Salta ai contenuti

AIMap - Foglio di aiuto dello scanner di esposizione dell'infrastruttura IA

AIMap - Foglio di aiuto dello scanner di esposizione dell’infrastruttura IA

AIMap è una piattaforma open-source per trovare infrastrutture IA esposte su internet. Con i team affrettati ad auto-ospitare LLM, un gran numero di server Ollama, endpoint MCP e proxy di inferenza si sono ritrovati raggiungibili da internet pubblico senza autenticazione. AIMap scopre questi a scala, fingerprint ciò che è in esecuzione, punteggia l’esposizione e può eseguire test di attacco specifici del protocollo su target che sei autorizzato a valutare. Pensalo come nmap per lo strato di servizio IA.

Solo target autorizzati. La scoperta a scala internet e il test del protocollo attivo hanno implicazioni legali. Scansiona solo asset che possiedi o sei esplicitamente autorizzato a testare.

Installazione

MetodoComando
pippip install aimap
Dockerdocker run -it aimap/aimap
Dal codice sorgentegit clone il repository, poi pip install -e .
Verificaaimap --version

Utilizzo principale

ComandoDescrizione
aimap scan 10.0.0.0/24Scansiona un CIDR che possiedi per i servizi IA
aimap scan --target host:11434Controlla un endpoint specifico
aimap fingerprint <target>Identifica il servizio e la versione
aimap score <target>Produce un punteggio di esposizione
aimap --helpElenco completo delle opzioni

Cosa scopre

ServizioPorta predefinitaRischio se esposto
Ollama11434Elenco modelli, abuso dei prompt, furto di risorse
Endpoint MCPvariaInvocazione di strumenti, accesso ai dati
Proxy di inferenza8000/8080Accesso illimitato ai modelli, esfiltrazione di prompt
vLLM / OpenAI-compatible8000Inferenza gratuita, esfiltrazione dei prompt
Database vettoriali6333/8080Perdita di documenti incorporati

Punteggio di esposizione

FattoreAumenta il punteggio
Nessuna autenticazioneChiunque può chiamare l’API
Elenco modelli abilitatoRivela l’inventario dei modelli interni
Accesso ai strumenti (MCP)L’endpoint può intraprendere azioni
Errori verbosiPerdite di configurazione/percorsi
Endpoint scrivibiliUpload/eliminazione di modelli possibile

Test del protocollo

TestControlla
Accesso non autenticatoL’API risponde senza una chiave?
Enumerazione dei modelliI modelli possono essere elencati?
Superficie di iniezione promptI prompt di sistema sono raggiungibili?
Abuso di risorseUn attaccante può eseguire inferenza gratuitamente?
Inventario degli strumenti MCPQuali strumenti possono essere invocati?

Workflow comuni

# Controlla la tua infrastruttura per i servizi IA esposti accidentalmente
aimap scan 10.0.0.0/16 --output exposure.json

# Verifica che un Ollama auto-ospitato specifico non sia raggiungibile pubblicamente
aimap fingerprint ollama.internal.example.com:11434

# Punteggio e rapporto per una revisione di conformità
aimap score --target api.internal.example.com --format json

Checklist difensiva

ControlloPerché
Bind a localhostOLLAMA_HOST=127.0.0.1 piuttosto che 0.0.0.0
Auth proxyMetti un proxy inverso di autenticazione davanti
Network policyRegole firewall/VPC; non esporre mai 11434 pubblicamente
Rate limitsBlocca gli attacchi di abuso di risorse
MonitorAvviso su traffico di inferenza inaspettato

Il risultato reale più comune è semplicemente un server Ollama associato a 0.0.0.0 su un host con IP pubblico.

AIMap vs Scanner generici

AspettoAIMapnmapShodan
FocusStrato di servizio IA/LLMPorte/servizi genericiIndice a livello mondiale
FingerprintingConsapevole del protocollo IASonde di servizio genericheBasato su banner
Test di attaccoSpecifici dell’IAScript (NSE)Nessuno
Migliore perAudit di esposizione dell’infrastruttura IARecon generaleScoperta passiva

Risorse