KI-Anbieter riskieren Ausfälle: Endlosschleifen-Prompts überlasten Systeme

Zusammenfassung zeigen Zusammenfassung verbergen

Eine aktuelle Studie aus Hangzhou warnt: Künstliche Intelligenz lässt sich mit gezielten Eingaben in lange, kosten- und ressourcenintensive Denkzyklen treiben – ein Effekt, der sich für Angriffe auf KI-Dienste missbrauchen ließe. Die Untersuchung wurde Anfang Juli auf der International Conference on Machine Learning vorgestellt; sie ist bisher noch nicht extern begutachtet.

Wenn KI wie ein Grübler reagiert

Menschliches Grübeln — das endlose Abwägen ohne Ergebnis — hat bei manchen Sprachmodellen ein Äquivalent. Bestimmte große Modelle zerlegen Aufgaben schrittweise und geben dabei Teile ihrer internen Überlegungen preis. Diese Art der Problemlösung macht sie leistungsfähig bei komplexen Fragestellungen, eröffnet aber auch Angriffsflächen.

Als Beispiele für solche Systeme gelten große Sprachmodelle, die Fragen über mehrere logische Teilfragen bearbeiten und so einen transparenten Gedankengang erzeugen. Genau diese transparente Zerlegung kann ausgenutzt werden: Mit absichtlich unvollständigen oder widersprüchlichen Eingaben lassen sich die Modelle in langwierige Antwortzyklen treiben.

Wie die Forschenden die Schwäche ausnutzen

Wissenschaftlerinnen und Wissenschaftler der Zhejiang-Universität setzten dafür einen evolutionären Ansatz ein: Ein Algorithmus verändert wiederholt Eingabetexte und bewertet, welche Varianten besonders lange, verworrene oder redundante Antworten provozieren. Varianten mit der stärksten Wirkung werden weitergeliefert und erneut mutiert.

Der eingesetzte Mechanismus — die Studie nennt ihn einen hierarchischen genetischen Algorithmus (HGA) — misst unter anderem die Länge der erzeugten Antwort und das Auftreten zögerlicher Signale in der inneren Argumentationskette (Wörter wie „aber“, „vielleicht“ oder „warte“ wurden als Indikatoren betrachtet).

Prüfstand: Mathematik, Programmierung, Dialoge

Im Experiment testete das Team mehrere Reasoning-Modelle, unter anderem DeepSeek‑R1, Qwen3‑Thinking, GPT‑o3 und Gemini‑2.5‑Flash. Die Systeme sollten Aufgaben aus dem MATH‑Benchmark bearbeiten — insgesamt rund 960 Fälle — wobei die Eingaben gezielt manipuliert wurden.

Ergebnis: In zahlreichen Fällen produzierte das Modell Antworten, die bis zu 26‑mal länger waren als bei korrekt formulierten Aufgaben. Ähnliche Effekte traten auch bei Programmier‑ und Dialogaufgaben auf; die Anzahl der generierten Tokens stieg deutlich an.

Konkrete Folgen für Betrieb und Sicherheit

Die beobachteten Effekte haben mehrere praktische Konsequenzen. Längere Antwortketten bedeuten höheren Rechenaufwand und damit steigenden Energieverbrauch sowie höhere Betriebskosten. Frühere Arbeiten zeigten zudem, dass anhaltendes „Überdenken“ die Gesamtleistung eines Modells beeinträchtigen kann.

Gleichzeitig eröffnet das Phänomen eine neue Angriffsvariante: Gezielt konstruierte Prompts könnten in großem Maßstab eingesetzt werden, um Rechenressourcen zu binden und damit die Servicequalität für andere Nutzerinnen und Nutzer zu verschlechtern — vergleichbar mit einem DDoS‑Angriff auf Serverkapazitäten.

  • Skalierbarkeit: Schlecht konstruierte Eingaben lassen sich auf günstigeren Modellen entwickeln und dann auf teurere, kommerzielle Systeme anwenden.
  • Ressourcenverbrauch: Erhöhter Tokenverbrauch treibt Strombedarf und Kosten nach oben.
  • Betriebsrisiko: Längere Verarbeitungszeiten können Latenz und Ausfallrisiken erhöhen.
  • Sicherheitslücke: Fehlende Robustheit gegenüber logischen Inkonsistenzen eröffnet einen zusätzlichen Angriffsvektor.

Was Betreiber und Forscher jetzt tun sollten

Die Autorinnen und Autoren der Studie fordern stärkere Abwehrmechanismen: Dazu gehören frühzeitige Erkennung auffälliger Denkzyklen, Schwellwerte für Antwortlängen und robustere Modellarchitekturen, die nicht auf verwirrte Eingaben übermäßig reagieren.

Praktische Maßnahmen könnten sein, Antwortlängen zu begrenzen, Monitoring für ungewöhnlich hohe Tokenraten einzuführen oder Eingaben vorzuverarbeiten und auf logische Konsistenz zu prüfen. Auch adaptive Kostenmodelle, die exzessiven Gebrauch verteuern, wären denkbar.

Die Debatte ist aktuell: Die Ergebnisse verdeutlichen, dass die Sicherheit von KI‑Diensten nicht nur von Datensicherheit und Privatsphäre abhängt, sondern zunehmend auch von der Robustheit gegen semantische Manipulationen. Anbieter und Forschungsgemeinschaft sind gleichermaßen gefordert, um solche Angriffsflächen zu schließen — solange die Befunde noch einer externen Begutachtung bedürfen.

Geben Sie Ihr Feedback

Seien Sie der Erste, der dieser Beitrag bewertet
oder hinterlassen Sie eine detaillierte Bewertung



Deejay-Basics.de ist ein unabhängiges Medium. Unterstützen Sie uns, indem Sie uns zu Ihren Google News Favoriten hinzufügen:

Kommentar posten

Kommentar veröffentlichen