29 787 åpne Ollama-servere, og hundrevis av dem kjører ingen modell
Steng Ollama-porten din hvis den står åpen: en kartlegging over 18 måneder fant 29 787 servere eksponert mot internett.
Rapporten «Woah…llama» på day50.dev rekonstruerte tallene fra commit-historikken til tre uavhengige skannere og ble sist oppdatert 31. august 2026. Ollama lytter normalt på port 11434 og har ingen innebygd autentisering. De fleste eksponeringene forsvinner innen en uke, men en seig hale blir liggende i månedsvis, og flere hundre verter har vært nåbare i over ett år.
Den underligste delen av materialet er verter som svarer som Ollama uten å kjøre noe. I en fersk stikkprøve på 4 407 verter som svarte på Ollama-API-et, utgjorde de rundt en tredjedel. De rapporterer alle et lite, frosset utvalg gamle modeller (llama2:latest, llama3:latest, openchat:7b og qwen2.5:1.5b) med filstørrelser som er identiske ned til byten. Ekte servere oppgir én av 172 forskjellige versjonsstrenger, mens disse returnerer fire faste strenger mellom 0.1.0 og 0.6.3 i omtrent like store andeler.
Svarene røper seg selv. Sender du et spørsmål, får du en åpning, ordet «Regarding» med din egen tekst sitert tilbake, en fyllfrase og et avsluttende spørsmål, satt sammen fra sju åpninger, åtte mellomdeler og fem avslutninger.
«Dette er strengsammensetning, ikke en modell.» — «Woah…llama», day50.dev
Forfatteren slår fast at åpne Ollama-servere ikke stort sett er falske. Funnet gjelder én bestemt skanner-feed, OllamaSpider, der bare 15,6 prosent av treffene ligger på Ollamas egen port. Hva som faktisk står bak, får ingen konklusjon: rapporten lister honeypot, en koordinert utrulling og en feilkonfigurasjon kopiert til tusenvis av maskiner som like plausible forklaringer.
På ekte servere fant undersøkelsen en annen form for juks. 726 verter averterer modeller som ikke kan finnes i Ollama, som gpt-4, claude-3-opus, gpt-5.5 og gemini-3.5-flash. På 708 av dem peker premium-navnet på en reell, men bitteliten 638 MB stor 1,1B-modell i Q4_0, og rundt 500 av dem deler én og samme blob byte for byte. Rapporten kaller det «lokalt teater», siden navnene lages på maskinen med ollama cp eller en Modelfile og ikke hentes fra Hugging Face. Vertene kjører også gjennomgående mindre modeller enn rene verter, med en median på 1,9 GB mot 4,7 GB.
Hva bør du gjøre?
- Sjekk hva Ollama binder seg til. Står OLLAMA_HOST til 0.0.0.0, er API-et åpent for alle som finner porten, uten passord.
- Bind til localhost og legg en reverse proxy med autentisering, en SSH-tunnel eller en VPN foran hvis du trenger tilgang utenfra.
- Ikke stol på modellnavnet et fremmed endepunkt oppgir. Be om detaljene og sammenlign den oppgitte størrelsen mot den ollama.com publiserer for samme tag.
KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.