コンテンツにスキップ

AIMap - AI インフラストラクチャ 露出スキャナー チートシート

AIMap - AI インフラストラクチャ 露出スキャナー チートシート

AIMapはインターネット上の露出したAIインフラストラクチャを見つけるためのオープンソースプラットフォーム。チームがLLMを自己ホストする際に、多くのOllamaサーバー、MCPエンドポイント、推論プロキシが認証なしでパブリックインターネットから到達可能になっている。AIMapはこれを規模で発見し、実行内容をフィンガープリント化し、露出度を評価し、テストを許可されたターゲットに対してプロトコル固有の攻撃テストを実行できる。AIサービング層のnmapと考えればよい。

承認されたターゲットのみ。 インターネット規模での発見と積極的なプロトコルテストには法的な影響がある。自分が所有するか、明示的にテストを許可されているアセットのみをスキャンする。

インストール

方法コマンド
pippip install aimap
Dockerdocker run -it aimap/aimap
ソースからリポジトリをgit cloneした後、pip install -e .
確認aimap --version

コア使用法

コマンド説明
aimap scan 10.0.0.0/24自分が所有するCIDRをAIサービスでスキャンする
aimap scan --target host:11434特定のエンドポイントをチェックする
aimap fingerprint <target>サービスとバージョンを特定する
aimap score <target>露出度スコアを作成する
aimap --help完全なオプション一覧

発見するもの

サービスデフォルトポート露出時のリスク
Ollama11434モデルリスティング、プロンプト悪用、リソース盗難
MCPエンドポイント様々ツール呼び出し、データアクセス
推論プロキシ8000/8080無制限のモデルアクセス
vLLM / OpenAI互換8000無料推論、プロンプト流出
ベクトルデータベース6333/8080埋め込みドキュメント流出

露出度スコアリング

要因スコアを上昇させる
認証なし誰でもAPIを呼び出せる
モデルリスティング有効内部モデルのインベントリが明かされる
ツールアクセス (MCP)エンドポイントがアクションを取ることができる
冗長なエラー設定/パスを流出させる
書き込み可能なエンドポイントモデルアップロード/削除が可能

プロトコルテスト

テストチェック内容
認証なしアクセスAPIはキーなしで応答するか?
モデルの列挙モデルをリスト化できるか?
プロンプトインジェクション表面システムプロンプトに到達可能か?
リソース悪用攻撃者は無料で推論を実行できるか?
MCPツールインベントリどのツールを呼び出すことができるか?

共通のワークフロー

# 自分が所有するインフラストラクチャで誤って露出したAIサービスをチェックする
aimap scan 10.0.0.0/16 --output exposure.json

# 特定の自己ホストOllamaがパブリックに到達可能でないことを確認する
aimap fingerprint ollama.internal.example.com:11434

# コンプライアンスレビューのためにスコア化してレポートする
aimap score --target api.internal.example.com --format json

防御チェックリスト

制御理由
localhostにバインドOLLAMA_HOST=127.0.0.10.0.0.0ではなく)
認証プロキシ認証リバースプロキシを前に配置する
ネットワークポリシーファイアウォール/VPCルール;11434を公開しない
レート制限リソース悪用攻撃を抑制する
監視予期しない推論トラフィックでアラート

最も一般的な実際の結果は、単にOllamaサーバーがパブリックIPを持つホストの0.0.0.0にバインドされていることである。

AIMap vs 汎用スキャナー

側面AIMapnmapShodan
焦点AI/LLMサービング層汎用ポート/サービスインターネット全体のインデックス
フィンガープリントAIプロトコル対応汎用サービスプローブバナーベース
攻撃テストAI固有スクリプト (NSE)なし
最適用途AIインフラ露出監査一般的な偵察パッシブディスカバリー

リソース