• 我的订阅
  • 科技

注意!大模型工具Ollama存安全风险

类别:科技 发布时间:2025-03-03 21:59:00 来源:中新经纬

中新经纬3月3日电 3日,国家网络与信息安全信息通报中心在官方微信公众号发布情况通报称,大模型工具Ollama存在安全风险。

通报称,据清华大学网络空间测绘联合研究中心分析,开源跨平台大模型工具Ollama默认配置存在未授权访问与模型窃取等安全隐患。鉴于目前DeepSeek等大模型的研究部署和应用非常广泛,多数用户使用Ollama私有化部署且未修改默认配置,存在数据泄露、算力盗取、服务中断等安全风险,极易引发网络和数据安全事件。

具体来看,通报称,使用Ollma在本地部署DeepSeek等大模型时,会在本地启动一个Web服务,并默认开放11434端口且无任何鉴权机制。该服务直接暴露在公网环境,存在三方面风险。

一是未授权访问:未授权用户能够随意访问模型,并利用特定工具直接对模型及其数据进行操作,攻击者无需认证即可调用模型服务、获取模型信息,甚至通过恶意指令删除模型文件或窃取数据。

二是数据泄露:通过特定接口可访问并提取模型数据,引发数据泄露风险。如:通过/api/show接口,攻击者能够获取模型的license等敏感信息,以及其他接口获取已部署模型的相关敏感数据信息。

三是攻击者可利用Ollama框架历史漏洞(CVE-2024-39720/39722/39719/39721),直接调用模型接口实施数据投毒、参数窃取、恶意文件上传及关键组件删除等操作,造成模型服务的核心数据、算法完整性和运行稳定性面临安全风险。

通报给出五点安全加固建议。

一是限制Ollama监听范围:仅允许11434端口本地访问,并验证端口状态。

二是配置防火墙规则:对公网接口实施双向端口过滤,阻断11434端口的出入站流量。

三是实施多层认证与访问控制:启用API密钥管理,定期更换密钥并限制调用频率。部署IP白名单或零信任架构,仅授权可信设备访问。

四是禁用危险操作接口:如push/delete/pull等,并限制chat接口的调用频率以防DDoS攻击。

五是历史漏洞修复:及时更新Ollama至安全版本,修复已知安全漏洞。

通报提到,目前,已有大量存在此类安全隐患的服务器暴露在互联网上。建议广大用户加强隐患排查,及时进行安全加固,发现遭网络攻击情况第一时间向当地公安网安部门报告,配合公安网安部门开展调查处置工作。

国家网络与信息安全信息通报中心将进一步加强监测并适时发布后续通报。

另据公开信息介绍,Ollama是一款可以方便获取并运行大模型的工具,支持Qwen、Llama、DeepSeek-R1等多种先进的语言模型,可以让用户在服务器中运行使用这些模型。有安全专家分析,Ollama在默认情况下并未提供安全认证功能,这导致许多部署DeepSeek的用户忽略了必要的安全限制,未对服务设置访问控制。(中新经纬APP)

来源:中新经纬

编辑:万可义

广告等商务合作,请点击这里

未经过正式授权严禁转载本文,侵权必究

以上内容为资讯信息快照,由td.fyun.cc爬虫进行采集并收录,本站未对信息做任何修改,信息内容不代表本站立场。

快照生成时间:2025-03-04 05:45:05

本站信息快照查询为非营利公共服务,如有侵权请联系我们进行删除。

信息原文地址:

正式发布|绿盟AI大模型风险评估工具
在人工智能技术的黄金时代,AI大模型已经成为众多企业发展的重要动力。然而,随着AI大模型应用的深入,与之相关的风险也日益显现,引发众多安全事件,进而可能损害用户体验和企业信誉,还
2024-05-11 10:00:00
AI技术为安全治理提供“新工具箱”
...置等都更好更精准。”AI安全风险主要分三类2023年,AI大模型安全风险凸显。AI技术在带来强有力的新工具的同时,也带来数据隐私、技术滥用、失控等安全问题。“加强对AI这一新
2024-01-26 01:46:00
堵漏洞,助力AI发展安全驶入快车道 以大模型为核心的人工智能技术是创新范式变革与产业升级的关键引擎,越来越多的机关、企事业单位开始推进大模型私有化部署,广泛应用于企业办公、科技研
2025-03-27 07:06:00
2025 VDC安全与隐私分会:技术持续创新,夯实安全地基
...障碍类、后台弹广告类,风险应用识别等五类场景。检测模型自上线以来,已覆盖用户设备超1亿,日均检出超4万,累计识别恶意应用变种超470万次,识别能力提升到90%以上的同时,未发
2025-10-13 11:04:00
清华领衔发布多模态评估MultiTrust:GPT-4可信度有几何?
...专利产学研转化落地应用。以GPT-4o为代表的多模态大语言模型(MLLMs)因其在语言、图像等多种模态上的卓越表现而备受瞩目。它们不仅在日常工作中成为用户的得力助手,还逐渐渗
2024-07-25 09:31:00
如何识别AI安全风险?中国工程院院士邬江兴:尽量避免使用单一模型,要交叉验证
...式来展示数据分类分级的过程,以及在传输中如何借助大模型检测潜在的数据泄漏、恶意攻击等威胁。”近一段时间以来,以大模型为代表的AI(人工智能)技术持续火爆,在惊喜于大模型的“聪
2024-05-21 16:09:00
...网络安全风险管理服务机构,研发网络安全保险风险定价模型,助力我国网络安全保险市场高质量发展。该模型应用专业的网络安全风险量化评估工具与方法,采集使用十万余全球安全事件数据集和
2024-10-29 10:35:00
从模型层面保护AI的安全,AWS背景的连续创业者获3500万美元融资
阿尔法公社:目前中国的生成式AI已经完成了基础大模型的积累阶段(各大厂和头部创业公司都已有大模型),下一步将进入AI的大规模应用阶段。但是AI的安全问题不解决,无论是终端用户,还
2023-09-14 11:34:00
...转自:文汇报 ■本报记者 孙欣祺OpenAI首个视频生成模型Sora一经发布,便引起全球高度关注。但与此同时
2024-02-24 05:42:00
更多关于科技的资讯:
“帮我点23杯霸王茶姬的伯牙绝弦,其中12杯正常冰,8杯去冰,3杯热饮。”下午1点,杭州一互联网公司项目经理李薇打开千问App
2026-01-16 07:45:00
18年以后,齐金良仍会想起自己第一次看见那根采用日本技术和标准的预制管桩的情景。那时的他刚进入兆弟集团,也第一次接触到长十几米
2026-01-16 07:45:00
张锦涛 柳州工学院在现代建筑行业中,数字化技术的广泛应用正逐步改变传统的质量控制方式。通过将建筑工程的各个环节与数字化技术相结合
2026-01-16 07:06:00
中新经纬1月15日电 据“深圳市消费者委员会”微信号消息,近期,深圳市消委会开展儿童洞洞鞋比较试验,从线上、线下随机购买15款样品
2026-01-15 21:00:00
做完近视手术后,到底能不能看手机、电脑?划重点:可以看,但要讲“时机”和“方法”,盲目用眼可能会影响恢复哦!首先要明白
2026-01-15 22:13:00
依托自主研发的金融科技平台与线上化系统支撑,昆山农商银行成功推出“贵金属线上业务”及专属财富管理小程序,突破传统贵金属业务的地域与时间限制
2026-01-15 22:40:00
最高补贴1500元!家电、数码全都有,这份“省钱指南”请收好
大河网讯 近日,郑州航空港区正式启动2026年消费品以旧换新补贴活动,覆盖汽车、家电、数码智能产品三大领域,通过真金白银的补贴
2026-01-15 21:17:00
消费选择的力量:OATLY携手各界伙伴共建可持续生态
作为全球前沿和领先的燕麦奶公司,OATLY在创立30多年的时间里,始终倡导健康与可持续的生活理念,持续开发优质燕麦产品
2026-01-15 21:29:00
赋能卓展新材料产业链升级,万事达以一体化方案打造高标准智造厂房
在制造业高质量发展的背景下,高标准工业空间成为企业提升竞争力的关键。近日,万事达集团(以下简称“万事达”)与山东卓展新材料有限公司(以下简称“卓展新材料”)正式达成合作
2026-01-15 21:29:00
国产热成像品牌实力榜解析
曾几何时,红外热成像江湖是FLIR、雷神等海外巨擘的专属领地,技术壁垒与市场垄断如同铜墙铁壁。但如今,国产力量强势崛起
2026-01-15 17:21:00
智启创业新篇 共筑产业高地——2026年青岛市AI创业生态大会举办 单人AI创业家(OPIE)平台同步上线
鲁网1月15日讯(记者 薛同春 通讯员 赵红)1月15日,2026年青岛市AI创业生态大会暨单人AI创业家(OPIE)平台上线发布会在青岛国际会议中心隆重举行
2026-01-15 17:22:00
当一场场标榜“山姆线上直播”“无需会员费”“全国配送”的带货狂欢在网络直播间轮番上演时,消费的便捷似乎触手可及。然而,喧嚣背后隐藏着另一重真相
2026-01-15 17:58:00
在智能化浪潮席卷各行业的今天,如何正确理解并应用人工智能,成为转型的关键。针对这一热点话题,贵州省人工智能机器视觉产研中心算法专家
2026-01-15 18:34:00
海外网1月15日电 据美国《新闻周刊》网站报道,由于销售状况不佳和债务情况恶化,美国高端百货零售企业萨克斯环球于当地时间14日宣布申请破产
2026-01-15 19:39:00