Zum Inhalt springen

AIMap – AI Infrastructure Exposure Scanner Cheatsheet

AIMap – AI Infrastructure Exposure Scanner Cheatsheet

AIMap ist eine Open-Source-Plattform zum Finden von freiliegender KI-Infrastruktur im Internet. Da Teams eifrig LLMs selbst hosten, landen viele Ollama-Server, MCP-Endpunkte und Inference-Proxys öffentlich erreichbar im Internet ohne Authentifizierung. AIMap entdeckt diese im großen Maßstab, fingerabdruckt was läuft, bewertet die Exposition, und kann protokollspezifische Angriffstests gegen Ziele ausführen, die Sie testen dürfen. Denken Sie daran wie nmap für die KI-Serving-Schicht.

Nur autorisierte Ziele. Entdeckung im Internet-Maßstab und aktives Protokoll-Testen haben rechtliche Implikationen. Scannen Sie nur Assets, die Sie besitzen oder zum Testen ausdrücklich genehmigt sind.

Installation

MethodeBefehl
pippip install aimap
Dockerdocker run -it aimap/aimap
Aus Quellegit clone das Repo, dann pip install -e .
Überprüfenaimap --version

Kernverwendung

BefehlBeschreibung
aimap scan 10.0.0.0/24Scannen Sie ein CIDR, das Sie besitzen, nach KI-Diensten
aimap scan --target host:11434Überprüfen Sie einen spezifischen Endpunkt
aimap fingerprint <target>Identifizieren Sie den Service und die Version
aimap score <target>Erzeugen Sie eine Expositionsbewertung
aimap --helpVollständige Optionsliste

Was es entdeckt

ServiceStandardportRisiko bei Exposition
Ollama11434Modellauflistung, Prompt-Missbrauch, Ressourcentheft
MCP-EndpunktevariiertTool-Aufrufe, Datenzugriff
Inference-Proxys8000/8080Gemessener Modellzugriff
vLLM / OpenAI-kompatibel8000Kostenlose Inference, Prompt-Exfiltration
Vektor-Datenbanken6333/8080Leck eingebetteter Dokumente

Expositionsbewertung

FaktorErhöht die Bewertung
Keine AuthentifizierungJeder kann die API aufrufen
Modellauflistung aktiviertOffenbart interne Modell-Inventur
Tool-Zugriff (MCP)Endpunkt kann Aktionen ausführen
Ausführliche FehlerLecks Konfiguration/Pfade
Schreibbare EndpunkteModell-Upload/Löschung möglich

Protokoll-Tests

TestÜberprüft
Unauthentifizierter ZugriffAntwortet die API ohne einen Schlüssel?
ModellaufzählungKönnen Modelle aufgelistet werden?
Prompt-Injections-OberflächeSind System-Prompts erreichbar?
RessourcenmissbrauchKann ein Angreifer kostenlos Inference ausführen?
MCP-Tool-InventurWelche Tools können aufgerufen werden?

Häufige Workflows

# Überprüfen Sie Ihre eigene Infrastruktur auf versehentlich freiliegende KI-Services
aimap scan 10.0.0.0/16 --output exposure.json

# Überprüfen Sie, dass ein spezifisches selbstgehostetes Ollama nicht öffentlich erreichbar ist
aimap fingerprint ollama.internal.example.com:11434

# Bewertung und Bericht für ein Compliance-Review
aimap score --target api.internal.example.com --format json

Defensive Checkliste

KontrolleWarum
An Localhost bindenOLLAMA_HOST=127.0.0.1 statt 0.0.0.0
Auth-ProxyLegen Sie einen authentifizierenden Reverse-Proxy davor
Netzwerk-RichtlinieFirewall/VPC-Regeln; geben Sie 11434 nie öffentlich frei
Rate-LimitsBlunt Ressourcen-Missbrauch-Angriffe
MonitorBenachrichtigungen bei unerwartetem Inference-Traffic

Der häufigste reale Fund ist einfach ein Ollama-Server, der an 0.0.0.0 auf einem Host mit öffentlicher IP gebunden ist.

AIMap vs General Scanners

AspektAIMapnmapShodan
FokusKI/LLM-Serving-SchichtGenerische Ports/ServicesInternet-breiter Index
FingerprintingKI-Protokoll-bewusstGenerische Service-ProbesBanner-basiert
AngriffstestsKI-spezifischScripts (NSE)Keine
Am besten fürKI-Infra-Expositions-AuditsGenerelle ReconPassive Entdeckung

Ressourcen