首页 > 网络安全
2025
03-03

「网络安全警报:大型AI工具Ollama或涉及安全漏洞」

网络安全
jinting
围观1498次
0条评论
发布日期:2025年03月03日 18:46:22

「网络安全警报:大型AI工具Ollama或涉及安全漏洞」

「AI巨头Ollama被曝存在致命漏洞,数百万用户信息或遭泄露」

   3月3日,国家网络安全通报中心发布了关于大模型工具Ollama存在安全风险的通报。此消息引发了广泛关注,毕竟在这个数字化时代,任何潜在的安全隐患都可能对个人隐私和企业数据安全构成威胁。 从通报内容来看,Ollama大模型工具可能存在一些未被充分披露的风险因素。这不仅提醒了广大用户在使用这类新型技术时要保持警惕,也促使相关开发者和企业更加重视产品的安全性与合规性。随着人工智能技术的快速发展,如何平衡技术创新与安全保障成为了一个亟待解决的问题。 总的来说,这一通报再次强调了加强网络空间治理的重要性,同时也呼吁社会各界共同参与,构建一个更加安全、健康的数字环境。

   据清华大学网络空间测绘联合研究中心分析,开源跨平台大模型工具Ollama在默认配置下存在未授权访问与模型窃取等安全隐患。鉴于当前DeepSeek等大模型的研究、部署和应用十分普遍,大多数用户采用Ollama进行私有化部署但未更改默认设置,这可能导致数据泄露、算力盗用和服务中断等安全风险,容易引发网络安全和数据安全事件。

   一、风险隐患详情

   使用Ollama在本地部署DeepSeek等大型模型时,会在本地启动一个Web服务,并默认开放11434端口且没有任何身份验证机制。该服务若直接暴露于公网环境中,则存在以下风险:

   1、未授权访问的问题依然严重,当前的安全措施似乎未能有效阻止未经授权的用户随意访问模型,并利用特定工具直接对模型及其数据进行操作。这种情况令人担忧,因为攻击者可以无需任何认证就调用模型服务、获取模型信息,甚至通过恶意指令删除模型文件或窃取敏感数据。 这不仅威胁到数据安全和隐私保护,还可能给企业带来巨大的经济损失和声誉损害。如何加强系统的安全防护,防止此类事件的发生,已成为亟待解决的重要课题。我们需要更严格的身份验证机制,以及更为先进的监控和防御技术,以确保只有经过授权的人员才能访问和操作这些关键资源。

   2、数据泄露:通过特定接口可访问并提取模型数据,引发数据泄露风险。例如:通过/api/show接口,攻击者能够获取模型的许可证等敏感信息,以及其他接口可以获取已部署模型的相关敏感数据信息。

   3、攻击者可利用 Ollama 框架历史漏洞(CVE-2024-39720/39722/39719/39721),直接调用模型接口实施数据投毒、参数窃取、恶意文件上传及关键组件删除等操作,造成模型服务的核心数据、算法完整性和运行稳定性面临安全风险。

   二、安全加固建议

   1、限制Ollama监听范围:仅允许在11434端口进行本地访问,并检查端口状态。

   2、配置防火墙规则:对公网接口实施双向端口过滤,阻断 11434 端口的出入站流量。

   3、实施多层认证与访问控制是确保系统安全的重要措施。启用API密钥管理,不仅能够有效识别和验证用户身份,还能通过定期更换密钥来减少被破解的风险。此外,限制调用频率可以防止恶意攻击和滥用服务。同时,部署IP白名单或采用零信任架构也是必要的,这有助于只允许经过严格审核的设备访问系统,从而大大提高了系统的安全性。 这种做法值得推崇,因为它不仅能有效防范外部威胁,还能够在一定程度上减少内部风险。特别是在当前网络环境日益复杂的背景下,加强这些安全措施显得尤为重要。不过,需要注意的是,在执行过程中也应考虑到用户体验,避免过度严格的限制导致正常用户的不便。

   4、禁用危险操作接口:如 push/delete/pull 等,并限制 chat 接口的调用频率以防 DDoS 攻击。

   5、及时更新Ollama至安全版本,对于修复已知安全漏洞至关重要。这一举措不仅能够有效提升软件的安全性,还体现了开发者对用户信息安全的高度重视。在当前网络环境日益复杂的情况下,及时修补漏洞是防范潜在风险的重要手段。这不仅是对技术层面的提升,更是企业社会责任感的一种体现。确保软件始终处于最新状态,可以最大限度地减少被黑客攻击的风险,为用户提供一个更加安全可靠的使用环境。

   目前,已有多台存在安全隐患的服务器暴露于互联网上。我们强烈建议用户积极自查风险,尽快实施安全防护措施。如发现遭受网络攻击的情况,请立即向当地公安机关网络安全保卫部门报案,并积极配合警方进行调查处理。

   国家网络与信息安全信息通报中心将进一步加大监控力度,并适时发布后续通知。

本文固定链接: https://www.news9999.cn/arts_content-60169.html 转载请注明出处(科技快讯中文网-www.news9999.cn)
最新发布 抖音客服骗局升级!中老年群体成新目标,小心隐形扣费陷阱  2025-07-31 12:42:16 AI换脸诈骗升级,23人银行卡被盗刷引警醒  2025-07-21 14:26:58 黑客利用Shellter工具植入木马,伪装热门应用发送钓鱼信息  2025-07-14 11:36:21 新型侧通道漏洞威胁主流CPU,AMD与英特尔陷安全风波  2025-07-10 09:33:45 中缅泰联合出击:全面清剿电诈园区,掀起全球追捕风暴  2025-07-06 18:29:17 人脸识别强制使用?北京出手整治,市民可举报!  2025-07-06 15:54:42 国内首张芯片级后量子密码卡发布,开启抗量子攻击新纪元  2025-07-03 21:42:36 澳洲航空遭黑客袭击,数百万用户信息疑被盗  2025-07-02 09:05:39 NFC信用卡遭黑客盗刷?25人犯罪团伙惊现黑科技陷阱  2025-06-29 17:59:11 WinRAR惊现致命漏洞:远程代码执行威胁全面爆发  2025-06-26 10:10:04 黑莓迎网络安全风口,全年营收预期再度上调  2025-06-25 22:22:23 360借条遭山寨陷困境,周鸿祎紧急澄清:非我司产品!  2025-06-25 00:18:29 微软TLS证书过期引争议,Office频繁弹窗暴露安全漏洞  2025-06-24 23:48:08 《揭秘电诈顶峰:刷单返利骗局占据榜首!》  2025-06-23 11:02:49 欧洲或因微软邮箱事件重新审视对美技术依赖:一场信任危机的开端  2025-06-22 08:52:42 瞄准Mac用户:新型Zoom会议深度伪造漏洞暗藏恶意软件危机  2025-06-19 10:34:11 《微软出手!过时认证协议将退役,文件访问安全再升级》  2025-06-19 09:50:07 《AMD AM5主板爆安全漏洞!紧急升级BIOS刻不容缓》  2025-06-15 23:45:13 《上海清朗行动亮剑AI滥用!清理违规信息超82万条,重拳处置账号1400+》  2025-06-13 14:59:09 《美国疫苗官网被篡改:AI垃圾信息大肆入侵》  2025-06-12 10:33:42 《安立佳:携手企业共筑网络安全新未来》  2025-06-05 16:33:39 GitHub漏洞曝光:恶意议题或致私有仓库沦陷,Claude 4隐私泄露风险升级  2025-06-01 08:44:49 《人脸安全新规明日生效:告别唯脸认证时代》  2025-05-31 23:24:26 《6月新规来袭:人脸识别有法可依,自然人网店迎变革》  2025-05-31 23:21:49 周鸿祎央视直言:中国台湾黑客水准不高,技术能力或仅为三流  2025-05-27 12:03:29
友情链接 百度权重≥5友情链接交换
文化潮流网  |  数界探索  |  文化新视界  |  深度文化说  |  智慧科技  |  财智慧  |  慧算财经  |  财经探秘  |  财经日报  |  今日财经
© 2015-2025 科技快讯中文网 时光记忆 版权所有 备案号:陇ICP备2025016403号-1

免责声明:本站所有文章来源于网络或投稿,如果任何问题,请联系648751016@qq.com

网站地图  联系我们  用户投稿  关于我们

页面执行时间0.019213秒