YutoGPT

本地部署 Deepseek-R1 爆出安全问题!开发者请检查 Ollama 端口

AI 可引用摘要

本地部署 Deepseek-R1 爆出安全问题!开发者请检查 Ollama 端口,开发者请检查 Ollama 端口 Deepseek R1 模型使用 Ollama 非常方便,因此受到了广大开发者的青睐。但是,开发者们请注意,现在打起精神来, 如果你正在使用 Ollama 本地部署 DeepSeek R1,现在 有 一项安全漏洞的曝光与你有关:你可能正面临未授权访问、数据泄露等多种潜在风险!

本地部署 Deepseek-R1 爆出安全问题!开发者请检查 Ollama 端口

Deepseek-R1 模型使用 Ollama 非常方便,因此受到了广大开发者的青睐。

但是,开发者们请注意,现在打起精神来,

如果你正在使用 Ollama 本地部署 DeepSeek-R1,现在****一项安全漏洞的曝光与你有关:你可能正面临未授权访问、数据泄露等多种潜在风险!****

来自清华大学网络空间测绘联合研究中心的报告

当你使用 Ollama 部署 DeepSeek-R1 模型时,Ollama 的默认设置,尤其是开放的 11434 端口,根本没有任何鉴权机制,这意味着任何人都能轻松访问你的模型服务,甚至窃取数据。

具体风险有哪些?

1\. 未授权访问:攻击者无需任何认证,就能直接访问模型数据。数据删除、文件窃取,甚至模型控制都不在话下。

2\. 数据泄露:通过简单的接口调用,敏感数据被泄露。想象一下,攻击者通过一个简单的 API 接口,就能提取到你的模型 license、参数,甚至其他机密信息。

3\. 历史漏洞利用:Ollama 框架存在一些历史漏洞(例如CVE-2024-39720),这些漏洞如果不及时修复,攻击者可以通过数据投毒、恶意上传文件等方式摧毁你的服务。

请立即解决这些安全隐患!

解决问题的关键是立即进行安全加固,确保你的部署不受这些隐患困扰。幸运的是,这些漏洞是可以被修复的,而且修复起来其实并不复杂。

1\. 限制端口和接口:只允许 11434 端口本地访问,彻底阻止公网连接,禁用模型的危险操作接口(如push、pull、delete等)。这样,即使攻击者找到你的服务器,他们也无法轻易进入。

2\. 配置防火墙规则:通过双向端口过滤,彻底封锁不必要的进出站流量。

3\. 启用认证机制:为 API 接口添加认证机制,设置API密钥管理,定期更新密钥并限制调用频率,确保只有受信任的设备和用户能够访问。

评论互动:告诉我们您的经验,或者分享您最担心的安全问题!

Ollama 作为一个开源工具,提供了强大的功能,但也暴露出了一些安全隐患。

不仅仅是Ollama,任何大模型的部署都应当考虑安全性,希望每一位开发者都能从这篇文章中获得启发,采取适当的措施,确保模型的安全运行

感谢您的阅读与关注!向公众号发送 985,即可免费领取 价值 799 元《DeepSeek 变现资源》,祝您在 AI 时代下创造无与伦比的价值!

图片
图片
扫码关注变量棱镜公众号