Большие языковые модели все чаще становятся интерфейсом к корпоративным данным: RAG-приложения, ИИ-агенты, генерация кода и автоматизация документооборота переводят взаимодействие с сервисами на естественный язык. Вместе с этим меняется профиль угроз: злоумышленнику достаточно правильно сформулировать запрос, чтобы нанести урон. Категория LLM10: Unbounded Consumption в рейтинге OWASP Top 10 for LLM Applications описывает атаки на вычислительные ресурсы модели — адаптацию DoS к эпохе генеративного ИИ. Исследование, поддержанное Фондом содействия инновациям, проверило флагманские отечественные LLM на устойчивость к таким сценариям.
Стоимость обработки запроса зависит от количества токенов, размера контекстного окна, сложности вычислений и числа обращений к внешним инструментам в агентных системах. Атакующий не отправляет тысячи запросов в секунду — достаточно одного промпта, провоцирующего лавинообразный рост нагрузки. Например, модель можно попросить постепенно расширять собственный ответ, моделировать тысячи независимых сущностей или строить новые комбинации вариантов решения. Короткий запрос инициирует крайне дорогой процесс генерации: один такой вызов способен стоить как обработка сотен обычных диалогов. Это приводит к увеличению времени ответа, исчерпанию лимитов API, росту нагрузки на GPU и деградации качества обслуживания остальных пользователей.
Традиционные средства защиты — сигнатурные фильтры, WAF, проверка ключевых слов — малоэффективны, потому что вредоносные запросы маскируются под философские эксперименты, научные задачи или творческие упражнения. Ограничение длины входного текста тоже не помогает: основной удар приходится на этап генерации. Исследователи подготовили набор вредоносных промптов, представляющих разные классы атак: рекурсивное расширение контекста, фрактальная вложенность, симуляция множества агентов, комбинаторный взрыв. Результаты экспериментов, по замыслу авторов, должны помочь разработчикам LLM-приложений совершенствовать архитектурные механизмы защиты и повышать устойчивость моделей. В статье подчёркивается, что примеры промптов приведены в исследовательских целях, а задача — способствовать разработке более безопасных генеративных систем.

