Атака відмови в обслуговуванні AI

Атака відмови в обслуговуванні AI

Витік ключа API може витратити ваш бюджет ШІ за півдня.

Що таке Атака відмови в обслуговуванні AI?

Кожен виклик великої моделі купує обчислення, тому незахищена кінцева точка штучного інтелекту є витратним рахунком із API перед нею. Зловмисникам не потрібно припиняти роботу сервісу, а лише тримати його зайнятим. Ви знайдете ключ API у публічному коміті та підвищите рахунок за допомогою повільної цівки підказок щодо максимальної вартості, а потім займіть місце захисника: прочитайте сповіщення про бюджет, спостерігайте за зростанням вартості та затримки, відстежуйте запити через журнали консолі, відкликайте ключ і встановіть ліміт ставки та поріг витрат.

Що ви дізнаєтесь у Атака відмови в обслуговуванні AI

Атака відмови в обслуговуванні AI — Кроки навчання

  1. Налаштування сканування

    Боб відкриває інформаційну панель сканування облікових даних – інструмент, який відстежує загальнодоступні сховища коду на наявність відкритих ключів API, токенів і хмарних секретів. Він збирається націлитися на публічну організацію GitHub CypherPeak Technologies.

  2. Запуск сканування

    Боб вводить URL-адресу організації CypherPeak на GitHub у сканер і починає перевірку облікових даних у всіх їхніх загальнодоступних сховищах.

  3. Критичний висновок

    Сканер проаналізував 847 сховищ і 12 403 останні коміти. Серед шести знайдених секретів один виділяється: робочий ключ OpenAI API, відкритий у конфігураційному файлі, закріпленому лише кілька хвилин тому для проекту шлюзу ШІ CypherPeak.

  4. Перевірка коміту

    Боб переходить до вихідного коміту, щоб перевірити відкритий обліковий запис у його вихідному контексті. GitHub commit diff показує повний файл конфігурації з ключем API у вигляді звичайного тексту.

  5. Розкритий ключ API

    Різниця фіксації розкриває робочий ключ API, жорстко закодований безпосередньо у файлі конфігурації Python. Цей ключ надає повний доступ до API платформи штучного інтелекту CypherPeak без обмежень швидкості чи бюджету.

  6. Підготовка атаки

    Боб відкриває термінал, щоб перевірити, чи викрадений ключ API досі активний. Якщо ключ працює і не має обмеження швидкості, він може запустити атаку на відмову в гаманці, щоб виснажити весь бюджет ШІ CypherPeak.

  7. Перевірка вкраденого ключа

    Боб надсилає простий запит API, використовуючи вкрадений ключ, щоб перевірити його роботу. Успішна відповідь без заголовків обмеження швидкості підтвердить, що ключ можна використовувати.

  8. Ключові роботи

    API відповідає успішно. Відповідь підтверджує, що ключ дійсний – і важливо те, що обидва поля rate_limit і budget_cap мають значення null . На цьому ключі немає жодного захисту.

  9. Початок атаки

    Ключ працює і без захисту. Боб запускає автоматизований сценарій атаки, який надсилає рекурсивні підказки розширення, кожне з яких призначено для споживання максимум 32 768 токенів на запит. Він керує лише трьома робочими потоками: швидкість запитів залишається близькою до нормального трафіку CypherPeak, тому сигналізація про частоту запитів не спрацьовує, а кожен запит настільки дорогий, наскільки він може це зробити.

  10. Атака триває

    Сценарій атаки запускає 3 робочі потоки, кожен з яких надсилає рекурсивні підказки розширення з максимальним виведенням токенів. Генерація кожного запиту займає близько хвилини, тому працівники надсилають близько 3 запитів на хвилину. Протягом першої хвилини вартість досягає $12.40 за хвилину, понад $700 за годину.

Охоплення стандартів безпеки

OWASP LLM Top 10

  • LLM06:2026 Unbounded Consumption
  • LLM10:2025 Unbounded Consumption

CWE

  • CWE-770 Allocation of Resources Without Limits or Throttling

CIS Controls

  • CIS 16 Application Software Security

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.PS Platform Security