分享一个排查Ollama接口泄露的小工具
很多部署大模型的人习惯直接把 Ollama 端口映射到公网,结果 API 成了裸奔状态。我之前就在想,如果没设鉴权,外界是不是能随便调用我的显存?
下一篇
数据中心电力冗余是个巨大的坑 →
刚好试了下 Ollama Scout,这玩意儿本质上是个扫描器,专门用来检测暴露在外的 Ollama 终端。最让我警惕的是,如果你没做任何防护,别人不仅能通过 /api/tags 看到你加载了哪些模型,甚至能直接发请求消耗你的资源。
如果你不确定自己的部署是否安全,可以按这个逻辑自测:
一、检查端口开放情况
先确认 11434 端口是否对全网开放,可以用简单的 curl 测试:
curl http://<你的公网IP>:11434如果返回 Ollama is running,说明你的接口是完全公开的。二、使用扫描工具验证
通过 Ollama Scout 这种工具,可以快速确认 API 是否处于可访问状态,以及是否缺乏必要的身份验证。
三、加固建议
为了避免被他人滥用,建议至少做以下两点:
1. 使用 Nginx 做反向代理,并加上 auth_basic 简单鉴权。
2. 修改环境变量 OLLAMA_HOST=0.0.0.0 为具体的内网 IP,或者利用防火墙限制访问源。
具体的项目实现逻辑可以参考这个路径:https://github.com/Ember2819/ollama-scout