オンラインに露出した36,769件のセルフホスト型AIサービス――セキュリティチームが確認すべきこと

新たなスキャンにより、オンラインから到達可能なセルフホスト型AIエンドポイントが36,769件見つかり、アクセス制御、パッチ適用、監視における不備が浮き彫りになった。

Sep 16, 2026
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

セルフホスト型AIは、機密性の高いワークロードをより厳格に管理できるとうたわれている。新たなインターネット全体のスキャンにより、そうしたシステムが数万件もパブリックインターネットから到達可能な状態にあることが分かった。

Mysterium VPNが9月10日に公表した調査によると、研究者はモデルサーバー、ワークフローツール、ベクトルストアにまたがるセルフホスト型AIエンドポイントを36,769件特定した。そのうちHTTP認証チャレンジを返したのは741件、全体の2.02%にすぎなかった。

ただし、残る98%にアプリケーションのログイン機能がなかったという意味ではない。サービスはHTTP 200を返しながら、独自のサインインページを表示することもある。Mysterium VPNの調査によると、同調査の手法で検出できるネットワーク層またはHTTP層の認証ゲートを示したのは、ほんの一部にすぎなかった。

露出はモデルサーバーにとどまらない。

到達可能なエンドポイントのうち、Open WebUIが18,529件を占め、6,935件のOllamaサーバー、4,880件のvLLMエンドポイントが続いた。研究者はさらに、AIワークフローおよびエージェント構築プラットフォームに関連するエンドポイントを5,223件、ベクトルストアのエンドポイントを920件特定した。ただし後者は過少カウントの可能性が高いと警告している。

ワークフロープラットフォームは、AIモデルをAPI、データベース、クラウドサービス、Webhook、認証情報に接続できるため、特に精査する必要がある。こうした接続により、AIエージェントの信頼性とアクセス制御はモデル自体にとどまらず重要になる。

Ollamaが際立ったのは、匿名リクエストに対して6,935台のサーバーが識別可能なルートレスポンスを返したためだ。Ollamaのドキュメントには、ローカルからAPIにアクセスする場合、認証は必須ではないと明記されている。

パブリックなAIインフラには、現在も攻撃が活発に仕掛けられている。最近のLiteLLMおよびMCPサーバーへの攻撃では、認証情報の窃取、コマンド実行、暗号資産マイニング、AIサービスに接続されたリソースへの到達が試みられた。別途実施された72時間の計測環境で、CyberDessertsの研究者は、AIに特化した偵察活動や認証情報・設定ファイルの検索を観測したが、AIモデル自体が広範に悪用された証拠は確認できなかった。

AI攻撃対象領域を封じ込める。

組織はまず、どのAIサービスが外部から到達可能なのか、またその露出が意図したものなのかを把握すべきだ。そのうえで、ネットワークアクセス、認証情報、ソフトウェアの衛生管理、監視、インシデント対応を対象に制御を適用する必要がある。

  • 公開AIサービスを棚卸しする。攻撃対象領域管理と外部露出スキャンの対象に、モデルサーバー、Webインターフェース、エージェントプラットフォーム、ベクトルデータベースを含める。
  • 不要なネットワークアクセスを制限する。可能な限りサービスを非公開にし、ファイアウォールルールまたはIP許可リストを利用する。必要なリモートアクセスは、認証付きプロキシ、VPN、ゼロトラスト制御で保護する。
  • デプロイメントにパッチを適用し、堅牢化する。AIソフトウェアと関連コンポーネントを常に最新の状態に保つ。CVE-2024-37032(Probllamaとして知られる脆弱性)は、0.1.34より前のOllamaに影響し、バージョン0.1.34で修正された。CISAはさらに、実際に悪用されているAIインフラの脆弱性をKnown Exploited Vulnerabilitiesカタログに追加している。
  • 認証情報を保護し、ローテーションする。露出したワークフローシステムを調査し、APIキー、クラウドトークン、データベース認証情報、Webhookシークレットを確認する。そのうえで、漏えいした可能性のあるシークレットをローテーションし、最小権限を適用する。
  • 悪用とラテラルムーブメントを制限する。レート制限を適用し、AIインフラを機密システムから分離するとともに、不要な外向き接続を制限する。
  • 不審な活動を監視する。プロキシ、ファイアウォール、クラウドフロー、アプリケーションのログを確認し、異常な送信元IP、通常とは異なるリクエスト量、予期しない推論活動、その他のAPIの異常を探す。
  • AIの露出を想定したインシデント対応計画をテストする。封じ込め、ログの保全、認証情報のローテーション、過去のアクセスレビュー、接続システムの調査を実施する。

これらの対策はNIST SP 800-228に沿ったもので、開発段階とランタイム段階にわたるAPIのリスクと制御を整理している。36,769件のエンドポイントは、36,769件の侵害が確認されたという意味ではない。非公開環境の外から、どれだけ多くのセルフホスト型AIインフラが見えているかを示すものだ。

Advertisement

この露出を減らし、権限を制限し、アクセスを監視すれば、到達可能なサービスがより広範なインシデントに発展するのを防げる。

詳しく読む:最近のNemoClawの脆弱性により、露出したOllamaバックエンドがAIエージェントが使用するモデルを悪意あるWebサイトから変更できることが示され、ローカル推論サーバーを特権インフラとして扱うべき理由が浮き彫りになった。

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。