OWASP LLM10: как ресурсоёмкие промпты превращают языковые модели в инструмент DoS-атак
Эксперты протестировали отечественные LLM на устойчивость к атакам класса Unbounded Consumption, когда один короткий запрос заставляет модель выполнять огромный объём вычислений. Исследование, поддержанное Фондом содействия инновациям, выявило уязвимости, которые могут использоваться для финансового истощения компаний и деградации сервисов.
Большие языковые модели стали ключевым компонентом современных корпоративных систем: от RAG-приложений и AI-агентов до автоматизации документооборота и генерации кода. Однако с ростом их популярности меняется и профиль угроз: злоумышленникам больше не нужно искать уязвимости в веб-приложениях, достаточно правильно сформулировать запрос к модели. Причём целью может быть не кража данных, а принуждение модели к выполнению заведомо ресурсоёмкой задачи, расходующей процессорное время, память и тысячи токенов. Именно этой проблеме посвящена категория LLM10: Unbounded Consumption из рейтинга OWASP Top 10 for LLM Applications, которая по сути адаптирует концепцию DoS-атак к эпохе генеративного ИИ, воздействуя на вычислительные ресурсы, а не на логику приложения.
На первый взгляд защита кажется простой: ограничить длину запроса или размер ответа. Однако современные атаки гораздо изощрённее: они используют рекурсивные инструкции, экспоненциальный рост контекста, симуляцию множества независимых агентов и комбинаторные задачи. Такие запросы внешне выглядят как философские эксперименты или творческие упражнения, что делает их практически неотличимыми от легитимных сценариев. Традиционные средства защиты — сигнатурные фильтры, WAF, проверка ключевых слов — оказываются малоэффективными, поскольку вредоносный промпт не содержит явных маркеров атаки. В рамках исследования, выполненного при поддержке Фонда содействия инновациям, были подготовлены специальные вредоносные промпты, охватывающие различные классы атак: рекурсивное расширение контекста, фрактальную вложенность, симуляцию множества агентов и комбинаторный взрыв.
Суть атаки Unbounded Consumption заключается в том, что стоимость обработки запроса к LLM напрямую зависит от количества входных и выходных токенов, размера контекстного окна и сложности внутренних вычислений. Злоумышленнику не нужно отправлять тысячи запросов в секунду — достаточно одного грамотно составленного промпта, который заставит модель выполнять непропорционально большой объём работы. Например, модель можно попросить постепенно расширять собственный ответ, моделировать тысячи независимых сущностей, рекурсивно анализировать свои рассуждения или строить всё новые комбинации вариантов. В результате короткий запрос инициирует крайне дорогостоящий процесс генерации, что для коммерческих LLM означает прямые финансовые потери: один ресурсоёмкий запрос может стоить столько же, сколько обработка сотен обычных диалогов. Дополнительно это приводит к увеличению времени ответа, исчерпанию лимитов API, росту нагрузки на GPU, переполнению контекстного окна и деградации качества обслуживания других пользователей.
Одним из наиболее интересных классов ресурсоёмких промптов является рекурсивное расширение контекста, напоминающее программные квайны — конструкции, воспроизводящие собственный исходный код. Модель просят сгенерировать новую инструкцию, а затем выполнить её, причём каждая следующая версия становится сложнее предыдущей. Например, промпт может требовать вставить после каждого слова полный синонимический ряд и повторить процедуру рекурсивно, что приводит к лавинообразному росту объёма информации на каждом шаге. Другой класс — симуляция множества независимых агентов, когда модель должна одновременно поддерживать диалоги десятков или сотен виртуальных сущностей, что экспоненциально увеличивает вычислительную нагрузку. Комбинаторный взрыв, в свою очередь, заставляет модель перебирать все возможные варианты решений, что особенно опасно в задачах оптимизации или планирования.
Проведённое тестирование отечественных LLM показало, что большинство из них уязвимы к подобным атакам, причём степень уязвимости варьируется в зависимости от архитектуры и настроек модели. Некоторые модели демонстрируют частичную устойчивость за счёт встроенных ограничений на длину генерации, однако злоумышленники могут обходить эти ограничения с помощью более сложных промптов. Важно отметить, что проблема характерна не только для российских LLM — международные аналоги также подвержены Unbounded Consumption, что подтверждается включением этой категории в OWASP Top 10. Для российского рынка, где активно внедряются ИИ-решения в государственных и корпоративных системах, эта угроза особенно актуальна, поскольку финансовые и репутационные потери могут быть значительными, а регуляторные требования к безопасности ИИ только начинают формироваться.
В отличие от традиционных DoS-атак, которые требуют значительных ресурсов для генерации трафика, LLM10 эксплуатирует особенности самой модели, что делает защиту более сложной. Простого ограничения длины входного текста недостаточно, поскольку основной ущерб наносится во время генерации ответа. Необходимы комплексные меры: мониторинг вычислительной нагрузки в реальном времени, динамическое ограничение ресурсов для отдельных запросов, использование механизмов раннего обнаружения аномальных паттернов генерации, а также внедрение систем квот и приоритезации трафика. Кроме того, разработчикам LLM стоит рассмотреть возможность введения жёстких лимитов на количество итераций рекурсии, а также на число одновременных агентов в симуляциях.
Перспективы развития ситуации связаны с совершенствованием как атак, так и защит. Ожидается, что злоумышленники будут создавать всё более сложные промпты, использующие комбинации различных классов атак, что потребует от исследователей разработки адаптивных алгоритмов обнаружения. Открытым остаётся вопрос о создании стандартизированных бенчмарков для оценки устойчивости LLM к Unbounded Consumption, что позволило бы сравнивать разные модели и стимулировать разработку более безопасных архитектур. В ближайшее время можно ожидать появления специализированных инструментов для тестирования и защиты, а также обновления рекомендаций OWASP с учётом новых векторов атак. Представленное исследование вносит вклад в эту область, предоставляя практические примеры вредоносных промптов и анализ поведения моделей, что поможет разработчикам создавать более устойчивые и безопасные LLM-приложения.