Seguridad en IA · Lección 20
¿Qué tipo de ataque o abuso ayuda a mitigar configurar un límite de tasa (rate limiting) sobre el número de peticiones que un usuario individual puede hacer a la API de un sistema de IA en un período de tiempo determinado?
Ataques de fuerza bruta que requieren muchos intentos repetidos (como probar múltiples variantes de un ataque de jailbreak), extracción masiva de información mediante consultas sistemáticas repetidas, y abuso general de recursos que generaría un costo desproporcionado
El rate limiting protege exclusivamente contra ataques que requieren exactamente una única petición aislada, sin ninguna relevancia para ataques que requieren múltiples intentos
Esta medida elimina por completo la necesidad de tener cualquier otro tipo de guardrail o filtrado de contenido configurado en el sistema
Solo es relevante configurar rate limiting si el sistema tiene exactamente un único usuario en total consultándolo
Seguridad en IA · Lección 20
Completa el código
El rate limiting mitiga ataques que requieren muchos intentos
Revisa: mitiga ataques que requieren muchos intentos repetidos en poco tiempo.
Seguridad en IA · Lección 20
¿Por qué un ataque de model extraction (que requiere realizar miles de consultas sistemáticas para replicar el comportamiento del modelo) se vuelve mucho más difícil y costoso de ejecutar si el sistema tiene un rate limiting estricto configurado?
Pista: un ataque de model extraction exitoso depende de poder realizar un volumen alto de consultas en un tiempo razonablemente corto; si un rate limiting estricto obliga al atacante a esperar mucho más tiempo entre cada consulta permitida (o a usar muchas cuentas distintas para evadir ese límite), el ataque se vuelve significativamente más lento, costoso y además más fácil de detectar mientras está ocurriendo, gracias a ese patrón de comportamiento anómalo generado por el intento de evasión.
✓
¡Lección completada!
Rate limiting y throttling como defensa
0
XP ganado
3
Vidas restantes