Исследования показывают, что сервисы больших языковых моделей, полагающиеся на защитные механизмы с состоянием для предотвращения атак декомпозиции, остаются уязвимыми, когда злоумышленники используют неуникальные идентификаторы и механизмы повторных попыток. Исследование доказывает, что без надежных сигналов группировки для легитимных запросов компромисс между безопасностью и полезностью рушится, поскольку обратная связь позволяет злоумышленникам узнавать, какие запросы проходят.
Эксперименты на 91 выполнимой задаче и 11 393 легитимных запросах с сопоставленными возможностями показывают, что все десять протестированных политик не смогли остановить атаки или превысили бюджеты отказа при строгих ограничениях.
Успех атак достиг как минимум 99% после одной попытки и 100% после двух попыток на семействах задач, не виденных защитой, что указывает на необходимость дополнительных доказательств группировки, таких как привязка идентификаторов или затраты для новых идентификаторов.