OWASP LLM / Cost Control / Disponibilidad

OWASP LLM10 Unbounded Consumption: qué evaluar para controlar abuso y costo

Cómo probar límites de tokens, herramientas, costos, concurrencia y recursos en aplicaciones con LLMs y agentes.

Por Equipo Ambsofix

03-07-2026

Unbounded Consumption ocurre cuando una aplicación con LLM permite consumo excesivo de tokens, llamadas a modelos, herramientas, memoria, almacenamiento, scraping o cómputo. El impacto puede ser económico, operativo o de disponibilidad.

Qué se debe evaluar

  • Límites de tokens por usuario, sesión, tenant y endpoint.
  • Rate limits para prompts, herramientas y flujos largos.
  • Timeouts y cancelación de tareas.
  • Tamaño máximo de documentos, archivos y contexto.
  • Costos máximos por operación o periodo.
  • Protección contra loops de agentes y cadenas de herramientas sin fin.

Cómo ponerlo a prueba

  • Enviar prompts extremadamente largos o documentos grandes.
  • Forzar al agente a repetir tareas, llamar herramientas en bucle o reintentar indefinidamente.
  • Probar concurrencia alta desde el mismo usuario y desde múltiples identidades.
  • Evaluar si archivos comprimidos o documentos anidados expanden demasiado el procesamiento.
  • Simular errores de proveedor y observar si la app reintenta sin límite.
  • Medir costos por flujo y verificar si hay alertas de presupuesto.

Evidencia de control

Un cierre aceptable incluye cuotas, rate limits, timeouts, límites de tamaño, presupuestos, alertas y métricas por tenant o usuario. También debe mostrar que los límites se aplican antes de consumir recursos caros.

Controlar consumo no es solo optimización financiera. Es defensa contra abuso y degradación del servicio.

Fuente base: OWASP Top 10 for LLM Applications 2025, LLM10 Unbounded Consumption.