Что говорит официальный список
LLM10:2025 Unbounded Consumption описывает ситуацию, в которой приложение на большой модели позволяет пользователям проводить чрезмерные и неконтролируемые вызовы инференса. Вычислительная прожорливость LLM плюс облачная модель оплаты превращают неограниченный доступ в четыре вида ущерба: отказ в обслуживании, экономические потери, кражу модели и деградацию качества сервиса для честных пользователей. Позиция замыкает топ-10 не по безобидности: это единственный риск, который может обнулить бюджет за одну ночь без единой инъекции в промпт.
Семь классов уязвимостей
- Флуд входными данными переменной длины — множество запросов разного размера переполняет обработку и исчерпывает ресурсы.
- Denial of Wallet — высокочастотные операции эксплуатируют плату за использование: счёт растёт до неподъёмного.
- Переполнение контекстного окна — непрерывная подача входов сверх окна гоняет лишние вычисления.
- Resource-intensive запросы — crafted последовательности запускают самые дорогие пути обработки.
- Извлечение модели через API — серия целевых запросов собирает копию или «тень» исходной модели.
- Функциональная репликация — генерация синтетических обучающих данных и дообучение эквивалента.
- Сайд-ченнел атаки — обход фильтрации входа, чтобы вытащить веса и архитектуру.
Шесть сценариев атак из официального документа
| Сценарий | Механика |
|---|---|
| #1 | Сверхразмерный вход грузит память и CPU — сервис падает или тормозит |
| #2 | Вал высокочастотных API-запросов лишает сервис честных пользователей |
| #3 | Запросы сконструированы под самые дорогие вычислительные процессы |
| #4 | Denial of Wallet: раскачивается стоимость на pay-per-use |
| #5 | Функциональная репликация через синтетику из ваших же ответов |
| #6 | Обход фильтрации входа — сайд-ченнел, эксфильтрация сведений о модели на подконтрольный ресурс |
Отдельный акцент официального списка — экспозиция вероятностей: если API отдаёт наружу logits и logprobs, извлечение модели дешевеет на порядок. Публичные демо с полными распределениями — подарок для атакующего.
Контрмеры: пятнадцать позиций в шести группах
Ограничение входа. Валидация и предельные размеры входных данных; фильтрация glitch-токенов, ломающих токенизацию и раздувающих обработку.
Управление нагрузкой. Rate limiting и пользовательские квоты; таймауты и троттлинг; ограничение очередей; динамическое масштабирование и балансировка; graceful degradation — сервис деградирует осмысленно, а не падает целиком.
Изоляция. Песочница для инференса: без доступа к сети и внутренним API — сайд-ченнел сценарии упираются в пустоту.
Наблюдаемость. Журналирование, мониторинг, обнаружение аномалий: длина запросов, частота, стоимость, паттерны — аномалия видна раньше, чем счёт за облако.
Защита самой модели. Ограничение выдачи logits и logprobs; водяные знаки в выходах — инструмент детекции репликации; централизованный учёт ML-моделей организации, чтобы теневые копии не жили вне контура.
Управление доступом и поставкой. RBAC и минимальные привилегии; автоматизированные MLOps-процессы развёртывания с гейтами согласования; обучение устойчивости к состязательным воздействиям; динамическое управление распределением ресурсов.
Российский контур
Для отечественных команд LLM10 — это в первую очередь финансовая инженерия: тарифы вендоров, бюджеты проектов, алерты на стоимость. 243-ФЗ от 26.07.2026 этот риск не регулирует — он про статусы больших моделей и обязанности их разработчиков; но техническая документация модели с ограничениями и правилами эксплуатации, которую закон требует от статусных разработчиков, естественно включает и параметры нагрузки. В госсекторе ограничители ресурса ложатся на привычный контур: журналирование в SIEM, контроль доступа, мониторинг центром мониторинга. Для продуктовых команд достаточный минимум на старте: квоты, лимиты входа, таймауты, алерты по стоимости — четыре меры закрывают большинство задокументированных сценариев.
Договорный контур с вендорами
Часть сценариев живёт за пределами вашего кода: провайдер модели, облако, интегратор. Закрывайте их договором так же плотно, как инженерией. Пропишите лимиты запросов и месячные бюджеты с автоматическим уведомлением при подходе к порогу; порядок действий при аномальном росте трафика — кто блокирует ключи и в какой срок; запрет на использование ваших запросов и ответов для обучения чужих моделей — это одновременно мера против функциональной репликации; и требование сообщать об инцидентах, влияющих на ваши данные или стоимость, немедленно, а не по итогам месяца. Владелец бюджета должен видеть расчёт по каждому токену так же естественно, как финансист видит движения по счёту — тогда Denial of Wallet ловится на подлёте, а не по итоговой выставке.