Aller au contenu

AIMap - Guide du scanner d'exposition d'infrastructure IA

AIMap - Guide du scanner d’exposition d’infrastructure IA

AIMap est une plateforme open-source pour trouver de l’infrastructure IA exposée sur Internet. Comme les équipes se sont précipitées pour auto-héberger des LLMs, un grand nombre de serveurs Ollama, d’endpoints MCP, et de proxies d’inférence se sont retrouvés accessibles depuis l’Internet public sans authentification. AIMap découvre ces services à grande échelle, les caractérise, note leur exposition, et peut exécuter des tests d’attaque spécifiques au protocole sur les cibles que vous êtes autorisé à évaluer. Pensez-y comme à nmap pour la couche de service IA.

Cibles autorisées uniquement. La découverte à l’échelle Internet et les tests de protocole actifs ont des implications légales. Scannez uniquement les ressources que vous possédez ou que vous êtes explicitement autorisé à tester.

Installation

MéthodeCommande
pippip install aimap
Dockerdocker run -it aimap/aimap
Depuis la sourcegit clone le repo, puis pip install -e .
Vérifieraimap --version

Utilisation de base

CommandeDescription
aimap scan 10.0.0.0/24Scanner un CIDR que vous possédez pour les services IA
aimap scan --target host:11434Vérifier un endpoint spécifique
aimap fingerprint <target>Identifier le service et la version
aimap score <target>Produire une note d’exposition
aimap --helpListe complète des options

Ce qu’il découvre

ServicePort par défautRisque exposé
Ollama11434Énumération de modèles, abus de prompt, vol de ressources
MCP endpointsvarieInvocation d’outils, accès aux données
Proxies d’inférence8000/8080Accès à l’inférence sans limite, exfiltration de prompt
vLLM / OpenAI-compatible8000Inférence gratuite, exfiltration de prompt
Bases de données vectorielles6333/8080Fuite d’embeddings de documents

Note d’exposition

FacteurAugmente la note
Pas d’authentificationN’importe qui peut appeler l’API
Énumération de modèles activéeRévèle l’inventaire de modèles internes
Accès aux outils (MCP)L’endpoint peut prendre des actions
Erreurs verbeuxFuite de configuration/chemins
Endpoints inscriptiblesUpload/suppression de modèle possibles

Tests de protocole

TestVérifie
Accès non authentifiéL’API répond-elle sans clé ?
Énumération de modèlesLes modèles peuvent-ils être listés ?
Surface d’injection de promptLes prompts système sont-ils accessibles ?
Abus de ressourcesUn attaquant peut-il exécuter l’inférence gratuitement ?
Inventaire d’outils MCPQuels outils peuvent être invoqués ?

Flux de travail courants

# Auditer votre propre infrastructure pour les services IA accidentellement exposés
aimap scan 10.0.0.0/16 --output exposure.json

# Vérifier qu'un Ollama auto-hébergé n'est pas accessible publiquement
aimap fingerprint ollama.internal.example.com:11434

# Scorer et signaler pour un examen de conformité
aimap score --target api.internal.example.com --format json

Liste de vérification défensive

ContrôlePourquoi
Bind à localhostOLLAMA_HOST=127.0.0.1 plutôt que 0.0.0.0
Proxy d’authMettre un proxy inverse authentifiant en avant
Politique réseauRègles firewall/VPC ; ne jamais exposer 11434 publiquement
Limitation de débitBloquer les attaques d’abus de ressources
SurveillerAlerter sur le trafic d’inférence inattendu

La découverte la plus courante du monde réel est simplement un serveur Ollama bindé à 0.0.0.0 sur un hôte avec une IP publique.

AIMap vs scanners génériques

AspectAIMapnmapShodan
FocusCouche de service IA/LLMPorts/services génériquesIndex Internet-wide
CaractérisationConscience du protocole IAProbes de service génériquesBasé sur banner
Tests d’attaqueSpécifiques à l’IAScripts (NSE)Aucun
Idéal pourAudits d’exposition d’infra IARecon généralDécouverte passive

Ressources