OWASP LLM / Cost Control / Disponibilidad
OWASP LLM10 Unbounded Consumption: qué evaluar para controlar abuso y costo
Cómo probar límites de tokens, herramientas, costos, concurrencia y recursos en aplicaciones con LLMs y agentes.
03-07-2026
Unbounded Consumption ocurre cuando una aplicación con LLM permite consumo excesivo de tokens, llamadas a modelos, herramientas, memoria, almacenamiento, scraping o cómputo. El impacto puede ser económico, operativo o de disponibilidad.
Qué se debe evaluar
- Límites de tokens por usuario, sesión, tenant y endpoint.
- Rate limits para prompts, herramientas y flujos largos.
- Timeouts y cancelación de tareas.
- Tamaño máximo de documentos, archivos y contexto.
- Costos máximos por operación o periodo.
- Protección contra loops de agentes y cadenas de herramientas sin fin.
Cómo ponerlo a prueba
- Enviar prompts extremadamente largos o documentos grandes.
- Forzar al agente a repetir tareas, llamar herramientas en bucle o reintentar indefinidamente.
- Probar concurrencia alta desde el mismo usuario y desde múltiples identidades.
- Evaluar si archivos comprimidos o documentos anidados expanden demasiado el procesamiento.
- Simular errores de proveedor y observar si la app reintenta sin límite.
- Medir costos por flujo y verificar si hay alertas de presupuesto.
Evidencia de control
Un cierre aceptable incluye cuotas, rate limits, timeouts, límites de tamaño, presupuestos, alertas y métricas por tenant o usuario. También debe mostrar que los límites se aplican antes de consumir recursos caros.
Controlar consumo no es solo optimización financiera. Es defensa contra abuso y degradación del servicio.
Fuente base: OWASP Top 10 for LLM Applications 2025, LLM10 Unbounded Consumption.