اختراق الذكاء الاصطناعي
موارد أمان الذكاء الاصطناعي

LLM API Security

Best practices for securing LLM API endpoints - authentication, rate limiting, key management, and cost control

Updated: August 2026

مشهد تهديد واجهة برمجة تطبيقات LLM

الكشف عن مفتاح واجهة برمجة التطبيقات

المفاتيح الثابتة في التعليمات البرمجية المصدر، أو التعرض من جانب العميل، أو بيانات الاعتماد المسربة

إساءة استخدام حدود المعدل

الهجمات الآلية التي تستهلك حصص واجهة برمجة التطبيقات أو تتسبب في رفض الخدمة

هجمات التكلفة

التلاعب الفوري الذي يتسبب في الاستخدام المفرط للرمز المميز وتكاليف غير متوقعة

تسرب البيانات

البيانات الحساسة في المطالبات أو الاستجابات المكشوفة من خلال السجلات

طرق المصادقة

مفاتيح واجهة برمجة التطبيقات

  • إنشاء مفاتيح فريدة لكل مستخدم/تطبيق
  • استخدام متغيرات البيئة للتخزين
  • تدوير المفاتيح بانتظام (30-90 يومًا)
  • تنفيذ إبطال المفتاح

OAuth 2.0

  • التنفيذ للتطبيقات التي تواجه المستخدم
  • استخدام رموز الوصول قصيرة العمر
  • تنفيذ الرموز المميزة للتحديث
  • تعريفات النطاق المناسبة

JWT Tokens

  • أوقات انتهاء الصلاحية القصيرة
  • خوارزميات توقيع قوية
  • التحقق الصحيح من صحة المطالبة
  • دعم إبطال الرمز المميز

تحديد المعدل والاختناق

الحدود المستندة إلى الرمز المميز

  • تتبع الرموز المميزة للإدخال والإخراج
  • تعيين حدود الدقيقة/اليوم
  • استخدام النوافذ المنزلقة
  • تنفيذ بدل الاندفاع

ضوابط التكلفة

  • Budget alerts (various thresholds)
  • الحصص لكل مستخدم
  • تقدير الرمز المميز قبل الطلبات
  • الأغطية الصلبة مع قواطع الدائرة

الأساليب المتدرجة

  • الطبقة المجانية: حدود صارمة
  • أساسية: حدود معتدلة
  • المحترف: حدود أعلى
  • المؤسسة: اتفاقيات مخصصة

مقارنة أمان الموفر

المزود الميزات الرئيسية حدود المعدل الأمان
OpenAI نماذج GPT وواجهة برمجة تطبيقات المساعدين RPM المستند إلى الطبقة SOC 2، إدارة مفاتيح API
Anthropic كلود، استخدام الأداة المستندة إلى الرمز المميز SOC 2، HIPAA متاح
Google Gemini وVertex AI حصص المشروع SOC 2، HIPAA، ISO
AWS Bedrock نماذج متعددة تعتمد على الحساب AWS IAM، VPC، التشفير

أمن LLM مستضاف ذاتيًا

عزل الشبكة

  • النشر في VPC/شبكة خاصة
  • استخدام قواعد جدار الحماية
  • لا يوجد وصول عام إلى الإنترنت
  • VPN للإدارة

أمن واجهة برمجة التطبيقات (API)

  • تمكين المصادقة
  • استخدم TLS/SSL
  • تنفيذ مفاتيح واجهة برمجة التطبيقات
  • تحديد المعدل

حماية النموذج

  • ملفات النماذج المشفرة في حالة عدم النشاط
  • تحميل نموذج آمن
  • عدم تصدير النموذج
  • تسجيل الوصول

Cost Attacks & Abuse Prevention

LLM APIs present unique cost attack vectors that traditional API security doesn't address.

Prompt Padding

Attacker adds invisible text to prompts to increase token count without user awareness.

User: [100KB invisible text] Tell me about AI

Repeated Requests

Automated tools making excessive API calls to drain budget quotas.

Context Window Overflow

Sending extremely long inputs to maximize per-request costs.

Model Selection Abuse

Switching to more expensive models through parameter manipulation.

Mitigations

  • Implement token estimation before requests
  • Set per-user/month cost hard limits
  • Use input length limits and validation
  • Fix model selection to intended tier
  • Monitor for unusual usage patterns

Recent LLM API CVEs

CVE ID Description Severity
CVE-2025-61260 OpenAI Codex CLI command injection via project-local .env config Critical
CVE-2025-53767 Azure OpenAI privilege escalation flaw High
CVE-2025-14980 BetterDocs WordPress plugin exposes OpenAI API key to contributors High

قائمة مراجعة أفضل الممارسات

  • استخدام متغيرات البيئة لمفاتيح واجهة برمجة التطبيقات
  • تدوير المفاتيح بانتظام
  • تنفيذ تحديد المعدل
  • تعيين تنبيهات التكلفة
  • استخدام واجهة برمجة التطبيقات للسجل
  • استخدام HTTPS
  • التحقق من صحة الإدخال
  • تطهير المخرجات
  • AH
    AI Hacking Team

    The AI Hacking team researches and documents AI/LLM security vulnerabilities, red teaming techniques, and defensive strategies. Our guides are based on real-world pentesting experience and continuous monitoring of the AI security landscape.

    Stay Ahead of AI Security

    Get the latest AI/LLM security research, OWASP updates, and new vulnerabilities delivered straight to your inbox.