开源跨平台大模型工具 Ollama 存在安全风险
据清华大学网络空间测绘联合研究中心分析,开源跨平台大模型工具Ollama默认配置存在未授权访问与模型窃取等安全隐患。
一、风险隐患详情
使用Ollma在本地部署DeepSeek等大模型时,会在本地启动一个Web服务,并默认开放11434端口且无任何鉴权机制。该服务直接暴露在公网环境,存在以下风险:
1、未授权访问:未授权用户能够随意访问模型,并利用特定工具直接对模型及其数据进行操作,攻击者无需认证即可调用模型服务、获取模型信息,甚至通过恶意指令删除模型文件或窃取数据。
2、数据泄露:通过特定接口可访问并提取模型数据,引发数据泄露风险。如:通过/api/show接口,攻击者能够获取模型的license等敏感信息,以及其他接口获取已部署模型的相关敏感数据信息。
3、攻击者可利用Ollama框架历史漏洞(CVE-2024-39720/39722/39719/39721),直接调用模型接口实施数据投毒、参数窃取、恶意文件上传及关键组件删除等操作,造成模型服务的核心数据、算法完整性和运行稳定性面临安全风险。
二、安全加固建议
1、限制Ollama监听范围:仅允许11434端口本地访问,并验证端口状态。
2、配置防火墙规则:对公网接口实施双向端口过滤,阻断11434端口的出入站流量。
3、实施多层认证与访问控制:启用API密钥管理,定期更换密钥并限制调用频率。部署IP白名单或零信任架构,仅授权可信设备访问。
4、禁用危险操作接口:如push/delete/pull等,并限制chat接口的调用频率以防DDoS攻击。
5、历史漏洞修复:及时更新Ollama至安全版本,修复已知安全漏洞。
鉴于目前DeepSeek等大模型的研究部署和应用非常广泛,多数用户使用Ollama私有化部署且未修改默认配置,存在数据泄露、算力盗取、服务中断等安全风险,极易引发网络和数据安全事件。
Ollama 是一个开源的本地大语言模型运行框架,旨在简化大型语言模型(LLM)的本地部署和管理。它支持多种先进的模型,如 LLaMA、DeepSeek、Mistral 等,并提供简单易用的界面和 API。Ollama 的特点包括轻量级设计、跨平台支持(Windows、Linux、macOS)、模型微调与自定义功能,以及高效的推理性能。
由于其便捷性和开源特性,Ollama 获得了大量用户的青睐,被广泛用于本地部署 DeepSeek 等大模型。

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
微软 Edge 的桌面浏览器市场份额接近 14%
知名流量监测机构 Statcounter 公布了 2025 年 2 月份全球桌面浏览器市场份额: 主要数据如下: Chrome:65.54% Edge:13.89% Safari:8.66% Firefox:6.36% Opera:2.91% 360 Safe:0.88% 2025年2月,微软Edge浏览器的市场份额达到了13.9%,创下历史新高,较上月增长了0.11个百分点。不过与去年同期相比,Edge在过去12个月中的增长相对有限,仅增加了1.14个百分点,且全年市场份额始终未能突破14%。 谷歌Chrome依然是桌面浏览器市场的绝对王者,Chrome在2025年2月的市场份额为65.55%,较上月略有下降,但其压倒性的市场地位仍然难以撼动。 在桌面浏览器市场排名第三的是苹果的macOS Safari,其市场份额为8.65%,较上月下降了0.19个百分点。 Firefox浏览器排名第四,市场份额为6.36%,较上月增长了0.1个百分点,由于谷歌和微软正在逐步淘汰基于Manifest V2的扩展,Firefox的市场份额在未来几个月可能会有所上升。 Opera是第五大桌面浏览器,市场...
- 下一篇
智谱开源文生图模型 CogView4,支持生成汉字
智谱宣布推出「智谱2025开源年」的第一个模型:首个支持生成汉字的开源文生图模型 CogView4,遵循 Apache2.0 协议。 公告称,CogView4 在 DPG-Bench 基准测试中的综合评分排名第一,在开源文生图模型中达到 SOTA,也是首个遵循 Apache 2.0 协议的图像生成模型。 最新的 CogView4-0304 版本现已开源,并将于 3 月 13 日上线智谱清言(chatglm.cn)。后续,该公司还计划陆续增加 ControlNet、ComfyUI 等生态支持,全套的微调工具包也即将推出。 性能 SOTA CogView4 具备较强的复杂语义对齐和指令跟随能力,支持任意长度的中英双语输入,能够生成在给定范围内的任意分辨率图像,同时具备较强的文字生成能力。 中文理解与生成 CogView4 支持中英双语提示词输入,擅长理解和遵循中文提示词,是首个能够在画面中生成汉字的开源文生图模型,能更好地满足广告、短视频等领域的创意需求。 在技术实现上,CogView4 将文本编码器从纯英文的 T5 encoder 换为具备双语能力的 GLM-4 encoder,并通过中...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- SpringBoot2更换Tomcat为Jetty,小型站点的福音
- Eclipse初始化配置,告别卡顿、闪退、编译时间过长
- CentOS7安装Docker,走上虚拟化容器引擎之路
- SpringBoot2编写第一个Controller,响应你的http请求并返回结果
- CentOS8安装Docker,最新的服务器搭配容器使用
- Jdk安装(Linux,MacOS,Windows),包含三大操作系统的最全安装
- Red5直播服务器,属于Java语言的直播服务器
- CentOS6,CentOS7官方镜像安装Oracle11G
- Hadoop3单机部署,实现最简伪集群
- SpringBoot2整合Thymeleaf,官方推荐html解决方案