Ver todos los artículos
OllamaSeguridadIA LocalChecklist

Local no significa sin mantenimiento: la lista de seguridad de 10 minutos para tu servidor Ollama

JG
Jacobo Gonzalez Jaspe
|

Al terminar este artículo tu servidor Ollama estará en una versión actual, escuchará solo donde tú quieras y será accesible desde otras máquinas únicamente a través de un proxy que pide contraseña. Todo el proceso lleva diez minutos en el mismo portátil donde ya ejecutas Ollama y no cuesta nada. Nosotros pasamos esta misma lista por nuestra estación de trabajo mientras escribíamos el artículo, y te enseñamos lo que encontramos.

Ejecutar la IA en tu propio hardware mantiene tus datos dentro del edificio. También te convierte en la persona que aplica las actualizaciones. Es un trabajo pequeño y regular, no una carga, y esta es la rutina.

Qué necesitas

  • Una máquina con Ollama instalado (Linux, macOS o Windows). Los comandos son de Linux con systemd; los equivalentes de macOS y Windows van indicados.
  • Un terminal y, para el paso del proxy, diez minutos para instalar Caddy o Nginx.
  • Opcional: un asistente de IA. Pégale cualquier salida de comando que no entiendas y pídele que te explique qué significa esa línea.

El ejemplo práctico: CVE-2026-7482

En mayo de 2026, investigadores de Cyera publicaron una lectura fuera de límites en el montículo (heap) del cargador de modelos GGUF de Ollama, registrada como CVE-2026-7482 con una puntuación CVSS de 9,1. El fallo está en la función WriteTo() de fs/ggml/gguf.go y en server/quantization.go. Un atacante que alcance la API sube un fichero GGUF con una forma de tensor inflada, llama a /api/create y después usa /api/push para enviar el modelo resultante, que ahora contiene trozos de la memoria del servidor, a un registro que él controla. Lo que se filtra puede incluir variables de entorno, claves de API, prompts de sistema y conversaciones de otros usuarios (Qualys).

Tres datos lo convierten en el ejemplo perfecto para una lista de comprobación. Afectaba a todas las versiones anteriores a la 0.17.1, y la 0.17.1 estaba publicada desde febrero de 2026, meses antes de la divulgación: quien actualizaba con regularidad nunca estuvo afectado. Necesita acceso de red a la API, así que un servidor atado a localhost nunca fue alcanzable. Y el artículo contó más de 300.000 servidores expuestos a internet, lo que significa que para la mayoría la solución eran dos líneas de configuración. Cada paso de abajo cierra una de esas puertas.

Paso 1: comprueba qué versión ejecutas

ollama --version
curl -s localhost:11434/api/version

Salida esperada: ollama version is 0.33.3 y {"version":"0.33.3"}, o la que sea la última versión publicada el día que leas esto. Si los dos números no coinciden, tienes un binario nuevo pero el servicio antiguo sigue en marcha: reinícialo (el paso 4 explica cómo).

Nuestro recibo: el 09-09-2026 nuestra estación respondió 0.30.10. La última versión ese día era la v0.33.3, publicada el 2 de septiembre de 2026. Tres versiones menores por detrás, en una máquina que cuidamos a diario. Precisamente por eso esto es una lista y no un ejercicio de memoria.

Paso 2: actualiza

En Linux, el instalador es también el actualizador (documentación de Ollama):

curl -fsSL https://ollama.com/install.sh | sh
ollama --version        # confirma el número nuevo

Para fijar una versión concreta, antepón OLLAMA_VERSION=0.33.3. En macOS y Windows la aplicación de escritorio se actualiza sola y muestra un aviso; si dudas, descarga la versión actual de ollama.com (FAQ). Si la actualización falla, journalctl -e -u ollama muestra las últimas líneas del registro del servicio.

Paso 3: mira dónde está escuchando

ss -ltnp | grep 11434

127.0.0.1:11434 significa que solo los programas de esta máquina pueden hablar con Ollama. *:11434 o 0.0.0.0:11434 significa que puede hacerlo cualquier dispositivo de tu red y, si la máquina tiene una dirección pública, también internet.

Nuestro recibo: la nuestra muestra *:11434. Es deliberado, porque los contenedores Docker del mismo equipo la llaman, y la máquina está detrás de una LAN y de una red Tailscale sin ningún puerto público. Lo importante es que lo sabemos porque lo hemos comprobado. Si tú no lo configuraste a propósito, pasa al paso 4.

Paso 4: átalo a localhost

Ollama lee la dirección de la variable OLLAMA_HOST (FAQ). En Linux con systemd:

sudo systemctl edit ollama

Añade, en el editor que se abre:

[Service]
Environment="OLLAMA_HOST=127.0.0.1:11434"

Y después:

sudo systemctl daemon-reload && sudo systemctl restart ollama
ss -ltnp | grep 11434      # ahora debe decir 127.0.0.1:11434

En macOS: launchctl setenv OLLAMA_HOST "127.0.0.1:11434" y reinicia la aplicación. En Windows, define la misma variable en las variables de entorno del sistema y reinicia Ollama. Si una herramienta de otra máquina deja de funcionar tras el cambio, esa herramienta es justo para lo que sirve el paso 5.

Paso 5: llega desde otras máquinas a través de un proxy con contraseña

La API de Ollama no tiene inicio de sesión propio, así que lo pone el proxy. Con Caddy, genera un hash de la contraseña y escribe un Caddyfile de tres líneas:

caddy hash-password        # escribe la contraseña y copia la salida $2a$...
ia.interna.ejemplo:443 {
    basic_auth {
        equipo $2a$14$SUSTITUYE_POR_TU_HASH
    }
    reverse_proxy localhost:11434
}

El bloque basic_auth y caddy hash-password están documentados en el manual de Caddy. Con Nginx, toma el fragmento proxy_pass http://localhost:11434 de la FAQ de Ollama y añade auth_basic. Los clientes apuntan entonces a https://ia.interna.ejemplo con usuario y contraseña, y Ollama sigue escuchando solo en localhost.

Dos remates. Añade una regla de cortafuegos para que el puerto en bruto nunca quede abierto ni por accidente: sudo ufw deny 11434/tcp. Y si una extensión del navegador necesita Ollama, permite solo esa con OLLAMA_ORIGINS en la misma anulación de systemd, en lugar de abrir el puerto.

Qué encontramos en nuestro propio servidor

ComprobaciónComandoNuestro resultado, 09-09-2026Acción
Versiónollama --version0.30.10 frente a 0.33.3 actualactualización programada
Dirección de escuchass -ltnp | grep 11434*:11434 (los contenedores lo necesitan)mantener, documentado
Exposición públicarouter / cortafuegosningún puerto público; solo LAN y Tailscaleninguna
Autenticación delanteCaddy en :443la API no se publica a través del proxy; solo internaninguna
Origen de los modelosollama list12 modelos: 10 de la biblioteca oficial y 2 construidos en local a partir de ellosninguna

Cinco comprobaciones, una tarea pendiente. Así es una rutina cuando funciona.

La rutina mensual

Reserva un hueco recurrente de 15 minutos en el calendario, el mismo día que parcheas el sistema operativo:

  • ollama --version contra la última versión en GitHub; actualiza si vas por detrás.
  • ss -ltnp | grep 11434 sigue mostrando 127.0.0.1 (o la dirección que elegiste a propósito).
  • El proxy sigue pidiendo contraseña: ábrelo en una ventana privada del navegador.
  • sudo apt update && sudo apt upgrade (o el equivalente de tu distribución) para el equipo anfitrión.
  • ollama list: todos los modelos vienen de una fuente de confianza; borra las pruebas.
  • journalctl -u ollama --since "-30 days" | grep -i error | tail por si hay algo nuevo.
  • Anota fecha y versión en un fichero compartido para que la siguiente persona vea que se hizo.

Dónde encaja

Esta lista cubre el servidor Ollama en sí. No sustituye el endurecimiento del sistema, las copias de seguridad ni el control de acceso de las aplicaciones que construyas encima. Un modelo local en un servidor parcheado y atado a localhost es una base sólida para datos privados; no es motivo para saltarse el resto de la higiene informática. Si varios equipos comparten un servidor, trata la contraseña del proxy como una credencial por equipo y cámbiala cuando alguien se marche.

Siguientes pasos

Trabaja con nosotros

Pasamos esta lista en cada despliegue que entregamos y dejamos al cliente la rutina mensual por escrito. Si quieres que revisemos un servidor Ollama que ya tienes, escríbenos o mira cómo trabajamos en consultoría.

Compartir: LinkedIn X
Newsletter

Acceda a recursos exclusivos

Suscríbase para desbloquear 230+ workflows, 43 agentes y 26 plantillas profesionales. Insights semanales sin spam.

Bonus: Checklist EU AI Act gratis al suscribirte
1x por semana Sin spam Cancela cuando quieras
EU AI Act en vigor — ¿Está su organización en cumplimiento?

Cuéntanos qué quieres ejecutar

Dinos qué quieres ejecutar y con qué presupuesto. Te decimos qué hardware necesitas, qué modelo encaja y qué puedes esperar de él — antes de que gastes nada.

Autoservicio Local-first Toolkits open-source

136 páginas de recursos gratuitos · 26 plantillas de compliance · 22 dispositivos certificados