Ollama güvenli mi? Güvenlik açıkları ve gerçek riskler
Ollama yerelde çalışır ama 11434 portunda kimlik doğrulama yoktur. 2026 açıkları asıl ağa açık sunucularda tehlikeliydi. KVKK riskini ve kurulumu kontrol etmeyi öğrenin.
Kısa cevap: Ollama güvenli mi?
Ollama güvenli mi sorusunun kısa cevabı şu: yazılımın kendisi açık kaynaklıdır ve varsayılan ayarda yalnızca kendi makinenizi dinler. Bu yüzden dizüstü bilgisayarınızda güncel tuttuğunuz bir Ollama düşük risklidir. Risk, Ollama ağa açıldığında başlar. Ollama'nın API'sinde (uygulama programlama arayüzü) kimlik doğrulama yoktur. 2026'daki ciddi açıklar da ya ağdan erişilebilen kurulumları ya da Windows uygulamasının güncelleyicisini etkiledi.
İkinci bir sorun daha var: Ollama güvenlik düzeltmelerini duyurmuyor. 6 Ekim 2026 itibarıyla GitHub deposunda yayımlanmış tek bir güvenlik bildirimi (security advisory) yok. Bu yüzden pratik kural basittir. Bir duyuru beklemeyin. Her yeni sürümde güncelleyin ve 11434 portunu internete asla açmayın.
Ollama varsayılan olarak hangi adresi dinler?
Ollama kurulduğunda 127.0.0.1:11434 adresini dinler. 127.0.0.1 geri döngü (loopback) adresidir. Bu adrese yalnızca aynı makinedeki programlar bağlanabilir. Bu ayarda ağdaki başka bir bilgisayar API'ye ulaşamaz.
API'nin kendisinde parola, anahtar ya da kullanıcı hesabı yoktur. Porta ulaşan herkes model çalıştırabilir, model silebilir, yeni model oluşturabilir ve bir modeli başka bir kayıt sunucusuna (registry) gönderebilir. Hangi uç noktanın ne yaptığını Ollama API'si ve 11434 portu yazısında ayrıntılı anlattık.
Sorun, kullanıcıların bu kapıyı kendi elleriyle açmasıdır. Bunun iki yaygın yolu var:
OLLAMA_HOST=0.0.0.0ortam değişkeni. Ollama bu durumda bütün ağ arayüzlerini dinler. Bir VPS'te bu, sunucunun genel IP adresi demektir.- Docker ile
-p 11434:11434yayını. Docker bu portu varsayılan olarak bütün arayüzlerde açar ve kendi iptables kurallarını yazar. Bu yüzden ufw'de port kapalı görünse bile erişim açık kalabilir. Nedenini Docker portlarının ufw kurallarını neden atladığı yazısında adım adım gösterdik.
İki durumda da sonuç aynıdır: kimlik doğrulaması olmayan, internetten erişilebilen bir API. 2026'daki en ağır Ollama açığı tam olarak bu tür kurulumlarda tehlikeliydi.
2026 güvenlik kaydı: Ollama'da hangi açıklar çıktı?
CVE (Common Vulnerabilities and Exposures), bir güvenlik açığına verilen ortak kimlik numarasıdır. CVSS (Common Vulnerability Scoring System) ise açığın ağırlığını 0 ile 10 arasında puanlar. Aşağıdaki puanlar, ABD'nin ulusal açık veritabanı NVD'de (National Vulnerability Database) 6 Ekim 2026'da görünen CVSS 3.1 temel puanlarıdır.
The data behind this chart
[
{
"label": "CVE-2026-7482 (Bleeding Llama)",
"cvss_31": 9.1
},
{
"label": "CVE-2026-5757 (VU#518910)",
"cvss_31": 7.5
},
{
"label": "CVE-2026-42248 (Windows imza)",
"cvss_31": 9.8
},
{
"label": "CVE-2026-42249 (Windows yol a\u015f\u0131m\u0131)",
"cvss_31": 9.8
}
]CVE-2026-7482: Bleeding Llama
Bu açığı Cyera araştırmacıları buldu ve ona "Bleeding Llama" adını verdi. NVD kaydına göre CVSS 3.1 puanı 9.1. Açık, 0.17.1'den önceki bütün Ollama sürümlerini etkiliyor.
Mekanizma şöyle işler. Saldırgan /api/create uç noktasına özel hazırlanmış bir GGUF dosyası gönderir. GGUF, Ollama'nın ve llama.cpp'nin kullandığı model dosyası biçimidir. Dosyanın başlığında yazan tensör konumu ve boyutu, dosyanın gerçek uzunluğundan büyüktür. Ollama bu modeli nicelerken (quantization, ağırlıkları daha az bitle saklama işlemi) başlıktaki değerlere güvenir. Bu yüzden ayrılmış bellek alanının dışını okur. Okunan bellek yeni modelin içine yazılır. Saldırgan sonra /api/push ile bu modeli kendi kayıt sunucusuna gönderir.
NVD kaydı sızabilecek verileri açıkça sayıyor: ortam değişkenleri, API anahtarları, sistem istemleri (system prompt) ve sunucuyu aynı anda kullanan diğer kişilerin sohbet verileri. İki uç noktada da kimlik doğrulama olmadığı için saldırganın hiçbir parolaya ihtiyacı yoktur.
Cloud Security Alliance (CSA) notuna göre Cyera açığı 2 Şubat 2026'da Ollama'ya bildirdi. Düzeltme 25 Şubat 2026'da 0.17.1 sürümüyle geldi. Kamuya açıklama Mayıs 2026'da yapıldı. Yani düzeltme, açık duyurulmadan iki aydan fazla önce yayımlanmıştı. Güncelleyen kullanıcılar korunuyordu, ama neden güncellemeleri gerektiğini bilmiyorlardı.
CVE-2026-5757 ve CERT/CC VU#518910: aynı açık mı?
CERT/CC, Carnegie Mellon Üniversitesi'ndeki güvenlik açığı koordinasyon merkezidir. 22 Nisan 2026'da VU#518910 numaralı notu yayımladı. Not, Ollama'nın niceleme motorunda yığın (heap) belleğin sınırı dışına okuma yapan bir açığı anlatıyor. Kötü niyetli bir GGUF dosyası yüklenir ve niceleme tetiklenir. Sızan veri yeni bir model katmanına yazılır, sonra "push" ile dışarı gönderilir. Bu açığın numarası CVE-2026-5757 ve NVD'deki CVSS 3.1 puanı 7.5.
Mekanizma Bleeding Llama ile neredeyse aynı. Ama birincil kaynaklar ikisini birbirine bağlamıyor. CERT/CC notu CVE-2026-7482'den ya da 0.17.1 sürümünden hiç söz etmiyor. Not, üreticiye 9 Şubat 2026'da haber verildiğini ve üreticiden bir açıklama alınamadığını yazıyor. Yayımlandığı gün için de yama bulunmadığını söylüyor. CSA notu ise iki kaydı aynı sorun olarak anıyor.
Bu iki kaydın aynı hatayı mı anlattığı, ve 0.17.1'in CVE-2026-5757'yi de kapatıp kapatmadığı, 6 Ekim 2026 itibarıyla birincil kaynaklardan net değil. Bu belirsizlik, aşağıdaki "her sürümde güncelle" kuralının bir nedeni daha.
Windows güncelleyicisi: CVE-2026-42248 ve CVE-2026-42249
Bu iki açık yalnızca Windows'taki Ollama uygulamasını etkiliyor. Açıkları Striga'dan Bartłomiej Dmitruk buldu. CERT Polska bunları 29 Nisan 2026'da yayımladı. NVD'deki CVSS 3.1 puanı ikisi için de 9.8.
İlk açıkta, Windows sürümündeki güncelleme doğrulama fonksiyonu her durumda "başarılı" sonucunu döndürüyordu. Yani indirilen güncelleme dosyasının dijital imzası hiç kontrol edilmiyordu. İkinci açıkta uygulama, kaydedeceği dosyanın yolunu HTTP yanıt başlıklarından alıyordu ve ../ dizilerini temizlemiyordu. Bu yüzden dosya, Windows Başlangıç (Startup) klasörü gibi beklenmeyen bir yere yazılabiliyordu. Güncelleme yanıtlarını etkileyebilen bir saldırgan iki açığı birleştirerek kendi programını çalıştırabiliyordu. Windows uygulaması güncellemeleri sessizce indirdiği için kullanıcı bunu fark etmiyordu.
NVD kaydı, test edilip açık bulunan aralığı 0.12.10 ile 0.17.5 arası olarak veriyor. Striga'nın yazısı, açıklama günündeki 0.22.0 sürümünün de aynı kodu taşıdığını söylüyor. macOS sürümü etkilenmiyor.
Düzeltme (#16100 numaralı değişiklik) 11 Mayıs 2026'da ana dala birleştirildi. GitHub'daki sürüm karşılaştırmasına göre bu değişikliği içeren ilk etiketli sürüm, 12 Mayıs 2026'da yayımlanan 0.23.3. Sürüm notunda düzeltme "app: harden update flows" satırı olarak geçiyor. Notta CVE numarası ya da güvenlik kelimesi yok.
Asıl risk: internetten erişilebilen Ollama sunucuları
Cyera, Bleeding Llama'yı açıkladığında internetten erişilebilen yaklaşık 300.000 Ollama sunucusu olduğunu söyledi. CSA notu, Ocak 2026'da yapılan bağımsız bir taramayı da aktarıyor: 130 ülkede 175.000 açık kurulum. İki sayı farklı yöntemlerle ve farklı tarihlerde ölçüldü. Bu yüzden aradaki farkı bir artış olarak okumayın. İkisinin söylediği şey aynı: kimlik doğrulaması olmayan Ollama API'leri internette nadir değil.
Açık bir Ollama sunucusu çoğu zaman tek bir satırla ortaya çıkar: bir rehberden kopyalanan OLLAMA_HOST=0.0.0.0 ya da Docker'da yayımlanan bir port. Model cevap verir, ama kimse portun dışarıdan da cevap verdiğini kontrol etmez. Açığın ağırlığını belirleyen şey de budur. 127.0.0.1 dinleyen bir kurulumda saldırganın önce makineye girmesi gerekir. Açık bir portta ise uzaktan birkaç HTTP isteği yeterlidir.
Ollama güvenlik düzeltmelerini duyuruyor mu?
GitHub'da bir projenin açıklarını duyurduğu standart yer, deponun "Security" sekmesindeki güvenlik bildirimleridir. 6 Ekim 2026'da ollama/ollama deposunda bu sekme "There aren't any published security advisories" yazıyordu. Yani bu yazıdaki dört CVE'nin hiçbiri için Ollama'nın yayımladığı bir bildirim yok.
Sürüm notları da aynı tabloyu gösteriyor. 0.17.1'in notları Nemotron desteğinden ve MLX bellek kullanımından söz ediyor. Bleeding Llama düzeltmesinin bir güvenlik düzeltmesi olduğu hiçbir satırda yazmıyor. 0.23.3'te Windows düzeltmesi tek bir teknik satır olarak geçiyor.
Dış kaynaklar da benzer bir şey anlatıyor. CERT/CC üreticiden açıklama alamadığını yazdı. Striga, raporunu 27 Ocak 2026'da gönderdiğini ve yanıt alamadığı için 3 Mart 2026'da konuyu CERT Polska'ya taşıdığını belirtiyor. CERT Polska da Ollama ekibinin açıkların ayrıntılarına ve etkilenen sürümlere dair yanıt vermediğini yazdı.
Bu, Ollama'nın açıkları düzeltmediği anlamına gelmiyor. İki önemli düzeltme de yayımlandı. Ama bir düzeltmenin güvenlikle ilgili olduğu size söylenmiyor. Bir güvenlik bülteni ya da e-posta beklerseniz, düzeltmenin önemini aylar sonra, açık kamuya duyurulduğunda öğrenirsiniz.
Pratik kural: her sürümde güncelleyin, portu asla açmayın
Bu kayıttan çıkan kural iki parçalıdır.
Her yeni sürümde güncelleyin. Ollama hangi sürümün güvenlik düzeltmesi içerdiğini söylemediği için, her sürümü bir güvenlik sürümü gibi ele alın. Linux'ta resmi kurulum betiğini yeniden çalıştırmak mevcut kurulumu son sürüme taşır:
curl -fsSL https://ollama.com/install.sh | sh
ollama -vollama -v yeni sürüm numarasını yazmalıdır. 6 Ekim 2026 itibarıyla son kararlı sürüm 0.35.1. Windows'ta durum biraz farklı, çünkü açık olan şey güncelleyicinin kendisiydi. 0.23.3'ten eski bir Windows kurulumunu güncellerken yükleyiciyi doğrudan ollama.com adresinden indirin.
11434 portunu internete açmayın. Başka bir makineden erişmeniz gerekiyorsa, önüne kimlik doğrulama yapan bir ters vekil sunucu (reverse proxy) koyun ya da bir VPN üzerinden bağlanın. Bu adımları Ollama API uç noktasını parola ve TLS ile koruma rehberinde ayrıntılı anlattık. Bir VPS'e sıfırdan kuruyorsanız Ollama'yı kendi VPS'inizde barındırma rehberiyle başlayın.
Ollama sunucudaki tek yazılım değildir. İşletim sistemi paketlerindeki bilinen açıkları da düzenli taramak isterseniz sunucunuzu bilinen CVE'lere karşı tarama yazısına bakın.
Ollama hangi verileri makineden dışarı gönderir?
Yerel bir modelle çalıştığınızda istemleriniz ve modelin yanıtları makinede kalır. Ollama'nın kendi belgeleri bunu açıkça yazıyor: yerelde çalıştırdığınızda istemlerinizi ve verilerinizi görmüyorlar. Model indirme (ollama pull) ve masaüstü uygulamasının güncelleme denetimi ise dışarıya bağlantı açar.
Bulut modelleri farklıdır. Adı -cloud ile biten bir model sizin makinenizde değil, Ollama'nın sunucularında çalışır ve bir ollama.com hesabıyla oturum açmanızı ister. Bu modellere yazdığınız her istem makineden çıkar. Ollama'nın belgelerine göre bu içerik saklanmıyor ve model eğitiminde kullanılmıyor. Yine de veri üçüncü bir tarafın sunucusundan geçer. Uygulamadaki web araması gibi hesaba bağlı özellikler de dışarıya istek gönderir. Hangi işin yerelde, hangisinin bulutta yapıldığını Ollama Cloud ile kendi sunucunuz arasındaki fark yazısında karşılaştırdık.
Kişisel veriyle çalışıyorsanız bunun sonucu basittir. Kişisel veri içeren istemleri yalnızca yerel modellere gönderin.
GGUF pickle değil, o zaman dosyanın kaynağı neden önemli?
Python dünyasındaki pickle biçimi, yüklenirken kod çalıştırabilir. Bu yüzden güvenilmeyen bir pickle dosyasını açmak, güvenilmeyen bir programı çalıştırmakla aynıdır. GGUF böyle değildir. GGUF bir veri biçimidir: meta veri içeren bir başlık ve tensörlerden oluşur. İçinde çalıştırılacak kod yoktur.
Ama 2026'daki iki bellek sızıntısı da tam olarak bir GGUF dosyası işlenirken tetiklendi. Dosya kod içermiyordu. Başlığındaki sayılar yanlıştı ve Ollama bu sayıları kontrol etmeden kullandı. Bir ayrıştırıcı (parser) hatası için dosyanın kod taşımasına gerek yoktur. Yanlış bir uzunluk değeri, programın okumaması gereken belleği okumasına yeter.
İki açıkta da kötü dosyayı sunucuya saldırganın kendisi yüklüyordu. Ama ders geneldir. GGUF dosyalarını tanıdığınız kaynaklardan alın. Hugging Face'ten indirdiğiniz bir dosyanın hangi hesaptan geldiğine bakın. CERT/CC de ara önlem olarak yalnızca güvenilir ve doğrulanabilir kaynaklardan model kabul etmeyi öneriyor. Yerel bir GGUF dosyasını içe aktarmanın doğru adımları için Ollama'ya GGUF model aktarma rehberine bakın.
KVKK açısından açık bir Ollama ne anlama gelir?
Türkiye'de birçok şirket Ollama'yı tam da KVKK yüzünden kendi sunucusunda çalıştırır. KVKK, 6698 sayılı Kişisel Verilerin Korunması Kanunu'dur. Amaç, müşteri verisini yurt dışındaki bir yapay zekâ servisine göndermemektir. Bu doğru bir amaç. Ama 11434 portu internete açıksa, bu kurulum korumak istediği veriyi kendisi sızdırabilir.
Bleeding Llama'nın NVD kaydı, sızan bellekte eşzamanlı kullanıcıların sohbet verilerinin bulunabileceğini yazıyor. Bir destek botu müşteri adlarını ya da telefon numaralarını işliyorsa, bu veriler o bellekte durur. Bunlar kişisel veridir. Böylece bir yapılandırma hatası, Kurula bildirilmesi gereken bir veri ihlaline dönüşebilir.
Kanunun 12. maddesinin 5. fıkrası, işlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi halinde veri sorumlusunun bunu en kısa sürede ilgilisine ve Kurula bildirmesini ister. Kişisel Verileri Koruma Kurulu'nun 24 Ocak 2019 tarihli ve 2019/10 sayılı kararı, "en kısa sürede" ifadesini 72 saat olarak yorumlar. Karara göre veri sorumlusu, ihlali öğrendiği tarihten itibaren gecikmeksizin ve en geç 72 saat içinde Kurula bildirim yapar. Etkilenen kişilere ise, kimler olduğu belirlendikten sonra makul olan en kısa sürede bildirim yapılır.
Bu bölüm hukuki danışmanlık değildir. Kendi durumunuzu bir hukukçuyla değerlendirin. Teknik tarafta önemli olan şu: API'de kullanıcı hesabı olmadığı için, bir saldırı olup olmadığını anlamanın tek yolu Ollama'nın kendi istek günlükleridir. Bu yüzden günlükleri saklayın ve aşağıdaki kontrolü geçmişe dönük olarak da yapın. KVKK'nın önemli olduğu bir kurulumda en güçlü seçenek, modeli internete hiç bağlanmayan bir yapay zekâ sunucusunda çalıştırmaktır.
Kendi Ollama kurulumunuzu nasıl kontrol edersiniz?
Aşağıdaki komutlar belirli bir sonuç vaat etmez. Ne gördüğünüzü nasıl okuyacağınızı anlatır. Komutlar Linux çalışan bir VPS için yazıldı.
1. Hangi sürüm kurulu?
ollama -vÇıktıdaki sürümü GitHub'daki son sürümle karşılaştırın. Sürüm 0.17.1'den eskiyse Bleeding Llama'ya açıktır. Windows'ta 0.23.3'ten eskiyse güncelleyici açıkları da geçerlidir. Aynı komut Windows'ta PowerShell içinde de çalışır.
2. Port hangi adreste dinliyor?
sudo ss -ltnp | grep 11434
systemctl show ollama --property=Environmentss çıktısında 127.0.0.1:11434 görüyorsanız Ollama yalnızca yerel bağlantı kabul eder. 0.0.0.0:11434, *:11434 ya da [::]:11434 görüyorsanız bütün arayüzleri dinler. İkinci komut, systemd servisine eklenmiş ortam değişkenlerini yazar. Orada OLLAMA_HOST=0.0.0.0 varsa, bu ayarı siz ya da izlediğiniz bir rehber eklemiştir.
3. Docker portu nasıl yayımlıyor?
sudo docker psOllama'yı Docker'da çalıştırıyorsanız PORTS sütununa bakın. 0.0.0.0:11434->11434/tcp portun bütün arayüzlerde açık olduğunu gösterir. 127.0.0.1:11434->11434/tcp ise yalnızca sunucunun kendisinden erişilebilir.
4. API dışarıdan cevap veriyor mu?
Bu komutu sunucuda değil, başka bir makinede çalıştırın, örneğin kendi bilgisayarınızda. 203.0.113.10 yerine sunucunuzun genel IP adresini yazın.
curl -s --max-time 5 http://203.0.113.10:11434/api/versionSürüm numarası içeren bir JSON cevabı gelirse, API'niz internetten herkese açıktır. Beş saniye içinde cevap gelmezse ya da bağlantı reddedilirse, port o noktadan erişilebilir değildir. Tek bir yerden yapılan test her yolun kapalı olduğunu kanıtlamaz, ama cevap geliyorsa portun açık olduğu kesindir.
5. Günlüklerde model oluşturma ya da gönderme var mı?
sudo journalctl -u ollama --no-pager | grep -E '/api/(create|push)'Bu satırlar birinin sunucunuzda model oluşturduğunu ya da bir modeli dışarıya gönderdiğini gösterir. Bunları siz yapmadıysanız ve port açıksa, durumu bir güvenlik olayı olarak ele alın. Günlükler yalnızca journald'nin sakladığı kadar geriye gider.
Sıkça sorulan sorular (FAQ)
Ollama bilgisayarıma zarar verir mi?
Ollama açık kaynaklı, MIT lisanslı bir yazılımdır ve varsayılan olarak yalnızca 127.0.0.1:11434 adresini dinler. Güncel bir sürümle ve tanıdığınız kaynaklardan indirilen modellerle kullanıldığında riski düşüktür. 2026'daki ciddi açıklar ağdan erişilebilen kurulumları ve Windows uygulamasının otomatik güncelleyicisini etkiledi. Windows'ta 0.23.3 ya da daha yeni bir sürüm kullanın.
Ollama sohbetlerimi internete gönderiyor mu?
Yerel modellerle hayır. Ollama'nın belgelerine göre yerelde çalıştırdığınızda istemlerinizi ve verilerinizi görmüyorlar. Adı -cloud ile biten bulut modelleri ise Ollama'nın sunucularında çalışır, bu yüzden bu modellere yazdığınız her istem makineden çıkar. Kişisel veri içeren işler için yalnızca yerel modelleri kullanın.
OLLAMA_HOST=0.0.0.0 ayarı güvenli mi?
Tek başına güvenli değildir. Bu ayar Ollama'yı bütün ağ arayüzlerinde dinletir ve Ollama API'sinde kimlik doğrulama yoktur. Bir VPS'te bu, porta ulaşan herkesin model oluşturabileceği ve bir modeli dışarıya gönderebileceği anlamına gelir. Bleeding Llama (CVE-2026-7482) tam da bu iki uç noktayı kullandı. Ağdan erişim gerekiyorsa 11434 portunu kapalı tutun ve önüne kimlik doğrulama yapan bir ters vekil sunucu ya da bir VPN koyun.
Ollama'nın hangi sürümü güvenli?
Bleeding Llama 0.17.1 sürümünde, Windows güncelleyici açıkları ise 0.23.3 sürümünde kapatıldı. CVE-2026-5757'nin hangi sürümde kapandığı birincil kaynaklardan net değil. Ollama güvenlik düzeltmelerini sürüm notlarında işaretlemediği için en güvenli seçim her zaman son kararlı sürümdür. Bir duyuru beklemeyin. ollama -v ile sürümünüzü kontrol edin ve GitHub'daki son sürümle karşılaştırın.