LLM API-sikkerhed
Best practices for securing LLM API endpoints - authentication, rate limiting, key management, and cost control
Updated: August 2026
LLM API Trussellandskab
Datalækage via LLM-API'er
Hardkodede nøgler i kildekode, LLM-lækage|eksponering på klientsiden| sårbarheder
Misbrug af rategrænse
Automatiske angreb, der optager API-kvoter eller forårsager lammelsesangreb
Omkostningsangreb
Hurtig manipulation, der forårsager overdreven token-brug og uventede omkostninger
Datalækage
Sensitive data i prompter eller svar, der er afsløret gennem logs
Godkendelsesmetoder
API Keys|Globale Rapport)
- Generer unikke nøgler pr.
- Brug miljøvariabler til opbevaring
- Roter nøgler regelmæssigt (30-90 dage)
- Implementer nøgletilbagekaldelse
OAuth 2.0
- Implement for brugervendte applikationer, prøvning og MCP-tilføjelse. 2026 | Model Context Protocol Security Guide
- Brug kortvarige adgangstokens
- Implement refresh tokens
- Korrekte omfangsdefinitioner
JWT Tokens
- Korte udløbstider
- Stærke signeringsalgoritmer
- Korrekt validering af krav
- Token tilbagekaldelse support
Rate Limitation & Throttling
Token-baserede grænser
- Spor input + output-tokens|Spor input + output-tokens|
- Indstil grænser pr. minut/pr. dag
- Brug glidende vinduer
- Implementer burst-godkendelse
Cost Controls
- Budget alerts (various thresholds)
- Valider kilde til dokumenter
- Token-estimering før anmodninger
- Hårde hætter med kredsløbsafbrydere
Tiered Approaches
- Gratis niveau: strenge grænser
- Grundlæggende: moderate grænser
- Pro: højere grænser
- Enterprise: brugerdefinerede aftaler
Udbydersikkerhedssammenligning bedste praksis||
| Udbyder | Nøglefunktioner | Hastighedsgrænser | Sikkerhed |
|---|---|---|---|
| OpenAI | Fase 2: Sårbarhedskortlægning | Tier-baseret RPM | SOC 2, API-nøglestyring |
| Anthropic | Claude, brug af værktøj | Token-baseret | SOC 2, HIPAA tilgængelig |
| Gemini, Vertex AI | ProjectH veras | SOC 2, HIPAA, ISO||AI Sikkerhedsressourcer | |
| AWS Bedrock | Multiple models | Kontobaseret | AWS IAM, VPC, kryptering |
Selv-hostet LLM-sikkerhed
Netværksisolering
- Identificer modeltype, træningsdatakilder og pipelines
- Forrige
- Fallback-agent omgår godkendelsesarbejdsgange
- VPN til administration
API-sikkerhed
- Aktiver godkendelse
- Brug TLS/SSL
- Implement API-nøgler
- Ratebegrænsende
Modelbeskyttelse
- Modelfiler krypteret i hvile
- Sikker modelindlæsning
- |Ingen model for eksport af agenter oplevede en katastrofal sikkerhedshændelse inden for 72 timer efter viral adoption.
- Adgangslogning
Cost Attacks & Abuse Prevention
LLM APIs present unique cost attack vectors that traditional API security doesn't address.
Prompt Padding
Attacker adds invisible text to prompts to increase token count without user awareness.
User: [100KB invisible text] Tell me about AI
Repeated Requests
Automated tools making excessive API calls to drain budget quotas.
Context Window Overflow
Sending extremely long inputs to maximize per-request costs.
Model Selection Abuse
Switching to more expensive models through parameter manipulation.
Mitigations
- Implement token estimation before requests
- Set per-user/month cost hard limits
- Use input length limits and validation
- Fix model selection to intended tier
- Monitor for unusual usage patterns
Recent LLM API CVEs
| CVE ID | Description | Severity |
|---|---|---|
CVE-2025-61260 |
OpenAI Codex CLI command injection via project-local .env config | Critical |
CVE-2025-53767 |
Azure OpenAI privilege escalation flaw | High |
CVE-2025-14980 |
BetterDocs WordPress plugin exposes OpenAI API key to contributors | High |