摘要
此前针对大推理模型(LRM)的拒绝服务攻击都要依赖模型反馈:反复查询目标,或者专门训练一个攻击模型,代价高、收益还打折。SMTrap 提出一种作者称为搜索放大(search amplification)的思路:拿 SMT(Satisfiability Modulo Theories)求解器的冲突计数当廉价的外部信号,引导合成推理量巨大的约束满足问题(CSP)查询。依据的观察是,LRM 解 CSP 靠试错加回溯,实例的 SMT 冲突计数越高,回溯越深、输出越长。整套框架只用 CPU:不查询目标模型、不训练攻击模型、不用 GPU。在七个前沿模型上的评测据报告达到现有最强的 LRM-DoS 效果,数倍于既有基线。作者还演示了一种基于工具的缓解办法:把求解卸载给工具,能显著减少 token 用量。
为什么重要
对任何把推理模型暴露在 API 或预算受限 agent 工具后面的人来说,成本耗尽是现实的威胁面:攻击者花一点 CPU 查询的便宜代价,就能逼模型陷入长回溯链、烧掉昂贵的推理。无需反馈这一点还削弱了常规防御,因为限流和查询模式检测都默认攻击者会反复探测目标。缓解手段便宜且马上能做:给每个请求设 token 和成本上限、识别求解器风格的查询、给模型配一个求解器工具让它把活卸出去,而不是在上下文里硬搜。收录此条用于防御规划(LLM gateway / 服务层防护),与知识库的服务层安全证据线一致。
技术细节
| 范式 | 搜索放大(search amplification):用 SMT 求解器的冲突计数引导合成高推理量的 CSP 查询 |
|---|---|
| 成本 | 仅 CPU;不查询目标模型;不训练攻击模型;无需 GPU |
| 机制 | LRM 靠试错加回溯解 CSP;SMT 冲突计数越高,回溯和输出越长 |
| 范围 | 七个前沿推理模型(摘要未点名) |
| 缓解 | 把求解卸载给工具可显著削减 token 用量;建议给每个请求配预算上限 |
| 注意 | 攻击侧的学术研究;价值在 gateway / 服务层防御;摘要页未见代码链接 |
| 与知识库的关系 | 服务层安全证据线;成本耗尽向量,与 KV-cache 回滚(ev-20260818-03)、Cloudflare MCP enforcement(ev-20260814-03)以来的加固主线互补 |
标签
securitydoscost-exhaustionreasoning-modelssmtcspllm-gatewayservingarxivresearch