- Sí, para su función principal. La inferencia local se ejecuta íntegramente en tu equipo: los prompts y las salidas del modelo no se envían a ningún lugar.
- Ollama solo realiza conexiones a Internet para descargar modelos, comprobar actualizaciones y (únicamente si optas explícitamente por ello) acceder a modelos alojados en la nube.
- El verdadero riesgo radica en la configuración: la API no tiene autenticación, sin autenticaciónpor lo que vincularla a
0.0.0.0la expone a cualquiera que pueda acceder al puerto. - Descarga modelos desde la biblioteca oficial; trata los pesos de modelos comunitarios aleatorios con la misma precaución que cualquier otro archivo descargado.
Ollama es seguro para lo que la mayoría de las personas lo utilizan. Al ejecutar un modelo localmente, la inferencia ocurre íntegramente en tu equipo: tus prompts y las salidas del modelo nunca lo abandonan, y puedes verificarlo desconectándote de la red —todo sigue funcionando. El software es de código abierto (licencia MIT) y cuenta con un historial razonable de seguridad.
Los riesgos reales son operativos, no inherentes a la herramienta: exponer la API sin autenticación de Ollama a una red y descargar pesos de modelos desde fuentes que no hayas verificado. Ambos pueden evitarse con unos minutos de configuración. Esta guía aborda exactamente qué transmite Ollama, dónde está la superficie real de ataque y cómo reforzarla en cada plataforma. (Si eres nuevo en esta herramienta, comienza con nuestra Guía completa de Ollama.)
Qué envía Ollama y qué permanece local
Durante la inferencia con un modelo almacenado localmente, nada sale de tu equipo. No existe ninguna canalización de telemetría que envíe tus prompts a ningún lugar. Dado que Ollama es de código abierto, esto puede auditarse —y tú mismo puedes confirmarlo mediante un cortafuegos o un monitor de tráfico saliente como Little Snitch en macOS.
Ollama sí establece conexiones de red en situaciones específicas y predecibles:
| Conexión | Cuándo ocurre | Qué se transmite |
|---|---|---|
| Registro de modelos de Ollama (ollama.com) | Cuando ejecutas ollama pull, o ollama run para un modelo que aún no tienes | El nombre del modelo y la etiqueta que solicitaste; los pesos se descargan en tu equipo |
| Comprobación de actualizaciones | Las aplicaciones de escritorio para macOS y Windows comprueban periódicamente si hay nuevas versiones | Metadatos de la versión, para que la aplicación te notifique cuando haya una actualización disponible |
| Modelos alojados en la nube (opcional) | Solo si inicias sesión en una cuenta de Ollama y ejecutas deliberadamente un modelo etiquetado como «en la nube» | Tus indicaciones (prompts), que se procesan en los servidores de Ollama en lugar de en tu hardware |
| Inferencia local | ollama run con un modelo ya presente en el disco | Nada |
La opción de modelos en la nube merece una advertencia: versiones más recientes de Ollama pueden ejecutar modelos grandes en la infraestructura propia de Ollama. Esta función es explícitamente opcional: requiere iniciar sesión y los modelos en la nube están claramente etiquetados como tales. No obstante, si elegiste Ollama específicamente para mantener tus datos en entornos locales (on-premises), debes saber que esta característica existe y simplemente evitar usarla. Todo lo que ejecutes sin iniciar sesión permanecerá local.
El verdadero riesgo: una API expuesta y sin autenticación
Ollama expone una API HTTP en el puerto 11434. De forma predeterminada, se enlaza a 127.0.0.1localhost, lo que significa que solo los procesos que se ejecuten en tu propio equipo podrán acceder a ella. Este comportamiento predeterminado es seguro.
El problema comienza cuando las personas configuran OLLAMA_HOST=0.0.0.0 —normalmente para permitir que una interfaz web o otra máquina de la red se conecte. La API de Ollama no dispone de sin autenticación integradaningún mecanismo de autenticación. No hay claves de API ni contraseñas; absolutamente nada. Cualquier persona capaz de acceder al puerto podrá:
- Listar los modelos instalados (
/api/tags) y generar respuestas ilimitadas usando tu GPU, a tu costa - Descargar nuevos modelos hasta llenar tu disco o eliminar los que ya tienes
- En versiones antiguas, el riesgo podía ser aún mayor: CVE-2024-37032 («Probllama») fue una vulnerabilidad de recorrido de rutas (path traversal) en la descarga de modelos que podría haber permitido la ejecución remota de código en servidores expuestos. Fue corregida en la versión 0.1.34 en 2024, pero ilustra hasta dónde puede escalar una configuración «expuesta y sin autenticación»
Esto no es hipotético. Escaneos globales en Internet han detectado repetidamente miles de instancias de Ollama respondiendo en el puerto 11434 desde Internet abierto —casi todas ellas, presumiblemente, de forma involuntaria. Si retienes una sola idea de este artículo: nunca reenvíes el puerto 11434 a Internet, y únicamente enlázalo a 0.0.0.0 si hay un cortafuegos o un proxy delante de él.
Un ajuste más sutil: OLLAMA_ORIGINS controla qué orígenes de navegador pueden llamar a la API. El valor predeterminado es restrictivo, lo que limita que sitios web maliciosos interactúen con tu instancia local desde dentro de tu navegador. No lo establezcas en * * a menos que comprendas plenamente las implicaciones.
Procedencia de los modelos: origen de tus pesos
El segundo riesgo real radica en lo que descargas, no en la herramienta que lo descarga. Algunos hechos ayudan a evaluar este riesgo:
- Los modelos de Ollama usan el formato GGUF, que almacena los pesos como datos, no como código ejecutable. Esto los hace intrínsecamente más seguros que los antiguos checkpoints de PyTorch basados en pickle, que podían ejecutar código arbitrario al cargarse.
- «Datos, no código» no garantiza una seguridad absoluta: en el pasado se han encontrado errores en los analizadores (parsers) de archivos GGUF, por lo que un archivo maliciosamente diseñado no representa un riesgo nulo. Mantener actualizado Ollama resuelve este aspecto.
- Los modelos descargados desde la biblioteca oficial se verifican mediante resúmenes SHA-256 incluidos en sus manifiestos, de modo que lo que recibes coincide exactamente con lo que sirve el registro.
- Un modelo también puede comportarse de forma inadecuada a nivel de contenido: la indicación del sistema integrada o la plantilla de chat de una subida comunitaria podrían influir en las salidas de formas que tú no has elegido. Es un riesgo de baja gravedad, pero vale la pena conocerlo si construyes sobre modelos poco familiares.
Regla práctica: prefiere los modelos bien conocidos de la biblioteca oficial frente a subidas anónimas de la comunidad, y aplica buenas prácticas habituales de seguridad al descargar archivos GGUF desde otras fuentes. Nuestro mejores modelos locales para Ollama análisis comparativo y el completo Lista de modelos de Ollama se centran exclusivamente en modelos populares y ampliamente utilizados.
Reforzamiento por plataforma
macOS
La aplicación de escritorio se actualiza automáticamente, lo que cubre la parte de parcheo. Ollama se enlaza a localhost a menos que lo hayas modificado —la forma documentada de cambiar ese enlace es launchctl setenv OLLAMA_HOST "0.0.0.0" seguido de un reinicio de la aplicación, así que si nunca ejecutaste ese comando, estás usando la configuración predeterminada segura. Los modelos se almacenan en ~/.ollama/models~/.ollama/models. Si expusiste el puerto para otro dispositivo, restringe el acceso mediante el cortafuegos de macOS (Ajustes del sistema → Red → Cortafuegos) o ejecútalo detrás de un proxy, tal como se describe más adelante.
Windows
La aplicación de escritorio se ejecuta desde la bandeja del sistema y se actualiza automáticamente. Las variables de entorno como OLLAMA_HOST se configuran a través de Ajustes → Sistema → Acerca de → Configuración avanzada del sistema → Variables de entorno, y luego reiniciando Ollama desde la bandeja. Los modelos se almacenan en %USERPROFILE%\.ollama\models. Si expusiste el puerto para uso en red local (LAN), revisa el Cortafuegos de Windows Defender y asegúrate de que la regla entrante para Ollama se aplique únicamente a redes privadas, no a redes públicas.
Linux
El script de instalación configura Ollama como un servicio systemd. La configuración se realiza mediante systemctl edit ollama.service/etc/systemd/system/ollama.service Environment="OLLAMA_HOST=0.0.0.0" bajo la sección [Service] —de nuevo, hazlo únicamente de forma intencionada. Si debes escuchar en todas las interfaces, limita el acceso al puerto mediante tu cortafuegos, por ejemplo: ufw allow from 192.168.1.0/24 to any port 11434. Ten en cuenta que las instalaciones en Linux no no se actualizan automáticamente; debes actualizarlas volviendo a ejecutar el script oficial de instalación. Consulta nuestra Guía de instalación de Ollama guía de instalación por distribución para los comandos exactos.
Docker y proxies inversos
Ejecutar Ollama en Docker añade aislamiento a nivel de sistema de archivos y hace explícita la exposición de red. El detalle crítico es cómo publicas el puerto. Esto es seguro —la API es accesible únicamente desde el host:
docker run -d --name ollama
-v ollama:/root/.ollama
-p 127.0.0.1:11434:11434
ollama/ollamaMientras que -p 11434:11434 publica en todo interfaces de host — y Docker manipula iptables directamente, por lo que en muchas configuraciones esto omite por completo las reglas de ufw. Esta combinación (Docker + un cortafuegos supuesto pero inactivo) es la causa de muchos casos accidentales de instancias de Ollama expuestas a Internet. Agregue --gpus=all para acceder a las GPU de NVIDIA; esto no modifica el panorama de seguridad.
Si realmente necesita acceso remoto, coloque un proxy inverso con autenticación delante y mantenga Ollama únicamente en localhost. A continuación se muestra un ejemplo mínimo con nginx y autenticación básica HTTP:
server {
listen 443 ssl;
server_name ollama.example.com;
# líneas ssl_certificate aquí
location / {
auth_basic "Ollama";
auth_basic_user_file /etc/nginx/.htpasswd;
proxy_pass http://127.0.0.1:11434;
}
}Una opción aún más sencilla para uso personal: una VPN en malla como Tailscale o WireGuard, de modo que el puerto solo sea accesible dentro de su red privada y nunca llegue a Internet público en absoluto.
Lista de verificación de reforzamiento
- Mantenga actualizado a Ollama: las aplicaciones de escritorio lo hacen automáticamente; en Linux, vuelva a ejecutar periódicamente el script de instalación.
- Deje
OLLAMA_HOSTen su valor predeterminado (127.0.0.1) a menos que otro dispositivo realmente necesite acceder. - Si vincula a
0.0.0.0, restrinja el puerto 11434 del cortafuegos a direcciones IP o subredes de confianza. - Nunca reenvíe el puerto 11434 a Internet. Utilice un proxy inverso con autenticación o una VPN.
- En Docker, publique con
-p 127.0.0.1:11434:11434, y recuerde que Docker puede omitir ufw. - Descargue modelos desde la biblioteca oficial; examine cuidadosamente los archivos GGUF de la comunidad y de terceros antes de importarlos.
- No amplíe
OLLAMA_ORIGINSmás allá de lo estrictamente necesario. - No inicie sesión ni use modelos en la nube si su objetivo es exclusivamente el procesamiento de datos local.
Preguntas frecuentes
¿Envía Ollama mis indicaciones o conversaciones a la nube?
No durante la inferencia local: las indicaciones, las salidas y los documentos que proporcione al modelo permanecen íntegramente en su equipo. Las excepciones son explícitas: descargar un modelo implica obtener sus pesos desde el registro de Ollama, y los modelos en la nube (opcionales y que requieren iniciar sesión) procesan efectivamente las indicaciones en los servidores de Ollama. Si nunca inicia sesión, todo se ejecuta localmente.
¿Puede Ollama funcionar completamente sin conexión?
Sí. Una vez descargado un modelo, puede desconectarse totalmente de Internet y la inferencia seguirá funcionando normalmente. Esta es la garantía de privacidad más sólida disponible: ninguna configuración puede filtrar datos a través de una conexión que simplemente no existe. Los entornos aislados (air-gapped) constituyen un caso de uso legítimo y válido para Ollama.
¿Ha tenido Ollama vulnerabilidades de seguridad graves?
La más notable fue CVE-2024-37032 («Probllama»), una vulnerabilidad de recorrido de rutas que podría permitir la ejecución remota de código en servidores expuestos a atacantes; se corrigió en la versión 0.1.34 en 2024. Al igual que cualquier proyecto en activo desarrollo, surgen problemas y se solucionan rápidamente: hasta ahora, todas las vulnerabilidades detectadas han requerido acceso de red a la API, lo cual refuerza aún más la recomendación de mantenerla vinculada exclusivamente a localhost y mantenerse actualizado.
¿Es seguro exponer Ollama directamente a Internet?
No directamente: la API carece de autenticación, por lo que una instancia expuesta permite a cualquiera usar su GPU, administrar sus modelos y buscar vulnerabilidades sin parchear. Si necesita acceso remoto, colóquela tras un proxy inverso con autenticación y TLS, o acceda a ella mediante una VPN como Tailscale. El reenvío directo del puerto 11434 es la peor acción posible con Ollama.
¿Son seguros los modelos disponibles en ollama.com para descargarlos?
Los modelos principales de la biblioteca oficial (Llama, Qwen, Mistral, Gemma y similares) son los mismos pesos ampliamente auditados que utiliza toda la comunidad, entregados con verificación mediante resúmenes criptográficos (digest). GGUF es un formato de datos, no código ejecutable, lo que elimina el mayor riesgo histórico asociado a las descargas de modelos. Las cargas de la comunidad merecen mayor escrutinio —cualquiera puede publicar en un espacio de nombres de usuario—, por lo que se recomienda preferir modelos reconocidos para usos críticos.
¿Es más seguro ejecutar Ollama localmente que utilizar una API en la nube?
Desde la perspectiva de la privacidad de los datos, sí: nada supera el hecho de que las indicaciones nunca abandonen su hardware, lo cual resulta crucial para datos regulados o código confidencial. Las APIs en la nube trasladan la responsabilidad a las políticas de seguridad y retención del proveedor, a cambio de cero mantenimiento y ausencia de riesgos derivados de errores de configuración propios. Si su factor decisivo es el costo más que la privacidad, nuestra calculadora de punto de equilibrio entre alojamiento local y API muestra dónde el hardware local resulta rentable. Y si está comparando ejecutores locales, LM Studio tiene una postura de seguridad generalmente similar: local por defecto, siendo la exposición una elección deliberada.

