AIMap – AI Infrastructure Exposure Scanner Cheatsheet
AIMap ist eine Open-Source-Plattform zum Finden von freiliegender KI-Infrastruktur im Internet. Da Teams eifrig LLMs selbst hosten, landen viele Ollama-Server, MCP-Endpunkte und Inference-Proxys öffentlich erreichbar im Internet ohne Authentifizierung. AIMap entdeckt diese im großen Maßstab, fingerabdruckt was läuft, bewertet die Exposition, und kann protokollspezifische Angriffstests gegen Ziele ausführen, die Sie testen dürfen. Denken Sie daran wie nmap für die KI-Serving-Schicht.
Nur autorisierte Ziele. Entdeckung im Internet-Maßstab und aktives Protokoll-Testen haben rechtliche Implikationen. Scannen Sie nur Assets, die Sie besitzen oder zum Testen ausdrücklich genehmigt sind.
Installation
| Methode | Befehl |
|---|
| pip | pip install aimap |
| Docker | docker run -it aimap/aimap |
| Aus Quelle | git clone das Repo, dann pip install -e . |
| Überprüfen | aimap --version |
Kernverwendung
| Befehl | Beschreibung |
|---|
aimap scan 10.0.0.0/24 | Scannen Sie ein CIDR, das Sie besitzen, nach KI-Diensten |
aimap scan --target host:11434 | Überprüfen Sie einen spezifischen Endpunkt |
aimap fingerprint <target> | Identifizieren Sie den Service und die Version |
aimap score <target> | Erzeugen Sie eine Expositionsbewertung |
aimap --help | Vollständige Optionsliste |
Was es entdeckt
| Service | Standardport | Risiko bei Exposition |
|---|
| Ollama | 11434 | Modellauflistung, Prompt-Missbrauch, Ressourcentheft |
| MCP-Endpunkte | variiert | Tool-Aufrufe, Datenzugriff |
| Inference-Proxys | 8000/8080 | Gemessener Modellzugriff |
| vLLM / OpenAI-kompatibel | 8000 | Kostenlose Inference, Prompt-Exfiltration |
| Vektor-Datenbanken | 6333/8080 | Leck eingebetteter Dokumente |
Expositionsbewertung
| Faktor | Erhöht die Bewertung |
|---|
| Keine Authentifizierung | Jeder kann die API aufrufen |
| Modellauflistung aktiviert | Offenbart interne Modell-Inventur |
| Tool-Zugriff (MCP) | Endpunkt kann Aktionen ausführen |
| Ausführliche Fehler | Lecks Konfiguration/Pfade |
| Schreibbare Endpunkte | Modell-Upload/Löschung möglich |
Protokoll-Tests
| Test | Überprüft |
|---|
| Unauthentifizierter Zugriff | Antwortet die API ohne einen Schlüssel? |
| Modellaufzählung | Können Modelle aufgelistet werden? |
| Prompt-Injections-Oberfläche | Sind System-Prompts erreichbar? |
| Ressourcenmissbrauch | Kann ein Angreifer kostenlos Inference ausführen? |
| MCP-Tool-Inventur | Welche Tools können aufgerufen werden? |
Häufige Workflows
# Überprüfen Sie Ihre eigene Infrastruktur auf versehentlich freiliegende KI-Services
aimap scan 10.0.0.0/16 --output exposure.json
# Überprüfen Sie, dass ein spezifisches selbstgehostetes Ollama nicht öffentlich erreichbar ist
aimap fingerprint ollama.internal.example.com:11434
# Bewertung und Bericht für ein Compliance-Review
aimap score --target api.internal.example.com --format json
Defensive Checkliste
| Kontrolle | Warum |
|---|
| An Localhost binden | OLLAMA_HOST=127.0.0.1 statt 0.0.0.0 |
| Auth-Proxy | Legen Sie einen authentifizierenden Reverse-Proxy davor |
| Netzwerk-Richtlinie | Firewall/VPC-Regeln; geben Sie 11434 nie öffentlich frei |
| Rate-Limits | Blunt Ressourcen-Missbrauch-Angriffe |
| Monitor | Benachrichtigungen bei unerwartetem Inference-Traffic |
Der häufigste reale Fund ist einfach ein Ollama-Server, der an 0.0.0.0 auf einem Host mit öffentlicher IP gebunden ist.
AIMap vs General Scanners
| Aspekt | AIMap | nmap | Shodan |
|---|
| Fokus | KI/LLM-Serving-Schicht | Generische Ports/Services | Internet-breiter Index |
| Fingerprinting | KI-Protokoll-bewusst | Generische Service-Probes | Banner-basiert |
| Angriffstests | KI-spezifisch | Scripts (NSE) | Keine |
| Am besten für | KI-Infra-Expositions-Audits | Generelle Recon | Passive Entdeckung |
Ressourcen