Атака відмови в обслуговуванні AI
Витік ключа API може витратити ваш бюджет ШІ за півдня.
Що таке Атака відмови в обслуговуванні AI?
Кожен виклик великої моделі купує обчислення, тому незахищена кінцева точка штучного інтелекту є витратним рахунком із API перед нею. Зловмисникам не потрібно припиняти роботу сервісу, а лише тримати його зайнятим. Ви знайдете ключ API у публічному коміті та підвищите рахунок за допомогою повільної цівки підказок щодо максимальної вартості, а потім займіть місце захисника: прочитайте сповіщення про бюджет, спостерігайте за зростанням вартості та затримки, відстежуйте запити через журнали консолі, відкликайте ключ і встановіть ліміт ставки та поріг витрат.
Що ви дізнаєтесь у Атака відмови в обслуговуванні AI
- Визначити вектори вичерпання ресурсів, специфічні для AI API, включаючи зловживання контекстним вікном, рекурсивну генерацію та флуд паралельних запитів
- Простежити шлях ескалації витрат від сформованих промптів через споживання обчислень до впливу на хмарний рахунок
- Застосуйте обмеження швидкості для кожного ключа та порогове значення автоматичного призупинення бюджету до кінцевих точок служби штучного інтелекту, а також поясніть, чому також потрібні обмеження вихідних токенів для кожного запиту, коли зловмисник не перевищує обмеження швидкості
- Оцінити бюджетний контроль, оповіщення про витрати та механізми автоматичного дроселювання, що обмежують витрати на AI-сервіс під час атак
- Розрізняти легітимні патерни високого споживання AI та адверсаріальні спроби вичерпання ресурсів за допомогою моніторингу та виявлення аномалій
Атака відмови в обслуговуванні AI — Кроки навчання
-
Налаштування сканування
Боб відкриває інформаційну панель сканування облікових даних – інструмент, який відстежує загальнодоступні сховища коду на наявність відкритих ключів API, токенів і хмарних секретів. Він збирається націлитися на публічну організацію GitHub CypherPeak Technologies.
-
Запуск сканування
Боб вводить URL-адресу організації CypherPeak на GitHub у сканер і починає перевірку облікових даних у всіх їхніх загальнодоступних сховищах.
-
Критичний висновок
Сканер проаналізував 847 сховищ і 12 403 останні коміти. Серед шести знайдених секретів один виділяється: робочий ключ OpenAI API, відкритий у конфігураційному файлі, закріпленому лише кілька хвилин тому для проекту шлюзу ШІ CypherPeak.
-
Перевірка коміту
Боб переходить до вихідного коміту, щоб перевірити відкритий обліковий запис у його вихідному контексті. GitHub commit diff показує повний файл конфігурації з ключем API у вигляді звичайного тексту.
-
Розкритий ключ API
Різниця фіксації розкриває робочий ключ API, жорстко закодований безпосередньо у файлі конфігурації Python. Цей ключ надає повний доступ до API платформи штучного інтелекту CypherPeak без обмежень швидкості чи бюджету.
-
Підготовка атаки
Боб відкриває термінал, щоб перевірити, чи викрадений ключ API досі активний. Якщо ключ працює і не має обмеження швидкості, він може запустити атаку на відмову в гаманці, щоб виснажити весь бюджет ШІ CypherPeak.
-
Перевірка вкраденого ключа
Боб надсилає простий запит API, використовуючи вкрадений ключ, щоб перевірити його роботу. Успішна відповідь без заголовків обмеження швидкості підтвердить, що ключ можна використовувати.
-
Ключові роботи
API відповідає успішно. Відповідь підтверджує, що ключ дійсний – і важливо те, що обидва поля rate_limit і budget_cap мають значення null . На цьому ключі немає жодного захисту.
-
Початок атаки
Ключ працює і без захисту. Боб запускає автоматизований сценарій атаки, який надсилає рекурсивні підказки розширення, кожне з яких призначено для споживання максимум 32 768 токенів на запит. Він керує лише трьома робочими потоками: швидкість запитів залишається близькою до нормального трафіку CypherPeak, тому сигналізація про частоту запитів не спрацьовує, а кожен запит настільки дорогий, наскільки він може це зробити.
-
Атака триває
Сценарій атаки запускає 3 робочі потоки, кожен з яких надсилає рекурсивні підказки розширення з максимальним виведенням токенів. Генерація кожного запиту займає близько хвилини, тому працівники надсилають близько 3 запитів на хвилину. Протягом першої хвилини вартість досягає $12.40 за хвилину, понад $700 за годину.
Охоплення стандартів безпеки
OWASP LLM Top 10
- LLM06:2026 Unbounded Consumption
- LLM10:2025 Unbounded Consumption
CWE
- CWE-770 Allocation of Resources Without Limits or Throttling
CIS Controls
- CIS 16 Application Software Security
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.PS Platform Security