大数跨境
0
0

Deepseek部署如火如荼,安全风险切勿忽视

Deepseek部署如火如荼,安全风险切勿忽视 渝融云安全
2025-02-19
0


Deepseek


  









  一、背景

  在人工智能技术火热的当下,国产优秀的人工智能大模型DeepSeek V3DeepSeeK R1大模型的相继开源,无疑为“千行百业”的深度发展提供了成本低廉的“翅膀”,各相关各业相继宣布业务接入DeepSeeK大模型,或以本地部署的方式开展了DeepSeek相关应用。

  然而,本地化部署并非安全保险,若缺乏DeepSeek应用可能面临威胁的认识、缺少系统性的网络安全防护手段,可能带来各种新的安全风险

作为深耕网络安全领域的技术服务商,江西渝融云安全科技提醒您:技术赋能的同时,更需筑牢安全防线。

  作为网络安全领域的先锋——江西渝融云安全科技有限公司,我们为您揭示本地化AI部署中的安全威胁,并提供专业的防护解决方案,助您守护AI的安全堡垒。









   二、DeepSeek本地化部署网络安全风险

      1. DeepSeek与本地化部署:双刃剑的考验

AI技术的进步令人瞩目,特别是像DeepSeek这样的强大模型,能够在本地高效运行并处理海量数据。本地化部署不仅提升了数据处理的效率,还增强了企业对数据隐私的控制。然而,这也使得系统更容易受到网络攻击。如何在享受AI技术便利的同时,确保系统的安全稳定,成为每个企业都需要面对的问题。

    2. Ollama:开放端口让AI模型成为黑客的战利品

Ollama是一个开源的 LLM(大型语言模型)服务工具,用于简化在本地运行大语言模型,降低使用大语言模型的门槛,因其支持DeepSeek各种版本的高效部署,使得它正在成为用户部署DeepSeek的首选工具。

 但你知道吗? Ollama运行后,会在宿主系统中缺省开启TCP:11434端口且该服务并不进行身份验证,当攻击者发现Ollama缺省端口,可直接控制DeepSeekAI服务。并轻松实现如下破坏:

    ·模型删除:删除部署已经部署的模型,造成服务不可用、数据丢失

    ·算力滥用高频请求算力,消耗计算资源,造成投资浪费

    ·模型污染:上传有毒模型,污染大模型的输出亦可通过相关手段非法获取用户敏感数据。

    ·远控漏洞Ollama曾在2024年被发现存在一个严重级别的远程代码执行漏洞,即:CVE-2024-37032该漏洞Ollama 0.1.34之前的版本产生影响攻击者通过自建镜像伪造manifest文件,可在目标服务器中实现任意操作。

    3. OpenWebUI:文件上传漏洞为黑客打开后门

OpenWebUI,是一个可扩展、功能丰富、用户友好的自托管Web界面,支持离线运行和多种LLM(大型语言模型)运行器,因其直观界面、响应式设计、快速响应等特性目前广受部署了DeepSeek大模型用户的欢迎同样在2024年,该组件被发现存在一个严重级别的文件上传漏洞,即:CVE-2024-6707导致OpenWebUI可能成为攻击者侵入入口

  攻击者可以利用上传功能,植入恶意文件并利用这些包含恶意代码的文件实现对目标服务器的远控和破坏等恶意行为



     4. ComfyUI:插件漏洞让您的AI系统不再安全

ComfyUI是一个基于节点流程的Stable Diffusion(稳定扩散)操作界面,用户可通过自定义节点、拖拽连线实现精准的工作流定制与可靠复现,以完成更复杂的、自由度更高的图像生成工作。但该界面的部署和应用,实际上也同样存在安全风险,如:

    ·插件开发质量掺次不齐,大量开方法未进行安全相关验证即进行了插件发布,可能存在严重级别的漏洞

  ·部分插件可能为攻击者采用供应链攻击的思路制作的“带毒”资源,留有“后门”或其他危害代码









    三、构建全生命周期安全防护体系


  (一)数据安全双保险

加密与隔离对训练数据、模型参数实施端到端加密,采用物理隔离或虚拟化技术分割生产环境与开发环境。

脱敏与审计:建立数据分级分类制度,核心数据强制脱敏处理,并通过日志审计追溯异常访问行为。

  (二)模型安全加固三步走

  代码级防护定期扫描模型代码漏洞,对API接口实施身份认证、速率限制与输入过滤。

  对抗性测试:引入对抗样本攻击模拟,增强模型鲁棒性,部署异常输出监测系统。

  动态更新机制:建立模型补丁管理流程,及时修复已知漏洞与缺陷。

  (三)权限管控精细化

  最小权限原则:基于角色(RBAC)动态分配账号权限,敏感操作需二次授权。

  行为画像分析:利用UEBA技术识别异常登录、高频查询等风险行为,触发自动告警。

  (四)合规性主动适配

  法律顾问介入:在部署前期邀请专业团队评估合规差距,制定数据跨境、个人信息处理合规方案

  安全认证加持:通过等级保护认证、ISO27001等权威认证,提升信任背书。

  (五)部署“企安保”安全工具

  “企安保”是江西渝融云安全科技有限公司自主开发的企业级安全工具,能够检测和识别针对企业的各种攻击行为,并对企业的关键数据进行有效保护。


     四、结语

  人工智能时代,安全是发展的底线。江西渝融云安全科技深耕网络安全领域,提供从风险评估、方案设计到安全运维的一站式服务,助力客户在AI浪潮中实现智能提速,安全护航




企业简介



审核: 张海峰  

编辑: 黄金梅 

校对: 黄志明 





【声明】内容源于网络
0
0
渝融云安全
网络安全、信息安全、数据安全、等保合规建设、风险评估、应急响应、网络安全咨询加固
内容 93
粉丝 0
渝融云安全 网络安全、信息安全、数据安全、等保合规建设、风险评估、应急响应、网络安全咨询加固
总阅读0
粉丝0
内容93