Hackování AI
Zdroje zabezpečení AI

Zabezpečení LLM API

Best practices for securing LLM API endpoints - authentication, rate limiting, key management, and cost control

Updated: August 2026

LLM API Krajina hrozeb

Vystavení klíče API

Pevně kódované klíče ve zdrojovém kódu, vystavení na straně klienta, vystavení na straně klienta|LM|nebo únik c zranitelnosti

Zneužívání limitu četnosti

Automatizované útoky spotřebovávající kvóty API nebo způsobující odmítnutí služby

Nákladové útoky

Rychlá manipulace způsobující nadměrné používání tokenů a neočekávané náklady

Únik dat

Citlivá data ve výzvách nebo odpovědích vystavených prostřednictvím protokolů

Metody autentizace

(Co potřebuje CrowdStrike) zlepšení

  • Vygenerovat jedinečné klíče pro uživatele/aplikaci|Typ chyb|Spojení|Cascaulner|
  • Použití proměnných prostředí pro úložiště
  • Pravidelně střídejte klíče (30–90 dní)
  • Implementovat odvolání klíče

OAuth 2.0

  • Implementace pro aplikace orientované na uživatele
  • Použít přístupové tokeny s krátkou životností
  • Implement refresh tokens
  • Správné definice rozsahu

JWT Tokens

  • Krátké doby vypršení platnosti
  • Silné podpisové algoritmy
  • Správné ověření nároku
  • Kategorizovat podle citlivosti

Omezení rychlosti a omezení

Token-Based Limits

  • Sledujte vstupy + výstupní tokeny
  • Nastavit limity za minutu/den
  • Používejte posuvná okna
  • Implementujte povolenou dávku

Kontrola nákladů

  • Budget alerts (various thresholds)
  • Kvóty na uživatele
  • Odhad tokenu před požadavky
  • Hard capy s jističi

Odstupňované přístupy

  • Bezplatná úroveň: přísné limity
  • Základní: střední limity
  • Pro: vyšší limity
  • Podnik: vlastní dohody

Porovnání zabezpečení poskytovatelů||

Poskytovatel Klíčové funkce Omezení rychlosti Zabezpečení
OpenAI možnost Mapping AI| RPM na základě úrovní SOC 2, správa klíčů API
Anthropic Claude, použití nástrojů Na základě tokenů SOC 2, HIPAA k dispozici
Google Gemini, Vertex AI Kvóty projektu SOC 2, HIPAA, ISO
AWS Bedrock Multiple models Na základě účtu AWS IAM, VPC, šifrování

Zabezpečení LLM s vlastním hostitelem

Izolace sítě

  • zdroje dat a kanály
  • Zřetězení funkcí
  • Záložní agent obchází schvalovací pracovní postupy
  • VPN pro správu

Zabezpečení API

  • Povolit ověřování
  • Použijte TLS/SSL
  • Implementujte klíče API
  • Omezení četnosti

Ochrana modelu

  • Soubory modelů zašifrované v klidu
  • Zabezpečené načítání modelu
  • Žádný model, který by nejpopulárnějšího agenta zabezpečení na bázi MAICP nevyzkoušel
  • Protokolování přístupu

Cost Attacks & Abuse Prevention

LLM APIs present unique cost attack vectors that traditional API security doesn't address.

Prompt Padding

Attacker adds invisible text to prompts to increase token count without user awareness.

User: [100KB invisible text] Tell me about AI

Repeated Requests

Automated tools making excessive API calls to drain budget quotas.

Context Window Overflow

Sending extremely long inputs to maximize per-request costs.

Model Selection Abuse

Switching to more expensive models through parameter manipulation.

Mitigations

  • Implement token estimation before requests
  • Set per-user/month cost hard limits
  • Use input length limits and validation
  • Fix model selection to intended tier
  • Monitor for unusual usage patterns

Recent LLM API CVEs

CVE ID Description Severity
CVE-2025-61260 OpenAI Codex CLI command injection via project-local .env config Critical
CVE-2025-53767 Azure OpenAI privilege escalation flaw High
CVE-2025-14980 BetterDocs WordPress plugin exposes OpenAI API key to contributors High

Kontrolní seznam osvědčených postupů

  • Použití proměnných prostředí pro klíče API
  • Pravidelně střídejte klíče
  • Implementujte omezení rychlosti
  • Nastavit upozornění na náklady
  • Použití rozhraní API protokolu
  • Použít zabezpečení HTTPS
  • Ověření vstupu
  • Dezinfikovat výstup
  • AH
    AI Hacking Team

    The AI Hacking team researches and documents AI/LLM security vulnerabilities, red teaming techniques, and defensive strategies. Our guides are based on real-world pentesting experience and continuous monitoring of the AI security landscape.

    Stay Ahead of AI Security

    Get the latest AI/LLM security research, OWASP updates, and new vulnerabilities delivered straight to your inbox.