南开大学团队用362天全网扫描发现:暴露在公网的Ollama端点一年内增长53.3%,但低于漏洞修复版本的IP仅0.43%–2.90%原地升级
核心概要
南开大学团队用XMap对全网IPv4的11434端口做了2025年2月14日至2026年2月13日共362个观测日的每日主动探测,累计发现152,137个暴露的Ollama端点,发现日活端点从10,473升至16,059(增长53.3%)、26.4%的IP仅出现一天、五个CVE切点下仅0.43%–2.90%的低于修复版本IP原地升级、前五国家/地区占加权观测约70%、前五ASN均为云或托管服务商,并通过PTR与443端口TLS探测刻画其运营特征。
Figure 1: End-to-end measurement and analysis pipeline. The pipeline consists of daily active probing, per-IP enrichment, and longitudinal aggregation stages. Inputs are public IPv4 port 11434 scans; outputs support the analyses in Section 4–7.
· 第 4 页深度剖析
首次给出暴露LLM服务基础设施的年尺度纵向刻画:362个观测日、约480万IP×日观测、累计152,137个IP,日活端点呈升—降—升走势,从10,473增至16,059(+53.3%),累计与日活之比为9.47。 此前关于暴露Ollama的公开分析以单次快照为主(如Cisco Talos的一次Shodan查询、SentinelOne的匿名AI网络分析、GreyNoise的蜜罐观测),无法区分瞬时误配置与长期暴露;本文用第一方每日扫描把观测窗口拉到一年。 基于XMap对全网IPv4的11434端口每日扫描,365个日历日中3天因采集失败缺失、11天为低覆盖日,保留362个观测日;GeoIP匹配率99.84%、ASN匹配率99.53%。
暴露面呈高周转与长尾并存:26.4%的IP只出现一天,10.3%出现≥90天、4.4%(6,619个IP)出现≥180天,IP活跃天数中位数仅5天;日均新增775个、退出761个IP,约相当于日均存活量的5.8%。 把“暴露数量”推进为“暴露寿命与周转”的分布刻画,并显示聚合计数稳定掩盖了大量人口更替。 基于152,137个累计IP的活跃天数CDF与分桶统计(P50=5天、P90=92天、P99=335天),以及剔除缺失日与低覆盖日后的日度新增/退出序列。
软件生态持续扩张但版本更新缓慢:日唯一模型数从1,797升至5,643(+214%),日唯一版本数从112升至182(+62.5%);IP、模型、版本的中位活跃天数分别为5天、18天、114天,2024年发布的0.1.33是全年观测最多的单一版本(287,829次,占6.54%)。 把“暴露了什么软件”从静态清单变成跨IP、模型、版本三个层级的寿命对比,指出平台版本比承载它的IP长寿得多。 基于/api/tags与/api/version的每日采集(版本探测自2025-02-23开始,可解析率87.3%–99.0%),模型与版本份额按IP×日加权统计。
修复主要靠人口更替而非原地升级:五个CVE切点下仅0.43%–2.90%的低于修复版本IP在观测期内原地升级,30%–65%从总体中消失,同时有882–1,796个新IP带着更旧版本首次出现;暴露在地理与基础设施上高度集中,前五国家/地区占加权观测70.1%,前五ASN全部为云或托管商,按运营方合并后前十供应商占46.69%。 把CVE修复率与IP级转移轨迹结合,说明聚合层面的“漏洞占比下降”可能来自旧IP退出与新IP稀释,而非运营者打补丁;同时给出可定位到(供应商,司法辖区)单元的集中度视图。 基于五个满足筛选条件的版本切点(<0.1.34、<0.1.47、<0.3.15、<0.6.8、<0.12.4)的Sankey转移与全年占比曲线,以及GeoLite2的IP×日加权Top-k份额与HHI(国家/地区0.1500,ASN 0.0243)。
启示与展望
这项工作面向的是从单一测量点可达、使用Ollama默认端口11434的公网IPv4地址,以IP为观测单位;因此它适用于评估公网暴露面的规模、寿命、软件构成与托管集中度,以及为框架开发者、云与托管商的默认值调整和租户通知提供依据。作者指出,前十供应商覆盖46.69%的加权观测、云与托管合计占可分类PTR的56.69%,这使供应商层面的干预成为可操作的路径;同时发布的聚合与去标识化数据、分析及绘图流水线可供后续跨系统比较使用。
读者仍需留意几处范围问题:GeoIP/ASN、PTR与443端口观测是在纵向窗口结束后一次性采集并作为固定标签或快照使用,无法重建年内的变化,且云托管IP的地理/ASN映射可能存在残余误差;低于修复版本的判定基于/api/version字符串,作者明确说明这并不等同于在端点运行时配置下可被利用;测量只覆盖单一观测点可达的公网IPv4与默认端口,位于NAT、防火墙或认证反向代理之后以及使用IPv6或非默认端口的部署不在范围内。此外,五个CVE切点是从21个已编目CVE中按固定版本可见、低于修复群体占比≥5%、覆盖披露时间线与漏洞类型等条件筛选而来,其余CVE的修复动态仍是开放问题。
