論文の概要: Cooldown Landmines: Cross-Tenant Interference Attacks on LLM Gateways
- arxiv url: http://arxiv.org/abs/2610.05089v1
- Date: Sun, 04 Oct 2026 09:46:59 GMT
- ステータス: 翻訳完了
- システム内更新日: 2026-10-10 23:34:42.626891
- Title: Cooldown Landmines: Cross-Tenant Interference Attacks on LLM Gateways
- Title(参考訳): 冷却地雷 - LLMゲートウェイ上でのクロステナント干渉攻撃
- Abstract要約: LLMゲートウェイは、失敗したバックエンドを一時的に除外するモデルデプロイメントとレコードを共有しながら、別のテナントクォータを強制する。
テナントの要求障害は、これらの共有レコードを更新し、他のテナントのサービス可能なデプロイメントへのアクセスを制限することができる。
このギャップを利用する2つの攻撃をLiteLLMで特定する。
- 参考スコア(独自算出の注目度): 25.841225410181618
- License: http://creativecommons.org/licenses/by/4.0/
- Abstract: LLM gateways enforce separate tenant quotas while sharing model deployments and cooldown records that temporarily exclude failing backends. However, a tenant's request failure can update these shared records and restrict other tenants' access to serviceable deployments. We identify two attacks that exploit this gap in LiteLLM. The first uses requests rejected at the key's requests-per-minute (RPM) limit: caller-supplied identifiers for known registered deployments reach failure handling, allowing two rejected requests to redirect another tenant to fallback with zero upstream calls from those requests. The second uses admitted traffic to create cooldown records that persist after backend capacity recovers. To address these failures, we design an origin check that blocks deployment updates from key RPM rejections and tenant-scoped cooldown that preserves the triggering tenant's back-off while retaining shared records for backend faults. Experiments with authenticated proxies and self-hosted vLLM demonstrate that the attacks can force fallback or denial while deployments remain serviceable. Across five paired four-worker runs, tenant scoping reduces victim fallback after recovery from 54/60 to 0/60, while increasing attempts against exhausted shared quotas. These findings show that tenant isolation must cover both request admission and the failure handling that governs shared deployment availability.
- Abstract(参考訳): LLMゲートウェイは、モデルデプロイメントと、一時的に失敗するバックエンドを除外するコールダウンレコードを共有しながら、別のテナントクォータを強制する。
しかしながら、テナントの要求障害は、これらの共有レコードを更新し、他のテナントのサービス可能なデプロイメントへのアクセスを制限することができる。
このギャップを利用する2つの攻撃をLiteLLMで特定する。
1つは、キーのリクエスト毎分(RPM)制限で拒否されたリクエストを使用する: 既知の登録済みのデプロイメントに対するコールサプライド識別子が障害処理に到達し、2つの拒否されたリクエストが別のテナントをリダイレクトして、それらのリクエストからのアップストリームコールをゼロにすることでフォールバックできる。
2つ目は、許可されたトラフィックを使用して、バックエンドのキャパシティが回復した後に持続する冷却記録を生成する。
これらの障害に対処するために、主要なRPM拒絶とテナントスコープによる冷却ダウンからのデプロイメント更新をブロックするオリジンチェックを設計し、バックエンド障害の共有レコードを保持しながら、トリガーテナントのバックオフを保存する。
認証されたプロキシと自己ホストされたvLLMを使った実験は、デプロイが使用可能である間、攻撃がフォールバックや否定を強制できることを示している。
テナント・スコーピングは5対の4人組のランで54/60から0/60までのリカバリ後、被害者の転倒を減少させる一方で、消費された共有クォータに対する試みも増加させる。
これらの結果は、テナント分離は、リクエストの受け入れと、共有デプロイメントの可用性を管理する障害処理の両方をカバーする必要があることを示している。
関連論文リスト
- The Stochastic Deputy: Structural Tenant Isolation for Tool-Using LLM Agents [0.0]
マルチテナント暗号ツールはテナント識別子を受け入れ、呼び出し者の権利に対してそれを検証する。
大きな言語モデル(LLM)エージェントの場合、そのパターンはリソースの選択を攻撃者制御命令を含む可能性のあるプロセスに委譲する。
モデルコンテキストプロトコル(MCP)ツールからテナントIDを取り除き、検証済みクレデンシャルにスコープをバインドし、エージェントの下に強制する。
論文 参考訳(メタデータ) (2026-09-13T20:40:11Z) - KeyPooling: Measuring Where LLM API Relay Paths Collapse Prompt Cache Isolation [53.952294884822955]
大規模言語モデル(LLM)APIは、顧客の認証を別々に行うが、多くの場合、共有プロバイダ認証を通じて要求を転送する。
KeyPoolingは、キャッシュのルックアップと書き込みを通じて顧客のアイデンティティをトレースする測定方法である。
すべての顧客がプロバイダ強化されたドメインに入る必要があります。
論文 参考訳(メタデータ) (2026-08-18T08:12:34Z) - Decomposition Attacks Across Unlinkable Identities: Limits of Stateful Defenses for LLM Services [56.0553456562323]
ほとんどの大規模言語モデルはステートレスディフェンスを使用しており、これは有害なタスクを拒否する現在の要求のみを判断する。
分解攻撃は、有害なタスクを個別に許容される要求に分割し、回答を組み合わせることで、この制限を利用する。
達成可能なセキュリティとユーティリティのトレードオフは、同じ機能に対する良質な要求がどのようにグループ化されるかに完全に依存していることを示します。
論文 参考訳(メタデータ) (2026-08-18T07:26:30Z) - Beyond Single-Use Tokens: Durable Authorization State for Replay-Resistant LLM Agent Actions [6.029029648872896]
この失敗セマンティックリプレイは、トークン非依存の認証インスタンスの実行予算を超えたものです。
単調な耐久性を保たない限り,識別子ローカルトークンの使用は新鮮な再発行を防げないことを示す。
この結果から, トークン表現のみではなく, リプレイ耐性エージェント実行のためのシステム要件として, 耐久性の高い認証状態が同定された。
論文 参考訳(メタデータ) (2026-08-03T05:16:02Z) - ACRFence: Preventing Semantic Rollback Attacks in Agent Checkpoint-Restore [3.0122754959023115]
LLMエージェントフレームワークは、エラーリカバリと探索のためのチェックポイントリストアをますます提供する。
このアドバイスは、リトライされた呼び出しは、従来のプログラムには当てはまるが、LLMエージェントには失敗する仮定である元の呼び出しと同じであると仮定する。
サーバは、これらの再生成要求を新しいものとして扱い、重複支払い、消費された資格情報の不正な再利用、その他の不可逆的な副作用を可能にする。
本稿では,不可逆的なツール効果を記録し,復元時に再生・不可知の意味を強制するフレームワークであるACRFenceを提案する。
論文 参考訳(メタデータ) (2026-03-21T03:39:36Z) - DoVer: Intervention-Driven Auto Debugging for LLM Multi-Agent Systems [48.971606069204825]
DoVerは、大規模言語モデル(LLM)ベースのマルチエージェントシステムのための介入駆動デバッグフレームワークである。
ターゲットの介入を通じて、アクティブな検証によって仮説生成を増強する。
DoVerは失敗試験の18~28%を成功させ、最大16%のマイルストーンを達成し、失敗仮説の30~60%を検証または否定する。
論文 参考訳(メタデータ) (2025-12-07T09:23:48Z)
関連論文リストは本サイト内にある論文のタイトル・アブストラクトから自動的に作成しています。
指定された論文の情報です。
本サイトの運営者は本サイト(すべての情報・翻訳含む)の品質を保証せず、本サイト(すべての情報・翻訳含む)を使用して発生したあらゆる結果について一切の責任を負いません。