セルフホスト型AIは、機密性の高いワークロードをより厳格に管理できるとうたわれている。新たなインターネット全体のスキャンにより、そうしたシステムが数万件もパブリックインターネットから到達可能な状態にあることが分かった。
Mysterium VPNが9月10日に公表した調査によると、研究者はモデルサーバー、ワークフローツール、ベクトルストアにまたがるセルフホスト型AIエンドポイントを36,769件特定した。そのうちHTTP認証チャレンジを返したのは741件、全体の2.02%にすぎなかった。
ただし、残る98%にアプリケーションのログイン機能がなかったという意味ではない。サービスはHTTP 200を返しながら、独自のサインインページを表示することもある。Mysterium VPNの調査によると、同調査の手法で検出できるネットワーク層またはHTTP層の認証ゲートを示したのは、ほんの一部にすぎなかった。
露出はモデルサーバーにとどまらない。
到達可能なエンドポイントのうち、Open WebUIが18,529件を占め、6,935件のOllamaサーバー、4,880件のvLLMエンドポイントが続いた。研究者はさらに、AIワークフローおよびエージェント構築プラットフォームに関連するエンドポイントを5,223件、ベクトルストアのエンドポイントを920件特定した。ただし後者は過少カウントの可能性が高いと警告している。
ワークフロープラットフォームは、AIモデルをAPI、データベース、クラウドサービス、Webhook、認証情報に接続できるため、特に精査する必要がある。こうした接続により、AIエージェントの信頼性とアクセス制御はモデル自体にとどまらず重要になる。
Ollamaが際立ったのは、匿名リクエストに対して6,935台のサーバーが識別可能なルートレスポンスを返したためだ。Ollamaのドキュメントには、ローカルからAPIにアクセスする場合、認証は必須ではないと明記されている。
パブリックなAIインフラには、現在も攻撃が活発に仕掛けられている。最近のLiteLLMおよびMCPサーバーへの攻撃では、認証情報の窃取、コマンド実行、暗号資産マイニング、AIサービスに接続されたリソースへの到達が試みられた。別途実施された72時間の計測環境で、CyberDessertsの研究者は、AIに特化した偵察活動や認証情報・設定ファイルの検索を観測したが、AIモデル自体が広範に悪用された証拠は確認できなかった。
AI攻撃対象領域を封じ込める。
組織はまず、どのAIサービスが外部から到達可能なのか、またその露出が意図したものなのかを把握すべきだ。そのうえで、ネットワークアクセス、認証情報、ソフトウェアの衛生管理、監視、インシデント対応を対象に制御を適用する必要がある。
- 公開AIサービスを棚卸しする。攻撃対象領域管理と外部露出スキャンの対象に、モデルサーバー、Webインターフェース、エージェントプラットフォーム、ベクトルデータベースを含める。
- 不要なネットワークアクセスを制限する。可能な限りサービスを非公開にし、ファイアウォールルールまたはIP許可リストを利用する。必要なリモートアクセスは、認証付きプロキシ、VPN、ゼロトラスト制御で保護する。
- デプロイメントにパッチを適用し、堅牢化する。AIソフトウェアと関連コンポーネントを常に最新の状態に保つ。CVE-2024-37032(Probllamaとして知られる脆弱性)は、0.1.34より前のOllamaに影響し、バージョン0.1.34で修正された。CISAはさらに、実際に悪用されているAIインフラの脆弱性をKnown Exploited Vulnerabilitiesカタログに追加している。
- 認証情報を保護し、ローテーションする。露出したワークフローシステムを調査し、APIキー、クラウドトークン、データベース認証情報、Webhookシークレットを確認する。そのうえで、漏えいした可能性のあるシークレットをローテーションし、最小権限を適用する。
- 悪用とラテラルムーブメントを制限する。レート制限を適用し、AIインフラを機密システムから分離するとともに、不要な外向き接続を制限する。
- 不審な活動を監視する。プロキシ、ファイアウォール、クラウドフロー、アプリケーションのログを確認し、異常な送信元IP、通常とは異なるリクエスト量、予期しない推論活動、その他のAPIの異常を探す。
- AIの露出を想定したインシデント対応計画をテストする。封じ込め、ログの保全、認証情報のローテーション、過去のアクセスレビュー、接続システムの調査を実施する。
これらの対策はNIST SP 800-228に沿ったもので、開発段階とランタイム段階にわたるAPIのリスクと制御を整理している。36,769件のエンドポイントは、36,769件の侵害が確認されたという意味ではない。非公開環境の外から、どれだけ多くのセルフホスト型AIインフラが見えているかを示すものだ。
この露出を減らし、権限を制限し、アクセスを監視すれば、到達可能なサービスがより広範なインシデントに発展するのを防げる。
詳しく読む:最近のNemoClawの脆弱性により、露出したOllamaバックエンドがAIエージェントが使用するモデルを悪意あるWebサイトから変更できることが示され、ローカル推論サーバーを特権インフラとして扱うべき理由が浮き彫りになった。





