콘텐츠로 이동

AIMap - AI 인프라 노출 스캐너 치트시트

AIMap - AI 인프라 노출 스캐너 치트시트

AIMap은 인터넷에서 노출된 AI 인프라를 찾기 위한 오픈소스 플랫폼입니다. 팀들이 LLM을 자체 호스팅하려고 급할 때, 많은 수의 Ollama 서버, MCP 엔드포인트, 추론 프록시가 인증 없이 공개 인터넷에서 도달 가능하게 되었습니다. AIMap은 이를 규모 있게 발견하고 핑거프린팅을 수행한 후 노출을 점수화하고 승인된 평가 대상에 대해 프로토콜 특화 공격 테스트를 실행할 수 있습니다. AI 제공 계층을 위한 nmap으로 생각하세요.

승인된 대상만 해야 합니다. 인터넷 규모 발견 및 능동적 프로토콜 테스팅은 법적 영향이 있습니다. 소유하거나 명시적으로 테스트 허가를 받은 자산만 스캔하세요.

설치

방법명령
pippip install aimap
Dockerdocker run -it aimap/aimap
소스에서저장소를 git clone한 후 pip install -e .
확인aimap --version

핵심 사용법

명령설명
aimap scan 10.0.0.0/24소유한 CIDR에서 AI 서비스 스캔
aimap scan --target host:11434특정 엔드포인트 확인
aimap fingerprint <target>서비스 및 버전 식별
aimap score <target>노출 점수 생성
aimap --help전체 옵션 목록

발견 사항

서비스기본 포트노출 시 위험
Ollama11434모델 나열, 프롬프트 악용, 리소스 도용
MCP 엔드포인트다양함도구 호출, 데이터 접근
추론 프록시8000/8080무료 추론, 프롬프트 유출
vLLM / OpenAI 호환8000무료 추론, 프롬프트 유출
벡터 데이터베이스6333/8080임베드된 문서 누출

노출 점수 매기기

요인점수 상승
인증 없음누구나 API를 호출할 수 있음
모델 나열 활성화내부 모델 인벤토리 공개
도구 접근 (MCP)엔드포인트는 작업을 수행할 수 있음
자세한 오류구성/경로 유출
쓰기 가능 엔드포인트모델 업로드/삭제 가능

프로토콜 테스트

테스트확인
인증 없는 접근API가 키 없이 응답합니까?
모델 열거모델을 나열할 수 있습니까?
프롬프트 인젝션 표면시스템 프롬프트에 도달 가능합니까?
리소스 악용공격자가 무료로 추론을 실행할 수 있습니까?
MCP 도구 인벤토리어떤 도구를 호출할 수 있습니까?

일반적인 워크플로우

# 의도치 않게 노출된 AI 서비스에 대한 인프라 감시
aimap scan 10.0.0.0/16 --output exposure.json

# 특정 자체 호스팅 Ollama가 공개적으로 도달 불가능한지 확인
aimap fingerprint ollama.internal.example.com:11434

# 규정 준수 검토를 위한 점수 및 보고
aimap score --target api.internal.example.com --format json

방어 체크리스트

제어이유
localhost에 바인드OLLAMA_HOST=0.0.0.0 대신 OLLAMA_HOST=127.0.0.1
인증 프록시인증 리버스 프록시를 앞에 배치
네트워크 정책방화벽/VPC 규칙; 11434를 공개적으로 노출하지 마세요
속도 제한리소스 악용 공격 둔화
모니터링예상치 못한 추론 트래픽에 대한 알림

가장 흔한 실제 발견 사항은 단순히 공개 IP를 가진 호스트의 0.0.0.0에 바인드된 Ollama 서버입니다.

AIMap vs 일반 스캐너

측면AIMapnmapShodan
포커스AI/LLM 제공 계층일반 포트/서비스인터넷 전체 인덱스
핑거프린팅AI 프로토콜 인식일반 서비스 프로브배너 기반
공격 테스트AI 특화스크립트 (NSE)없음
최적 용도AI 인프라 노출 감시일반 정찰수동 발견

리소스