KI-BedrohungskatalogAngriffe auf Modell und BetriebProduktion
Denial-of-Service auf das Modell
Angreifer überlasten das KI-Modell mit besonders aufwendigen Anfragen, bis der Dienst langsamer wird oder ausfällt. Sie nutzen aus, dass KI-Berechnungen viel teure Rechenleistung binden.
Beschreibung
KI-Berechnungen benötigen viel spezialisierte und teure Rechenleistung; diese Kapazität ist oft der Engpass des Systems. Angreifer konstruieren gezielt Eingaben, die möglichst viel nutzlose Rechenarbeit erzwingen: sogenannte Sponge Examples (Schwamm-Eingaben), die die Rechenzeit in die Höhe treiben, sehr lange Eingaben, die das Verarbeitungsbudget erschöpfen, oder Anfragen, die das Modell in Schleifen laufen lassen. Auch eine Flut einzeln harmloser Anfragen kann die Grafikprozessoren sättigen. Für zahlende Nutzer wird der Dienst dann langsam oder unerreichbar.
Mögliche Auswirkung
Der KI-Dienst verschlechtert sich bis zum Ausfall, und die Rechenkosten sowie die Antwortzeiten schnellen in die Höhe. Legitime Nutzer und angebundene Geschäftsprozesse werden blockiert. Für Hochrisiko-Systeme ist die Verfügbarkeit Teil der geforderten Robustheit; ein Ausfall kann abhängige Abläufe stoppen.
Beispiel
Ein Kundenservice-Chatbot erhält automatisiert Tausende bewusst verschachtelter Anfragen mit maximaler Textlänge. Die Grafikprozessoren im Hintergrund sind ausgelastet, und echte Kundenanfragen bleiben minutenlang unbeantwortet.
Empfohlene Gegenmaßnahmen (5)
Jede Maßnahme nennt ihre Maßnahmenart, Wirkung, Umsetzungsebene und die Begründung der Einordnung.
Request-Rate-LimitingTechnisch
- Wirkung
- Präventiv, Schadensbegrenzend
- Umsetzungsebene
- Anwendung, API & Agenten, Infrastruktur
- Ergänzende Maßnahmenart
- Organisatorisch & prozessual
- Begründung der Einordnung
- „Request-Rate-Limiting“ ist primär technisch: Automatisierte Ressourcensteuerung, Budget- oder Laufzeitgrenzen begrenzen Überlastung, Missbrauch, Kosten und Fehlerketten; ergänzt durch verbindliche Abläufe.
Beschränkung der EingabegrößeTechnisch
- Wirkung
- Präventiv, Schadensbegrenzend
- Umsetzungsebene
- Anwendung, API & Agenten, Infrastruktur
- Begründung der Einordnung
- „Beschränkung der Eingabegröße“ ist primär technisch: Automatisierte Ressourcensteuerung, Budget- oder Laufzeitgrenzen begrenzen Überlastung, Missbrauch, Kosten und Fehlerketten.
Durchsetzung von TimeoutsTechnisch
- Wirkung
- Präventiv, Schadensbegrenzend
- Umsetzungsebene
- Anwendung, API & Agenten, Infrastruktur
- Begründung der Einordnung
- „Durchsetzung von Timeouts“ ist primär technisch: Automatisierte Ressourcensteuerung, Budget- oder Laufzeitgrenzen begrenzen Überlastung, Missbrauch, Kosten und Fehlerketten.
Ressourcen-Kontingente pro Nutzer/SessionTechnisch
- Wirkung
- Präventiv, Schadensbegrenzend
- Umsetzungsebene
- Anwendung, API & Agenten, Infrastruktur
- Ergänzende Maßnahmenart
- Organisatorisch & prozessual
- Begründung der Einordnung
- „Ressourcen-Kontingente pro Nutzer/Session“ ist primär technisch: Automatisierte Ressourcensteuerung, Budget- oder Laufzeitgrenzen begrenzen Überlastung, Missbrauch, Kosten und Fehlerketten; ergänzt durch verbindliche Abläufe.
DDoS-SchutzTechnisch
- Wirkung
- Präventiv, Schadensbegrenzend
- Umsetzungsebene
- Anwendung, API & Agenten, Infrastruktur
- Begründung der Einordnung
- „DDoS-Schutz“ ist primär technisch: Automatisierte Ressourcensteuerung, Budget- oder Laufzeitgrenzen begrenzen Überlastung, Missbrauch, Kosten und Fehlerketten.
Standard-Zuordnungen
Verifizierte Fundstellen in OWASP, NIST AI RMF, MITRE ATLAS, EU AI Act und weiteren Rahmenwerken. Die Zuordnungen sind taxonomisch, kein Konformitätsnachweis.
Belegte Referenzen (10)
Jede Referenz nennt Rahmenwerk, Fundstelle und die herausgebende Organisation.
- OWASP LLM Top 10 LLM10:2025 Unbounded ConsumptionLLM10:2025 Unbounded Consumption, official category page OWASP FoundationOriginal
- NIST AI RMF Abschnitt 2.9 Information SecurityAbschnitt 2.9, pp. 10–11 National Institute of Standards and Technology (NIST)Original
- NIST AI RMF NISTAML.014 Energy-latencyTaxonomy Index, p. x; Abschnitt 2.1.2, p. 6; Glossary, p. 108 National Institute of Standards and Technology (NIST)Original
- MITRE ATLAS AML.T0029 Denial of AI ServiceATLAS.yaml technique object with id AML.T0029 (pinned release v5.6.0) MITREOriginal
- EU AI Act Article 26(5) Obligations of deployers of high-risk AI systemsArticle 26(5) European Union (EUR-Lex)Original
- EU AI Act Article 55(1)(d) Obligations of providers of general-purpose AI models with systemic riskArticle 55(1)(d) European Union (EUR-Lex)Original
- EU AI Act Article 9(1), 9(2)(a), 9(2)(d) Risk management systemArticle 9(1), 9(2)(a), 9(2)(d), read with Article 9(3) European Union (EUR-Lex)Original
- BSI R28 Indirect Prompt Injections (Text)Kap. 4, R28, p. 33 Bundesamt für Sicherheit in der Informationstechnik (BSI)Original
- BIML BIML-LLM input:5 Sponge InputPDF p. 17, [input:5:sponge input] Berryville Institute of Machine Learning (BIML)Original
- BIML BIML78 system:10 Denial of ServicePDF p. 26, [system:10:denial of service] Berryville Institute of Machine Learning (BIML)Original
Verwandte Bedrohungen
Weitere Einträge aus der Themengruppe Angriffe auf Modell und Betrieb.
Diese Bedrohung im eigenen System bewerten
Die Live-Demo enthält alle 52 Bedrohungen dieses Katalogs samt EU-AI-Act- und DSGVO-Einwertung. Die kostenlosen Einzelmodule decken KI-Risiko, EU-KI-VO und DSGVO ab. Ohne Registrierung; die Bewertung läuft lokal in Ihrem Browser.
Diesen Eintrag zitieren
Für Berichte, Richtlinien oder interne Unterlagen; der Link führt direkt auf diesen Eintrag.
„Denial-of-Service auf das Modell“. Versatile AI Risk Assessment, KI-Bedrohungskatalog, Stand Juli 2026. https://www.versatile-ai-risk-assessment.com/wissensbasis/bedrohungen/denial-of-service-modell/