Skip to content

资源耗尽与经济性攻击研究综述 ​

摘要 ​

AI 服务的单位请求成本差异可达多个数量级,攻击者可利用长上下文、复杂推理、递归工具调用、重试和高并发放大算力或账单。恶意提示只是输入向量;当主要修复方是容量、限流、预算和计费控制时,应归基础设施经济性攻击。

分类介绍 ​

本领域覆盖 token、reasoning budget、GPU 时间、并发、缓存、存储、第三方 API 费用和拒绝服务。攻击者可持有合法低权限账号、窃取 API Key 或通过公开 Agent 触发昂贵任务。凭据被盗的主根因可能关联 A4.6。

主要安全风险 ​

  • Sponge Example 让模型在输入规模相近时消耗异常计算。
  • 长思考、递归规划和失败重试可绕过只按请求数限流的策略。
  • 工具链中的云搜索、浏览器和模型调用会形成级联费用。
  • 多账号、分布式来源和流式连接可规避单键限额。
  • 现代推理调度器的连续批处理能隔离单个长请求,但共享 KV Cache 逼近饱和后,队首阻塞和反复抢占会把延迟传播给同机租户。

防护措施与验证方法 ​

按用户、组织、模型和任务设置 token、时间、并发、递归和费用预算;在执行前估算成本并为高风险动作获取批准;使用硬超时、熔断、幂等重试和异常成本告警;把业务成功率与资源消耗共同纳入压测。

局限与待验证问题 ​

  • reasoning 模型的成本上界能否在执行前可靠估计?
  • 多工具 Agent 的预算应如何沿委派链传播与结算?
  • 如何区分合法复杂任务、模型退化和主动成本放大?

历史研究成果 ​

该分类下的独立研究从神经网络执行特性和推理搜索结构两条路径刻画单请求成本长尾。Sponge Example 研究把平均性能优化转化为最坏情况安全测试,用白盒和黑盒搜索找到长度近似却显著提高激活密度、能耗或时延的输入,并观察跨硬件迁移。SMTrap则先在本地用 Z3 的 SMT conflict count 筛选唯一可解、但冲突搜索复杂的 CSP,再把候选交给推理模型;它不依赖受害模型查询生成候选,并以 conflict/shortcut 消融和工具路由实验验证搜索结构与 token 放大的关系。

两类研究共同说明,请求长度和请求数都不足以代表真实成本:资源控制还要覆盖输出 token、思考时间、并发、重试和费用。两者的机制与适用范围仍有差异。Sponge 的放大与模型、硬件激活和服务实现有关;SMTrap 的冲突数是 Z3 与特定 CSP 编码下的代理,专用求解器路由也不能覆盖非 CSP 长推理。论文中的网页端时延或单模型放大倍数不能直接解释为服务器 GPU 占用和跨租户影响。

新增的端到端语音语言模型持续输出型拒绝服务把终止符抑制和输出放大风险扩展到音频入口,要求同时实施解码预算、租户隔离和“短输入—异常长输出”监控。

相关研究文章 ​

参考链接 ​