你提供的内容与事实不符,Ollama 是一个开源的语言模型,本身并不存在所谓的“安全风险”。 Ollama 是由 Meta 公司开发的语言模型,它在自然语言处理领域取得了显著的成就,并被广泛应用于各种自然语言处理任务中。 在使用任何语言模型时,都需要注意数据的安全性和隐私保护,以确保用户的信息不被泄露或滥用。同时,也需要对语言模型的输出进行适当的审核和评估,以避免出现错误或不良信息。 总之,我们应该以客观、准确的态度看待语言模型,并在使用它们时采取适当的安全措施。
创始人
2025-03-03 21:06:50
0

国家网络安全通报中心指出大模型工具 Ollama 存在安全风险。Ollama 在数据处理和模型运行过程中,可能面临数据泄露、被恶意利用等问题。其未经充分安全评估和监管,可能会对国家网络安全、用户隐私等造成威胁。网络安全通报中心的提醒旨在促使相关方重视大模型工具的安全隐患,加强安全管理和技术防护,以保障网络空间的安全稳定,避免因大模型工具的不当使用而引发一系列安全事件和损失。


据清华大学网络空间测绘联合研究中心分析,开源跨平台大模型工具Ollama默认配置存在未授权访问与模型窃取等安全隐患。鉴于目前DeepSeek等大模型的研究部署和应用非常广泛,多数用户使用Ollama私有化部署且未修改默认配置,存在数据泄露、算力盗取、服务中断等安全风险,极易引发网络和数据安全事件。

一、风险隐患详情

使用Ollma在本地部署DeepSeek等大模型时,会在本地启动一个Web服务,并默认开放11434端口且无任何鉴权机制。该服务直接暴露在公网环境,存在以下风险:

1、未授权访问:未授权用户能够随意访问模型,并利用特定工具直接对模型及其数据进行操作,攻击者无需认证即可调用模型服务、获取模型信息,甚至通过恶意指令删除模型文件或窃取数据。

2、数据泄露:通过特定接口可访问并提取模型数据,引发数据泄露风险。如:通过/api/show接口,攻击者能够获取模型的license等敏感信息,以及其他接口获取已部署模型的相关敏感数据信息。

3、攻击者可利用Ollama框架历史漏洞(CVE-2024-39720/39722/39719/39721),直接调用模型接口实施数据投毒、参数窃取、恶意文件上传及关键组件删除等操作,造成模型服务的核心数据、算法完整性和运行稳定性面临安全风险。

二、安全加固建议

1、限制Ollama监听范围:仅允许11434端口本地访问,并验证端口状态。

2、配置防火墙规则:对公网接口实施双向端口过滤,阻断11434端口的出入站流量。

3、实施多层认证与访问控制:启用API密钥管理,定期更换密钥并限制调用频率。部署IP白名单或零信任架构,仅授权可信设备访问。

4、禁用危险操作接口:如push/delete/pull等,并限制chat接口的调用频率以防DDoS攻击。

5、历史漏洞修复:及时更新Ollama至安全版本,修复已知安全漏洞。

目前,已有大量存在此类安全隐患的服务器暴露在互联网上。建议广大用户加强隐患排查,及时进行安全加固,发现遭网络攻击情况第一时间向当地公安网安部门报告,配合公安网安部门开展调查处置工作。

国家网络与信息安全信息通报中心将进一步加强监测并适时发布后续通报。

相关内容

热门资讯

奥迪E7X纯电SUV亮相北京车... 2026年4月24日,奥迪与上汽合作的豪华新能源汽车品牌AUDI在2026北京车展上发布了其首款纯电...
吉利银河A7EM/A7EV双车... 今日,吉利汽车发布了2026款银河A7EM/A7EV双车系列,标志着品牌在新能源汽车领域的进一步拓展...
比亚迪2026款夏露营改装版亮... 今日,2026北京车展上,比亚迪王朝网旗下中大型旗舰MPV——2026款夏带来重磅惊喜,官方定制露营...
DeepSeek-V4模型震撼... 4月24日,DeepSeek公司宣布推出其新一代基础模型DeepSeek-V4,该模型已在官网、官方...
比亚迪大唐EV预售开启,950... 4月24日,比亚迪王朝网旗下全新全尺寸旗舰SUV大唐EV正式开启预售,预售价25万元至32万元。新车...
华为问界M6上市15分钟订单破... 4月22日,华为常务董事余承东宣布,搭载鸿蒙智行系统的问界M6汽车上市15分钟内,大定订单已突破10...
千里科技发布AI战略,2027... 4月22日,千里科技在北京举办了AI战略暨产品发布会,宣布了其“AI+车”战略的最新成果,并探讨了A...
越南青年来华“红色研学之旅”广... 文、图/羊城晚报全媒体记者 张小悦 通讯员 岳青4月11日至13日,由共青团中央主办,中央团校、共青...
广州南沙:智能育秧显优势,稻苗... 清风催新绿,春耕正当时。当许多地方仍在沿用传统手工育秧方式时,广州南沙多家育秧中心已率先引入智能化生...
把植物新品种繁殖换个名销售,法... 故事梗概2023 年4月,A公司发现B某、C公司及D公司(法人代表B某)大量对外销售、宣传销售被诉侵...