AIMap - AI 인프라 노출 스캐너 치트시트
AIMap은 인터넷에서 노출된 AI 인프라를 찾기 위한 오픈소스 플랫폼입니다. 팀들이 LLM을 자체 호스팅하려고 급할 때, 많은 수의 Ollama 서버, MCP 엔드포인트, 추론 프록시가 인증 없이 공개 인터넷에서 도달 가능하게 되었습니다. AIMap은 이를 규모 있게 발견하고 핑거프린팅을 수행한 후 노출을 점수화하고 승인된 평가 대상에 대해 프로토콜 특화 공격 테스트를 실행할 수 있습니다. AI 제공 계층을 위한 nmap으로 생각하세요.
승인된 대상만 해야 합니다. 인터넷 규모 발견 및 능동적 프로토콜 테스팅은 법적 영향이 있습니다. 소유하거나 명시적으로 테스트 허가를 받은 자산만 스캔하세요.
설치
| 방법 | 명령 |
|---|
| pip | pip install aimap |
| Docker | docker run -it aimap/aimap |
| 소스에서 | 저장소를 git clone한 후 pip install -e . |
| 확인 | aimap --version |
핵심 사용법
| 명령 | 설명 |
|---|
aimap scan 10.0.0.0/24 | 소유한 CIDR에서 AI 서비스 스캔 |
aimap scan --target host:11434 | 특정 엔드포인트 확인 |
aimap fingerprint <target> | 서비스 및 버전 식별 |
aimap score <target> | 노출 점수 생성 |
aimap --help | 전체 옵션 목록 |
발견 사항
| 서비스 | 기본 포트 | 노출 시 위험 |
|---|
| Ollama | 11434 | 모델 나열, 프롬프트 악용, 리소스 도용 |
| MCP 엔드포인트 | 다양함 | 도구 호출, 데이터 접근 |
| 추론 프록시 | 8000/8080 | 무료 추론, 프롬프트 유출 |
| vLLM / OpenAI 호환 | 8000 | 무료 추론, 프롬프트 유출 |
| 벡터 데이터베이스 | 6333/8080 | 임베드된 문서 누출 |
노출 점수 매기기
| 요인 | 점수 상승 |
|---|
| 인증 없음 | 누구나 API를 호출할 수 있음 |
| 모델 나열 활성화 | 내부 모델 인벤토리 공개 |
| 도구 접근 (MCP) | 엔드포인트는 작업을 수행할 수 있음 |
| 자세한 오류 | 구성/경로 유출 |
| 쓰기 가능 엔드포인트 | 모델 업로드/삭제 가능 |
프로토콜 테스트
| 테스트 | 확인 |
|---|
| 인증 없는 접근 | API가 키 없이 응답합니까? |
| 모델 열거 | 모델을 나열할 수 있습니까? |
| 프롬프트 인젝션 표면 | 시스템 프롬프트에 도달 가능합니까? |
| 리소스 악용 | 공격자가 무료로 추론을 실행할 수 있습니까? |
| MCP 도구 인벤토리 | 어떤 도구를 호출할 수 있습니까? |
일반적인 워크플로우
# 의도치 않게 노출된 AI 서비스에 대한 인프라 감시
aimap scan 10.0.0.0/16 --output exposure.json
# 특정 자체 호스팅 Ollama가 공개적으로 도달 불가능한지 확인
aimap fingerprint ollama.internal.example.com:11434
# 규정 준수 검토를 위한 점수 및 보고
aimap score --target api.internal.example.com --format json
방어 체크리스트
| 제어 | 이유 |
|---|
| localhost에 바인드 | OLLAMA_HOST=0.0.0.0 대신 OLLAMA_HOST=127.0.0.1 |
| 인증 프록시 | 인증 리버스 프록시를 앞에 배치 |
| 네트워크 정책 | 방화벽/VPC 규칙; 11434를 공개적으로 노출하지 마세요 |
| 속도 제한 | 리소스 악용 공격 둔화 |
| 모니터링 | 예상치 못한 추론 트래픽에 대한 알림 |
가장 흔한 실제 발견 사항은 단순히 공개 IP를 가진 호스트의 0.0.0.0에 바인드된 Ollama 서버입니다.
AIMap vs 일반 스캐너
| 측면 | AIMap | nmap | Shodan |
|---|
| 포커스 | AI/LLM 제공 계층 | 일반 포트/서비스 | 인터넷 전체 인덱스 |
| 핑거프린팅 | AI 프로토콜 인식 | 일반 서비스 프로브 | 배너 기반 |
| 공격 테스트 | AI 특화 | 스크립트 (NSE) | 없음 |
| 최적 용도 | AI 인프라 노출 감시 | 일반 정찰 | 수동 발견 |
리소스