據(jù)泄露、算力盜取、服務中斷等安全風險,極易引發(fā)網(wǎng)絡和數(shù)據(jù)安全事件。
DeepSeek是Ollama用戶最常用的模型
相關通報如下:
一、風險隱患詳情
使用Ollma在本地部署DeepSeek等大模型時,會在本地啟動一個Web服務,并默認開放11434端口且無任何鑒權機制。該服務直接暴露在公網(wǎng)環(huán)境,存在以下風險:
1、未授權訪問:未授權用戶能夠隨意訪問模型,并利用特定工具直接對模型及其數(shù)據(jù)進行操作,攻擊者無需認證即可調(diào)用模型服務、獲取模型信息,甚至通過惡意指令刪除模型文件或竊取數(shù)據(jù)。
2、數(shù)據(jù)泄露:通過特定接口可訪問并提取模型數(shù)據(jù),引發(fā)數(shù)據(jù)泄露風險。如:通過/api/show接口,攻擊者能夠獲取模型的license等敏感信息,以及其他接口獲取已部署模型的相關敏感數(shù)據(jù)信息。
3、攻擊者可利用Ollama框架歷史漏洞(CVE-2024-39720/39722/39719/39721),直接調(diào)用模型接口實施數(shù)據(jù)投毒、參數(shù)竊取、惡意文件上傳及關鍵組件刪除等操作,造成模型服務的核心數(shù)據(jù)、算法完整性和運行穩(wěn)定性面臨安全風險。
二、安全加固建議
1、限制Ollama監(jiān)聽范圍:僅允許11434端口本地訪問,并驗證端口狀態(tài)。
2、配置防火墻規(guī)則:對公網(wǎng)接口實施雙向端口過濾,阻斷11434端口的出入站流量。
3、實施多層認證與訪問控制:啟用API密鑰管理,定期更換密鑰并限制調(diào)用頻率。部署IP白名單或零信任架構,僅授權可信設備訪問。
4、禁用危險操作接口:如push/delete/pull等,并限制chat接口的調(diào)用頻率以防DDoS攻擊。
5、歷史漏洞修復:及時更新Ollama至安全版本,修復已知安全漏洞。
“國家網(wǎng)絡安全通報中心”文章提醒,目前,已有大量存在此類安全隱患的服務器暴露在互聯(lián)網(wǎng)上。建議廣大用戶加強隱患排查,及時進行安全加固,發(fā)現(xiàn)遭網(wǎng)絡攻擊情況第一時間向當?shù)毓簿W(wǎng)安部門報告,配合公安網(wǎng)安部門開展調(diào)查處置工作。
本文系觀察者網(wǎng)獨家稿件,未經(jīng)授權,不得轉載。
標簽 AI- 責任編輯: 周毅 
-
讓無人車更聰明,首個自動駕駛高性能大規(guī)模強化學習規(guī)劃器問世
2025-03-05 17:29 觀網(wǎng)財經(jīng)-科創(chuàng) -
關稅壁壘加劇滯漲擔憂,標普500抹去特朗普當選以來漲幅
2025-03-05 17:28 觀網(wǎng)財經(jīng)-海外 -
追趕騰訊!字節(jié)跳動最新估值3150億美元
2025-03-05 17:25 觀網(wǎng)財經(jīng)-互聯(lián)網(wǎng) -
全國人大代表趙紅果:加快制定完善的新茶飲行業(yè)標準
2025-03-05 17:24 觀網(wǎng)財經(jīng)-消費 -
張頤武、戶思社委員:建議加快推動版權保護立法入刑
2025-03-05 17:23 觀網(wǎng)財經(jīng)-互聯(lián)網(wǎng) -
2025大眾點評“必玩榜”發(fā)布,上海為全國上榜數(shù)量最多城市
2025-03-05 17:21 觀網(wǎng)財經(jīng)-互聯(lián)網(wǎng) -
年薪250萬的CFO離職,舍得酒業(yè)人事頻繁動蕩
2025-03-05 17:16 觀網(wǎng)財經(jīng)-消費 -
使用騰訊元寶將被迫授予文章使用權?官方回應
2025-03-05 17:05 觀網(wǎng)財經(jīng)-互聯(lián)網(wǎng) -
李云澤表態(tài)拉長穩(wěn)樓市白名單,專家:有助增強民企投資信心
2025-03-05 16:19 2025兩會 -
全國政協(xié)委員郁瑞芬:要發(fā)揮地方財政優(yōu)勢,讓全社會“想消費、敢消費、能消費”
2025-03-05 16:08 2025兩會 -
國家市場監(jiān)督總局:今年將出臺直播電商監(jiān)管辦法
2025-03-05 14:10 觀網(wǎng)財經(jīng)-互聯(lián)網(wǎng) -
巴展觀察:華為傳音展示三折疊,聯(lián)想太陽能PC亮相
2025-03-05 13:26 觀網(wǎng)財經(jīng)-科創(chuàng) -
支線物流起飛!順豐訂購百架翊飛航空大型無人運輸機
2025-03-05 13:12 觀網(wǎng)財經(jīng)-科創(chuàng) -
國產(chǎn)視頻模型企業(yè)愛詩科技再獲億級融資,曾靠“毒液”視頻出圈
2025-03-05 12:56 -
政府工作報告:持續(xù)用力推動房地產(chǎn)止跌回穩(wěn),“穩(wěn)住股市樓市”
2025-03-05 11:44 2025兩會 -
李小龍式720度回旋踢,宇樹機器人再秀中國功夫
2025-03-05 10:07 觀網(wǎng)財經(jīng)-科創(chuàng) -
為了推出最薄iPhone,蘋果被曝砍掉三項配置
2025-03-05 09:25 觀網(wǎng)財經(jīng)-科創(chuàng) -
-
茶咖日報|三只松鼠擬孵化咖啡品類子品牌;宜紅工夫茶入選工信部首批中國消費名品名單
2025-03-04 20:56 觀網(wǎng)財經(jīng)-消費 -
相關推薦 -
-
“不如申請成中國一省” ,德國鋰企竟如此激將歐盟 評論 29美國放風:伊朗有動作了 評論 84靠萬斯“決勝一票”,“大而美”法案驚險闖關參議院 評論 182電氣化已落后亞洲,“大而美”法案或令美國雪上加霜 評論 77最新聞 Hot
-
“7年前就發(fā)現(xiàn)問題了,一直沒修”
-
“不如申請成中國一省” ,德國鋰企竟如此激將歐盟
-
終于換了,特朗普:我很滿意
-
要跟中國對著干?“剛果(金),別斷送發(fā)展機遇”
-
美兩員“大將”施壓未果,日本反倒成了“難啃的骨頭”
-
白宮找補:美國很強,不信去問伊朗
-
何君堯:建議給皇后大道、維多利亞公園改名
-
“美國自毀長城,中企憑高性價比一路高歌猛進”
-
兩國矛盾激化,阿媒突然發(fā)文:收到匿名材料,是俄軍擊中的
-
裝不裝空調(diào),法國政客都能吵起來
-
潛入醫(yī)院裝電詐設備,騙走30萬!今年已發(fā)生多起
-
美報告炒作:中企占比近10%,“五角大樓供應鏈極其脆弱”
-
“歐洲定居者對澳大利亞原住民,犯下種族滅絕罪”
-
好一個“舉賢不避親”,特朗普推薦兒媳參選
-
開庭前妻子墜樓身亡,柯文哲前副手痛哭:臺灣怎么變成這樣
-
美國放風:伊朗有動作了
-