LM API-Sicherheit
Best practices for securing LLM API endpoints - authentication, rate limiting, key management, and cost control
Updated: August 2026
LM-API-Bedrohungslandschaft
PI-Schlüsselexposition
ardcodierte Schlüssel im Quellcode, Offenlegung auf der Clientseite oder durchgesickerte Anmeldeinformationen
aß Limit-Missbrauch
Automatisierte Angriffe, die API-Kontingente verbrauchen oder Denial-of-Service verursachen
ost-Angriffe
Manipulationen können zu einer übermäßigen Token-Nutzung und unerwarteten Kosten führen
ata-Leckage
Sensible Daten in Eingabeaufforderungen oder Antworten, die über Protokolle offengelegt werden
Authentifizierungsmethoden
PI-Schlüssel
- Generieren Sie eindeutige Schlüssel pro Benutzer/Anwendung
- Verwenden Sie Umgebungsvariablen für die Speicherung
- Schlüssel regelmäßig wechseln (30-90 Tage)
- Schlüsselsperre umsetzen
OAuth 2.0
- Ergänzung für benutzerorientierte Anwendungen
- Dies sind kurzlebige Zugriffstoken
- Aktualisierungstoken implementieren
- Roper-Scope-Definitionen
JWT Tokens
- Kurze Ablaufzeiten
- Starke Signierungsalgorithmen
- Roper-Anspruchsvalidierung
- Oken-Widerrufsunterstützung
aß Begrenzung und Drosselung
Oken-basierte Grenzwerte
- Rack-Eingabe- und Ausgabe-Token
- und Minuten-/Tageslimits
- se Schiebefenster
- Burst-Zulage ergänzen
ost-Kontrollen
- Budget alerts (various thresholds)
- Er-Benutzer-Kontingente
- Oken Schätzung vor Anfragen
- Schutzkappen mit Schutzschaltern
ierte Ansätze
- Ree-Stufe: strenge Grenzwerte
- asic: moderate Grenzen
- ro: höhere Grenzwerte
- Unternehmen: kundenspezifische Vereinbarungen
rovider-Sicherheitsvergleich
| Anbieter | ey Funktionen | aß Grenzen | Sicherheit |
|---|---|---|---|
| OpenAI | PT-Modelle, Assistenten-API | ier-basierte RPM | OC 2, API-Schlüsselverwaltung |
| Anthropic | Laude, Werkzeuggebrauch | Oken-basiert | OC 2, HIPAA verfügbar |
| emini, Vertex AI | Projektkontingente | OC 2, HIPAA, ISO | |
| AWS Bedrock | Mehrere Modelle | kontobasiert | WS IAM, VPC, Verschlüsselung |
Von Elfen gehostete LLM-Sicherheit
Netzwerkisolation
- Einsatz in VPC/privatem Netzwerk
- se Firewall-Regeln
- o öffentlicher Internetzugang
- PN für Management
PI-Sicherheit
- Authentifizierung aktivieren
- se TLS/SSL
- API-Schlüssel implementieren
- aß einschränkend
odel Schutz
- Odel-Dateien im Ruhezustand verschlüsselt
- Sicheres Laden des Modells
- o Modellexport
- Zugriffsprotokollierung
Cost Attacks & Abuse Prevention
LLM APIs present unique cost attack vectors that traditional API security doesn't address.
Prompt Padding
Attacker adds invisible text to prompts to increase token count without user awareness.
User: [100KB invisible text] Tell me about AI
Repeated Requests
Automated tools making excessive API calls to drain budget quotas.
Context Window Overflow
Sending extremely long inputs to maximize per-request costs.
Model Selection Abuse
Switching to more expensive models through parameter manipulation.
Mitigations
- Implement token estimation before requests
- Set per-user/month cost hard limits
- Use input length limits and validation
- Fix model selection to intended tier
- Monitor for unusual usage patterns
Recent LLM API CVEs
| CVE ID | Description | Severity |
|---|---|---|
CVE-2025-61260 |
OpenAI Codex CLI command injection via project-local .env config | Critical |
CVE-2025-53767 |
Azure OpenAI privilege escalation flaw | High |
CVE-2025-14980 |
BetterDocs WordPress plugin exposes OpenAI API key to contributors | High |