AIMap - Scanner de Exposição de Infraestrutura de IA - Guia de Referência
AIMap é uma plataforma de código aberto para encontrar infraestrutura de IA exposta na internet. À medida que as equipes se apressaram em auto-hospedar LLMs, um grande número de servidores Ollama, endpoints MCP e proxies de inferência acabaram acessíveis da internet pública sem autenticação. AIMap descobre esses em escala, identifica o que está em execução, pontua a exposição e pode executar testes de ataque específicos do protocolo contra alvos que você tem autorização para avaliar. Pense nisso como nmap para a camada de serviço de IA.
Apenas alvos autorizados. Descoberta em escala de internet e testes de protocolo ativo têm implicações legais. Escaneie apenas ativos que você possui ou tem permissão explícita para testar.
Instalação
| Método | Comando |
|---|
| pip | pip install aimap |
| Docker | docker run -it aimap/aimap |
| Do código-fonte | git clone o repositório, então pip install -e . |
| Verificar | aimap --version |
Uso Principal
| Comando | Descrição |
|---|
aimap scan 10.0.0.0/24 | Escanear um CIDR que você possui para serviços de IA |
aimap scan --target host:11434 | Verificar um endpoint específico |
aimap fingerprint <target> | Identificar o serviço e versão |
aimap score <target> | Produzir uma pontuação de exposição |
aimap --help | Lista de opções completa |
O Que Ele Descobre
| Serviço | Porta padrão | Risco quando exposto |
|---|
| Ollama | 11434 | Listagem de modelo, abuso de prompt, roubo de recursos |
| Endpoints MCP | varia | Invocação de ferramenta, acesso a dados |
| Proxies de inferência | 8000/8080 | Acesso não medido ao modelo |
| vLLM / compatível com OpenAI | 8000 | Inferência gratuita, exfiltração de prompt |
| Bases de dados vetoriais | 6333/8080 | Vazamento de documento incorporado |
Pontuação de Exposição
| Fator | Aumenta a pontuação |
|---|
| Sem autenticação | Qualquer pessoa pode chamar a API |
| Listagem de modelo ativada | Revela inventário de modelo interno |
| Acesso a ferramentas (MCP) | Endpoint pode tomar ações |
| Erros detalhados | Vaza configuração/caminhos |
| Endpoints graváveis | Upload/exclusão de modelo possível |
Testes de Protocolo
| Teste | Verifica |
|---|
| Acesso não autenticado | A API responde sem chave? |
| Enumeração de modelo | Modelos podem ser listados? |
| Superfície de injeção de prompt | Prompts de sistema são alcançáveis? |
| Abuso de recursos | Um invasor pode executar inferência gratuitamente? |
| Inventário de ferramenta MCP | Que ferramentas podem ser invocadas? |
Fluxos de Trabalho Comuns
# Auditar sua própria infraestrutura para serviços de IA acidentalmente expostos
aimap scan 10.0.0.0/16 --output exposure.json
# Verificar se um Ollama auto-hospedado específico não é publicamente alcançável
aimap fingerprint ollama.internal.example.com:11434
# Pontuar e reportar para uma revisão de conformidade
aimap score --target api.internal.example.com --format json
Lista de Verificação Defensiva
| Controle | Por quê |
|---|
| Vincular a localhost | OLLAMA_HOST=127.0.0.1 em vez de 0.0.0.0 |
| Proxy de autenticação | Coloque um proxy reverso autenticador na frente |
| Política de rede | Regras de firewall/VPC; nunca exponha 11434 publicamente |
| Limitação de taxa | Bloqueie ataques de abuso de recursos |
| Monitorar | Alerte sobre tráfego de inferência inesperado |
A descoberta mais comum no mundo real é simplesmente um servidor Ollama vinculado a 0.0.0.0 em um host com um IP público.
AIMap vs Scanners Gerais
| Aspecto | AIMap | nmap | Shodan |
|---|
| Foco | Camada de serviço de IA/LLM | Portas/serviços genéricos | Índice da internet inteira |
| Identificação | Ciente de protocolo de IA | Sondas de serviço genéricas | Baseado em banner |
| Testes de ataque | Específicos de IA | Scripts (NSE) | Nenhum |
| Melhor para | Auditorias de exposição de infraestrutura de IA | Recon geral | Descoberta passiva |
Recursos