36 769 локально развернутых ИИ-конечных точек открыты в интернет
📊 36 769 локально развернутых ИИ-конечных точек открыты в интернет
Ровно 36 769 самостоятельно развернутых ИИ-конечных точек нашли через Netlas исследователи Mysterium VPN. Только 2.02% из них вернули HTTP 401 или 403 — то есть почти все без сетевого шлюза. Open WebUI: 18 529 экземпляров, за шлюзом один. vLLM: 4 880, с аутентификацией — три. Flowise: 1 341, с аутентификацией — ноль. Ollama: 6 935 машин ответили «Ollama is running», из них 6 046 — просто HTTP 200. Это не оценка, а нижняя граница: сканировали только по сигнатурам, а не по портам. Такой срез даёт securityaffairs.
Главный риск не в моделях, а уровнем выше — в конструкторах агентов и платформах автоматизации. Mysterium насчитали 5 223 таких экземпляра: Flowise, n8n, ComfyUI, Dify, RAGFlow, Langflow, Open WebUI Pipelines. Они по своей сути хранят API-ключи, учётные данные баз данных, Slack-токены, секреты вебхуков. Flowise к тому же имеет CVE-2026-40933 — критическую дыру в адаптере MCP, исправленную в версии 3.1.0. Но уязвимость не главное. GitGuardian в августе нашли 4 576 API-токенов n8n в публичных изменениях GitHub. Из 896 работающих экземпляров 321 приняли хотя бы один слитый токен. Никакого эксплойта не понадобилось.
Отдельно Ollama. 6 046 хостов подтвердили анонимный доступ: в ответ на корневой запрос отдают «Ollama is running» без учётных данных. Это кража вычислительных ресурсов LLM: чужой графический процессор, ваш счёт за электричество. SentinelOne и Censys в январе оценили число открытых хостов Ollama примерно в 175 000. Mysterium дают меньше из-за более строгих сигнатур, но суть одна: ИИ-инфраструктуру выносят в интернет так, будто это локальный процесс.
Проверьте себя: какие ИИ-сервисы торчат наружу? Mysterium не сканировали нативные порты Qdrant и Milvus, поэтому цифра 920 конечных точек векторных хранилищ — это пол, а не потолок. Географии нет из-за ограничений частоты запросов, только США — 18.8% ответов на порту 11434. Механика защиты простая: если сервис не нужен снаружи — привяжите его к localhost или приватной сети. Если нужен — ставьте аутентификацию и сетевой контроль перед приложением, а не только его собственный логин. Конструктор агентов с API-ключами к рабочей среде должен защищаться как менеджер паролей.
Меня цепляет, что это не новая атака, а старый грех развертывания: 0.0.0.0 на облачном сервере, впопыхах, без обратного прокси. Пока все спорят о внедрении инструкций, тысячи голых n8n и Flowise уже ждут первого, кто дёрнет их за ручку. Проверка периметра на ИИ-сервисы — это не высшая математика, а обычный учёт активов.
#AI #supplychain #Ollama #Flowise #n8n #OpenWebUI #vLLM #exposure #infosec
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.