你提供的内容与事实不符,Ollama 是一个开源的语言模型,本身并不存在所谓的“安全风险”。 Ollama 是由 Meta 公司开发的语言模型,它在自然语言处理领域取得了显著的成就,并被广泛应用于各种自然语言处理任务中。 在使用任何语言模型时,都需要注意数据的安全性和隐私保护,以确保用户的信息不被泄露或滥用。同时,也需要对语言模型的输出进行适当的审核和评估,以避免出现错误或不良信息。 总之,我们应该以客观、准确的态度看待语言模型,并在使用它们时采取适当的安全措施。
创始人
2025-03-03 21:06:50
0

国家网络安全通报中心指出大模型工具 Ollama 存在安全风险。Ollama 在数据处理和模型运行过程中,可能面临数据泄露、被恶意利用等问题。其未经充分安全评估和监管,可能会对国家网络安全、用户隐私等造成威胁。网络安全通报中心的提醒旨在促使相关方重视大模型工具的安全隐患,加强安全管理和技术防护,以保障网络空间的安全稳定,避免因大模型工具的不当使用而引发一系列安全事件和损失。


据清华大学网络空间测绘联合研究中心分析,开源跨平台大模型工具Ollama默认配置存在未授权访问与模型窃取等安全隐患。鉴于目前DeepSeek等大模型的研究部署和应用非常广泛,多数用户使用Ollama私有化部署且未修改默认配置,存在数据泄露、算力盗取、服务中断等安全风险,极易引发网络和数据安全事件。

一、风险隐患详情

使用Ollma在本地部署DeepSeek等大模型时,会在本地启动一个Web服务,并默认开放11434端口且无任何鉴权机制。该服务直接暴露在公网环境,存在以下风险:

1、未授权访问:未授权用户能够随意访问模型,并利用特定工具直接对模型及其数据进行操作,攻击者无需认证即可调用模型服务、获取模型信息,甚至通过恶意指令删除模型文件或窃取数据。

2、数据泄露:通过特定接口可访问并提取模型数据,引发数据泄露风险。如:通过/api/show接口,攻击者能够获取模型的license等敏感信息,以及其他接口获取已部署模型的相关敏感数据信息。

3、攻击者可利用Ollama框架历史漏洞(CVE-2024-39720/39722/39719/39721),直接调用模型接口实施数据投毒、参数窃取、恶意文件上传及关键组件删除等操作,造成模型服务的核心数据、算法完整性和运行稳定性面临安全风险。

二、安全加固建议

1、限制Ollama监听范围:仅允许11434端口本地访问,并验证端口状态。

2、配置防火墙规则:对公网接口实施双向端口过滤,阻断11434端口的出入站流量。

3、实施多层认证与访问控制:启用API密钥管理,定期更换密钥并限制调用频率。部署IP白名单或零信任架构,仅授权可信设备访问。

4、禁用危险操作接口:如push/delete/pull等,并限制chat接口的调用频率以防DDoS攻击。

5、历史漏洞修复:及时更新Ollama至安全版本,修复已知安全漏洞。

目前,已有大量存在此类安全隐患的服务器暴露在互联网上。建议广大用户加强隐患排查,及时进行安全加固,发现遭网络攻击情况第一时间向当地公安网安部门报告,配合公安网安部门开展调查处置工作。

国家网络与信息安全信息通报中心将进一步加强监测并适时发布后续通报。

相关内容

热门资讯

智界R7/新S7跨年购车补贴延... 11月4日,鸿蒙智行智界汽车宣布跨年购置税兜底补贴政策延期。用户在2025年12月1日24点前完成智...
美联邦补贴结束,10月电动车销... 11月3日,美国多家汽车制造商报告称,由于联邦购车补贴在10月结束,当月美国纯电动车销量出现暴跌。7...
十月车市火爆:零跑、蔚来、小米... 近日,多家车企在10月实现了销量的同环比双增,其中零跑汽车以70289台的全系交付量再次刷新纪录,同...
马斯克拒绝特斯拉高性能子品牌:... 11月4日,特斯拉CEO埃隆·马斯克在乔·罗根的节目中回应了关于特斯拉是否会设立高性能子品牌的问题。...
特斯拉Model S车祸致5死... 近日,特斯拉因威斯康星州一起致命车祸面临诉讼。2023年11月1日,一辆Model S在威斯康星州麦...
广州发布全国首个智能无人系统产... 广州市近日正式出台《广州市关于推动智能无人系统未来产业创新发展的若干措施》(以下简称《若干措施》),...
以下是一些改写“回应民生关切”... 回应民生关切是政府工作的重要使命。通过加强政策调研,精准把握民众需求,制定切实可行的举措。在教育方面...
广汽昊铂SSR电车漂移破纪录,... 今日,广汽昊铂官方微博宣布,广汽昊铂SSR超跑以213.523km/h的成绩刷新了电车漂移最高时速的...
捷途山海L7 PLUS奇迹生还... 近日,汽车大V韩路发文点赞捷途山海L7 PLUS的安全性。一位车主驾驶该车型从15米高的陡坡坠落,车...
特斯拉Cybercab无人驾驶... 11月4日,特斯拉宣布将在11月5日开幕的第八届中国国际进口博览会上展示其最新产品——Tesla C...