AI Hacking
Omfattende katalog over AI-specifikke sårbarheder og angrebsvektorer.

LLM API-sikkerhed

Best practices for securing LLM API endpoints - authentication, rate limiting, key management, and cost control

Updated: August 2026

LLM API Trussellandskab

Datalækage via LLM-API'er

Hardkodede nøgler i kildekode, LLM-lækage|eksponering på klientsiden| sårbarheder

Misbrug af rategrænse

Automatiske angreb, der optager API-kvoter eller forårsager lammelsesangreb

Omkostningsangreb

Hurtig manipulation, der forårsager overdreven token-brug og uventede omkostninger

Datalækage

Sensitive data i prompter eller svar, der er afsløret gennem logs

Godkendelsesmetoder

API Keys|Globale Rapport)

  • Generer unikke nøgler pr.
  • Brug miljøvariabler til opbevaring
  • Roter nøgler regelmæssigt (30-90 dage)
  • Implementer nøgletilbagekaldelse

OAuth 2.0

  • Implement for brugervendte applikationer, prøvning og MCP-tilføjelse. 2026 | Model Context Protocol Security Guide
  • Brug kortvarige adgangstokens
  • Implement refresh tokens
  • Korrekte omfangsdefinitioner

JWT Tokens

  • Korte udløbstider
  • Stærke signeringsalgoritmer
  • Korrekt validering af krav
  • Token tilbagekaldelse support

Rate Limitation & Throttling

Token-baserede grænser

  • Spor input + output-tokens|Spor input + output-tokens|
  • Indstil grænser pr. minut/pr. dag
  • Brug glidende vinduer
  • Implementer burst-godkendelse

Cost Controls

  • Budget alerts (various thresholds)
  • Valider kilde til dokumenter
  • Token-estimering før anmodninger
  • Hårde hætter med kredsløbsafbrydere

Tiered Approaches

  • Gratis niveau: strenge grænser
  • Grundlæggende: moderate grænser
  • Pro: højere grænser
  • Enterprise: brugerdefinerede aftaler

Udbydersikkerhedssammenligning bedste praksis||

Udbyder Nøglefunktioner Hastighedsgrænser Sikkerhed
OpenAI Fase 2: Sårbarhedskortlægning Tier-baseret RPM SOC 2, API-nøglestyring
Anthropic Claude, brug af værktøj Token-baseret SOC 2, HIPAA tilgængelig
Google Gemini, Vertex AI ProjectH veras SOC 2, HIPAA, ISO||AI Sikkerhedsressourcer
AWS Bedrock Multiple models Kontobaseret AWS IAM, VPC, kryptering

Selv-hostet LLM-sikkerhed

Netværksisolering

  • Identificer modeltype, træningsdatakilder og pipelines
  • Forrige
  • Fallback-agent omgår godkendelsesarbejdsgange
  • VPN til administration

API-sikkerhed

  • Aktiver godkendelse
  • Brug TLS/SSL
  • Implement API-nøgler
  • Ratebegrænsende

Modelbeskyttelse

  • Modelfiler krypteret i hvile
  • Sikker modelindlæsning
  • |Ingen model for eksport af agenter oplevede en katastrofal sikkerhedshændelse inden for 72 timer efter viral adoption.
  • Adgangslogning

Cost Attacks & Abuse Prevention

LLM APIs present unique cost attack vectors that traditional API security doesn't address.

Prompt Padding

Attacker adds invisible text to prompts to increase token count without user awareness.

User: [100KB invisible text] Tell me about AI

Repeated Requests

Automated tools making excessive API calls to drain budget quotas.

Context Window Overflow

Sending extremely long inputs to maximize per-request costs.

Model Selection Abuse

Switching to more expensive models through parameter manipulation.

Mitigations

  • Implement token estimation before requests
  • Set per-user/month cost hard limits
  • Use input length limits and validation
  • Fix model selection to intended tier
  • Monitor for unusual usage patterns

Recent LLM API CVEs

CVE ID Description Severity
CVE-2025-61260 OpenAI Codex CLI command injection via project-local .env config Critical
CVE-2025-53767 Azure OpenAI privilege escalation flaw High
CVE-2025-14980 BetterDocs WordPress plugin exposes OpenAI API key to contributors High

Best Practices Tjekliste

  • Brug miljøvariabler til API-nøgler
  • Roter nøgler regelmæssigt
  • Implementer hastighedsbegrænsning
  • API-nøgleeksponering
  • Log API-brug
  • Brug HTTPS
  • Valider input
  • Supply Chain Vulnerabilities
  • AH
    AI Hacking Team

    The AI Hacking team researches and documents AI/LLM security vulnerabilities, red teaming techniques, and defensive strategies. Our guides are based on real-world pentesting experience and continuous monitoring of the AI security landscape.

    Stay Ahead of AI Security

    Get the latest AI/LLM security research, OWASP updates, and new vulnerabilities delivered straight to your inbox.