О компании: Разрабатываем ИИ-сервисы под задачи бизнеса

OWASP LLM

LLM10:2025 — неограниченное потребление ресурсов

Замыкает список OWASP риск, который бьёт по бюджету и доступности: приложение позволяет неограниченно вызывать модель — и вычисления, деньги или сама модель утекают злоумышленнику. Разбираем официальный состав LLM10:2025 Unbounded Consumption, семь классов уязвимостей и полный набор контрмер.

Опубликовано: 18 сентября 2026 · Обновлено: 18 сентября 2026

Быстрый ответ

LLM10:2025 Unbounded Consumption — позиция OWASP LLM Top-10 о чрезмерных и неконтролируемых вызовах модели, ведущих к отказу в обслуживании, финансовым потерям и краже самой модели. Типовые векторы: флуд входными данными, Denial of Wallet на платной тарификации, resource-intensive запросы, извлечение модели через API. Ядро защиты: лимиты и квоты, валидация входа, таймауты, песочница, мониторинг аномалий и ограничение экспозиции логов и вероятностей.

  1. Ограничьте размер и структуру входных данных на шлюзе перед моделью
  2. Введите rate limiting, квоты пользователей и бюджеты на запрос
  3. Поставьте таймауты, троттлинг и graceful degradation под нагрузкой
  4. Изолируйте модель в песочнице без доступа к сети и внутренним API
  5. Стройте мониторинг аномалий: длина, частота, стоимость, паттерны вызовов

Что говорит официальный список

LLM10:2025 Unbounded Consumption описывает ситуацию, в которой приложение на большой модели позволяет пользователям проводить чрезмерные и неконтролируемые вызовы инференса. Вычислительная прожорливость LLM плюс облачная модель оплаты превращают неограниченный доступ в четыре вида ущерба: отказ в обслуживании, экономические потери, кражу модели и деградацию качества сервиса для честных пользователей. Позиция замыкает топ-10 не по безобидности: это единственный риск, который может обнулить бюджет за одну ночь без единой инъекции в промпт.

Семь классов уязвимостей

  1. Флуд входными данными переменной длины — множество запросов разного размера переполняет обработку и исчерпывает ресурсы.
  2. Denial of Wallet — высокочастотные операции эксплуатируют плату за использование: счёт растёт до неподъёмного.
  3. Переполнение контекстного окна — непрерывная подача входов сверх окна гоняет лишние вычисления.
  4. Resource-intensive запросы — crafted последовательности запускают самые дорогие пути обработки.
  5. Извлечение модели через API — серия целевых запросов собирает копию или «тень» исходной модели.
  6. Функциональная репликация — генерация синтетических обучающих данных и дообучение эквивалента.
  7. Сайд-ченнел атаки — обход фильтрации входа, чтобы вытащить веса и архитектуру.

Шесть сценариев атак из официального документа

СценарийМеханика
#1Сверхразмерный вход грузит память и CPU — сервис падает или тормозит
#2Вал высокочастотных API-запросов лишает сервис честных пользователей
#3Запросы сконструированы под самые дорогие вычислительные процессы
#4Denial of Wallet: раскачивается стоимость на pay-per-use
#5Функциональная репликация через синтетику из ваших же ответов
#6Обход фильтрации входа — сайд-ченнел, эксфильтрация сведений о модели на подконтрольный ресурс

Отдельный акцент официального списка — экспозиция вероятностей: если API отдаёт наружу logits и logprobs, извлечение модели дешевеет на порядок. Публичные демо с полными распределениями — подарок для атакующего.

Контрмеры: пятнадцать позиций в шести группах

Ограничение входа. Валидация и предельные размеры входных данных; фильтрация glitch-токенов, ломающих токенизацию и раздувающих обработку.

Управление нагрузкой. Rate limiting и пользовательские квоты; таймауты и троттлинг; ограничение очередей; динамическое масштабирование и балансировка; graceful degradation — сервис деградирует осмысленно, а не падает целиком.

Изоляция. Песочница для инференса: без доступа к сети и внутренним API — сайд-ченнел сценарии упираются в пустоту.

Наблюдаемость. Журналирование, мониторинг, обнаружение аномалий: длина запросов, частота, стоимость, паттерны — аномалия видна раньше, чем счёт за облако.

Защита самой модели. Ограничение выдачи logits и logprobs; водяные знаки в выходах — инструмент детекции репликации; централизованный учёт ML-моделей организации, чтобы теневые копии не жили вне контура.

Управление доступом и поставкой. RBAC и минимальные привилегии; автоматизированные MLOps-процессы развёртывания с гейтами согласования; обучение устойчивости к состязательным воздействиям; динамическое управление распределением ресурсов.

Российский контур

Для отечественных команд LLM10 — это в первую очередь финансовая инженерия: тарифы вендоров, бюджеты проектов, алерты на стоимость. 243-ФЗ от 26.07.2026 этот риск не регулирует — он про статусы больших моделей и обязанности их разработчиков; но техническая документация модели с ограничениями и правилами эксплуатации, которую закон требует от статусных разработчиков, естественно включает и параметры нагрузки. В госсекторе ограничители ресурса ложатся на привычный контур: журналирование в SIEM, контроль доступа, мониторинг центром мониторинга. Для продуктовых команд достаточный минимум на старте: квоты, лимиты входа, таймауты, алерты по стоимости — четыре меры закрывают большинство задокументированных сценариев.

Договорный контур с вендорами

Часть сценариев живёт за пределами вашего кода: провайдер модели, облако, интегратор. Закрывайте их договором так же плотно, как инженерией. Пропишите лимиты запросов и месячные бюджеты с автоматическим уведомлением при подходе к порогу; порядок действий при аномальном росте трафика — кто блокирует ключи и в какой срок; запрет на использование ваших запросов и ответов для обучения чужих моделей — это одновременно мера против функциональной репликации; и требование сообщать об инцидентах, влияющих на ваши данные или стоимость, немедленно, а не по итогам месяца. Владелец бюджета должен видеть расчёт по каждому токену так же естественно, как финансист видит движения по счёту — тогда Denial of Wallet ловится на подлёте, а не по итоговой выставке.

Коротко о главном

ПараметрЗначение
Официальное имяLLM10:2025 Unbounded Consumption
Сутьчрезмерные и неконтролируемые вызовы инференса истощают ресурсы
Следствияотказ в обслуживании, финансовые потери, кража модели, деградация сервиса
Характерный векторDenial of Wallet: атака на платную тарификацию облачных вычислений
Кража моделиизвлечение через API и функциональная репликация на синтетических данных
Сайд-ченнелобход фильтрации входа для снятия весов и архитектуры
Связанные рамкиCWE-400; MITRE ATLAS AML.T0024, T0029, T0034, T0025; OWASP API4:2023
Ядро превенциилимиты, квоты, таймауты, песочница, мониторинг
Экспозиция вероятностейвыдача logits и logprobs наружу упрощает извлечение модели

Читать дальше

Частые вопросы о потреблении ресурсов LLM

Атака на бюджет: злоумышленник генерирует высокочастотные запросы к сервису с платной тарификацией вычислений, и стоимость использования растёт до неподъёмной для провайдера. Это отказ в обслуживании через кошелёк, а не через ресурсы: сервис технически жив, но экономически убит.

Двумя путями: прямое извлечение — серия целевых запросов собирает информацию, достаточную для построения частичной или теневой копии; функциональная репликация — на ваших же ответах генерируется синтетический датасет и дообучается эквивалент. Экспозиция logits и logprobs наружу резко удешевляет оба пути.

Классический DDoS валит доступность на сетевом уровне; LLM10 бьёт точечно по стоимости и вычислениям инференса: один дорогой crafted-запрос может стоить как тысячи обычных, а эффект — не только отказ, но и кража модели. Связь с традицией есть: OWASP связывает позицию с CWE-400 и API4:2023 Unrestricted Resource Consumption.

Четыре: жёсткие лимиты размера и структуры входа на шлюзе; rate limiting с квотами и бюджетами на пользователя; таймауты и graceful degradation; мониторинг аномалий с алертами по стоимости и частоте. Дальше по зрелости — песочница инференса, ограничения на выдачу вероятностей, водяные знаки и централизованный учёт моделей.

Нет, 243-ФЗ от 26.07.2026 про другое: статусы больших фундаментальных моделей, обязанности их разработчиков и маркировку. Управление потреблением остаётся инженерной и договорной задачей — квоты в договорах с вендорами, бюджеты проектов, алерты тарификации и внутренние лимиты доступа.

Нужна помощь с ИБ и защитой ИИ?

Аудит ИИ-использования, реестр ИИ-активов, регламент и контроли — приведём ИИ-контур в соответствие требованиям до того, как его проверят.

Или напишите напрямую: sales@vyshka.cloud

Следующий шаг

Проверить ваш ИИ-контур

Начните с чек-листа ИИ-комплаенса — бесплатно, без звонков. Дальше по результатам: аудит, реестр активов, регламент.

Обсудить защиту ИИ Чек-лист ИИ-комплаенса

Материал носит методический характер. Состав риска и контрмер приведены по официальному OWASP LLM Top-10 2025 (genai.owasp.org, проверено 18.09.2026); правовой контекст России — по 243-ФЗ от 26.07.2026. Актуальность оценок — 18.09.2026.