0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

芯盾时代助力政企客户打造AI大模型安全防线

芯盾时代 来源:芯盾时代 2025-03-13 11:21 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

忽如一夜春风来,DeepSeek满地开。

随着DeepSeek爆火,政府、企业掀起了本地化部署AI大模型的浪潮。有了自己的AI大模型,不但能提升业务效率,为客户提供更好的服务,还能探索AI的应用场景,为组织发展注入动力。

但是,想要保障本地化部署的AI大模型的安全却并不简单。服务器暴露、未授权访问、API攻击、数据泄露……一系列安全问题与大模型如影随形。

如果你已经、正在、将要在本地部署DeepSeek大模型,以下这四大“雷区”你可要多加小心。

01本地化部署AI大模型的“雷区”

本地化部署AI大模型的第一大“雷区”,是服务器暴露。

Ollama是当前应用最广泛的本地大模型运行框架。借助Ollama,组织能够将DeepSeek-R1、Qwen、Llama、Gemma 2等语言模型部署在本地服务器中。

为了方便员工、客户,这些大模型往往开放互联网访问,导致服务器暴露在公网之上。2月中旬,安全研究人员在互联网上扫描到了8971个运行Ollama大模型框架的服务器,有6449个处于活跃状态,其中88.9%的服务器未采取有效的安全防护措施,处于“裸奔”状态。

这意味着只要攻击者扫描到了这些服务器,就可以在未经授权的情况下发起访问,利用Ollama的漏洞发起网络攻击。当前,已出现了通过自动化脚本扫描到“裸奔”状态的DeepSeek服务器,并恶意占用大量计算资源,盗取算力并导致部分用户服务器崩溃的事件。

本地化部署AI大模型的第二大“雷区”,是未授权访问。

使用Ollama在本地部署DeepSeek等大模型时,会在本地启动一个Web服务,并默认开放11434端口且无任何鉴权机制,导致攻击者无需认证即可调用模型服务。而且Ollama目前缺乏原生的多因素认证能力,网络钓鱼、撞库攻击也会对大模型安全造成威胁。

雪上加霜的是,很多政府、企业在尝鲜之后,会逐步放弃对大模型的维护,导致本就“裸奔”的大模型任人攻击,成为黑客进入内网的跳板,给组织造成重大威胁。

本地化部署AI大模型的第三大“雷区”,是API攻击。

API是组织对内、对外提供AI大模型服务的主要方式。一旦大模型的API密钥被窃取,攻击者就能利用其非法占用他人的计算资源,甚至发起注入攻击、高频调用等恶意行为,导致服务瘫痪。

随着大模型在全球爆火,大模型的API成为了黑灰产团伙的重点攻击目标。今年年初,DeepSeek的最新大模型V3和R1刚发布几天,黑产团队就已经实现API适配支持,并且已经有大批DeepSeek API密钥被窃取和应用。

如何保障API安全,已经成为大模型实用化、商用化的前提条件。

本地化部署AI大模型的第四大“雷区”,是数据泄露。

AI大模型的数据安全问题有二。第一,很多政企员工出于尝鲜、提高工作效率的目的,未经允许,使用机密数据投喂大模型,造成数据泄露。最新调研结果显示,72%的企业员工会通过个人账户访问ChatGPT等AI大模型。同时,在向AI大模型提交数据的用户中,平均每天发生近4次企业数据粘贴行为,其中可能包含商业信息、客户数据、财务计划、源代码等敏感信息。

对于此类行为,组织普遍缺乏有效的管控手段,仅凭强化数据安全培训不足以保证数据安全。

第二,未加密的大模型交互数据在传输过程中可被截获,引发商业机密外泄。中国电信的最新报告显示,只有12.9%的Ollama主机使用了HTTPS替代默认的HTTP协议,这些使用明文协

议传输的服务极易遭受中间人攻击。

为了避免数据被劫持,组织在使用HTTPS协议的同时,还应对数据进行加密,保证数据安全传输。

02芯盾时代,助力政企客户打造AI大模型安全防线

这一个又一个的“雷区”,都在提醒政府、企业,想要在本地部署AI大模型,让大模型真正发挥效用,必须先强化大模型的网络安全防护。

芯盾时代作为领先的零信任业务安全产品方案提供商,凭借完善的零信任安全产品线、丰富的AI应用经验,能够帮助组织建立AI大模型安全防护体系,实现大模型“网络隐身”,强化大模型访问控制,保障API安全调用,避免大模型使用过程中的数据泄露,让政企客户本地化部署的AI大模型更安全。

1.隐藏AI大模型端口,实现动态访问控制

芯盾时代零信任业务平台(SDP)具备“网络隐身”功能。借助流量代理技术,SDP网关统一代理AI大模型访问流量,访问者不直接与大模型建立连接,而是与网关建立连接,从而实现大模型“网络隐身”;借助SPA单包授权技术,所有连接网关的设备都需通过预认证,不通过认证不开放端口,实现网关的“网络隐身”。借助“网络隐身”功能,组织能够避免AI大模型被攻击者扫描,减少大模型遭受网络攻击的风险。

芯盾时代SDP还具备动态访问控制功能,提供多种风险策略模型,组织能够根据自身需求灵活定义,综合设备、IP、时间、行为、账号、位置等维度的风险信息,对每一次访问实施动态访问控制,实现“安全访问全程无感,不确定访问强化认证,不安全访问直接拒绝”。2.全面强化访问控制,消除未授权访问

芯盾时代用户身份与访问管理平台(IAM)能够帮助组织提升AI大模型的身份管理能力,将大模型的身份信息、身份认证、访问权限、审计日志纳入组织原有的身份管理体系之中,让大模型不再是IT系统中的“孤岛”。

凭借自主研发的移动认证技术,芯盾时代IAM能够帮助政企客户实现大模型的多因素认证,通过指纹识别、人脸识别、动态口令、短信验证码、App一键认证等方式提升身份认证的安全性,有效防范未授权访问,防范撞库攻击、网络钓鱼、密码喷射等网络攻击。3.监测API安全态势,保障API安全调用

借助芯盾时代API安全监测平台,组织能够实现AI大模型API流量解析与管控、API脆弱性分析、API异常行为检测、数据安全分析等功能模块,对大模型API实施更有效的安全管控,即时修补API安全漏洞,监测API攻击,保证大模型API安全调用,让大模型真正成为生产力工具。4.管控员工操作行为,有效防范数据泄露在数据安全上,芯盾时代零信任业务安全平台(SDP)具备安全工作空间、数据脱敏、Web水印三大功能。借助芯盾时代SDP客户端,组织可以在终端设备中构建与本地空间完全隔离的安全工作空间,实现“数据不落地”,并实施禁止复制、禁止截屏等行为管控,避免员工将敏感数据投喂给AI大模型。在数据脱敏技术的加持下,组织可以对业务应用中的手机号、银行卡、身份证号等敏感数据进行脱敏,脱敏内容、脱敏长度、脱敏用户由组织自定义,有效防范数据泄露。针对Web应用,芯盾时代SDP可以在无改造的情况下为Web页面添加水印,对用户进行安全教育、安全震慑和安全追溯。

针对数据传输过程中的数据泄露风险,芯盾时代SDP能在客户端与网关之间建立加密隧道,保证数据通过互联网安全传输。加密隧道采用国密算法,让数据传输更加安全可控。

AI应用,安全为基。面对汹涌澎湃的AI浪潮,政企在本地化部署AI大模型的同时,必须将网络安全防护考虑在内,做到“同步规划、同步建设、同步使用”。芯盾时代作为领先的零信任业务安全产品方案提供商,愿与政企客户一同为本地化部署的大模型筑牢安全屏障,让AI释放更多价值,为组织发展注入无限潜力。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • AI
    AI
    +关注

    关注

    91

    文章

    41027

    浏览量

    302555
  • 芯盾时代
    +关注

    关注

    0

    文章

    370

    浏览量

    2711
  • 大模型
    +关注

    关注

    2

    文章

    3759

    浏览量

    5269

原文标题:AI大模型「排雷」指南丨想要本地化部署AI大模型,必须先做好这四件事

文章出处:【微信号:trusfort,微信公众号:芯盾时代】欢迎添加关注!文章转载请注明出处。

收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    时代助力金融机构守住合规底线

    时代作为领先的业务安全产品方案提供商,拥有强大的自主研发能力,构建了全线自主可控、高度契合信创要求的产品矩阵,在金融行业拥有大量成功案例,能够
    的头像 发表于 03-27 14:57 409次阅读

    时代助力中国电信某省分公司打造零信任业务安全解决方案

    时代中标中国电信某省分公司,通过充分融合AI技术的零信任业务安全解决方案,从身份、设备和行为多维度为
    的头像 发表于 03-17 16:47 676次阅读
    <b class='flag-5'>芯</b><b class='flag-5'>盾</b><b class='flag-5'>时代</b><b class='flag-5'>助力</b>中国电信某省分公司<b class='flag-5'>打造</b>零信任业务<b class='flag-5'>安全</b>解决方案

    时代助力江苏长江商业银行构建身份安全防护体系

    时代中标江苏长江商业银行!时代用户身份与访问管理(IAM)以零信任
    的头像 发表于 03-11 16:57 1201次阅读

    时代如何以AI技术助力金融机构升级反诈能力

    :大模型时代下的金融安全实践》主题演讲,结合反电信网络诈骗实战案例,展示了时代如何以
    的头像 发表于 03-06 13:07 534次阅读

    时代助力中科院苏州纳米所建立零信任安全架构

    时代中标中国科学院苏州纳米技术与纳米仿生研究所(简称:中科院苏州纳米所)!时代基于零信任
    的头像 发表于 01-28 09:09 824次阅读

    时代助力辽宁某银行提升移动端安全防护能力

    时代中标辽宁某银行!时代设备指纹技术具备高精度的设备识别能力,通过基于自主研发的算法,结
    的头像 发表于 10-31 09:48 692次阅读
    <b class='flag-5'>芯</b><b class='flag-5'>盾</b><b class='flag-5'>时代</b><b class='flag-5'>助力</b>辽宁某银行提升移动端<b class='flag-5'>安全防</b>护能力

    时代助力遂宁银行破解金融业务安全痛点

    时代中标遂宁银行!时代基于零信任安全理念,通
    的头像 发表于 09-16 14:04 901次阅读

    时代助力中国电子建设智能身份安全防护体系

    时代中标中国电子信息产业集团有限公司(简称:中国电子)!时代基于零信任
    的头像 发表于 09-03 18:00 1523次阅读

    时代助力中电港构建身份安全防护体系

    时代中标深圳中电港技术股份有限公司(以下简称:中电港),通过自研的身份管理与访问控制(IAM),结合
    的头像 发表于 08-07 14:16 1328次阅读

    时代中标重庆三峡银行

    时代中标重庆三峡银行!时代基于零信任安全理念
    的头像 发表于 07-31 18:07 1153次阅读

    时代再度中标某省级银行

    时代再度中标某省级银行!时代通过自研的智能风控决策平台(IRD),结合
    的头像 发表于 07-25 15:26 1282次阅读

    时代助力四川银行电子渠道实时交易监测系统升级

    时代再度中标四川银行!时代通过自研的智能风控决策平台(IRD),结合
    的头像 发表于 06-05 17:38 1461次阅读

    时代助力赣州银行构建全渠道数字安全防护体系

    时代中标赣州银行,基于自主研发的设备指纹产品,通过集成运营商UAID能力实现跨渠道设备ID统一,并具备实时风险监测、反欺诈拦截等功能,有效解决 “数据孤岛” 和黑灰产攻击等风险,为赣州银行构建全渠道数字
    的头像 发表于 05-22 09:21 1012次阅读

    时代全场景身份治理解决方案助力企业提升业务安全

    时代中标某人寿保险,持续深化业务安全项目合作。时代
    的头像 发表于 05-07 10:29 1001次阅读

    时代助力广州银行提升金融业务运行效率

    时代中标广州银行,推动金融行业核心技术自主可控的进程!时代针对鸿蒙生态特性,为广州银行定
    的头像 发表于 04-23 15:39 922次阅读