Yo hackeo
Recursos de seguridad

Seguridad de la API de LM

Best practices for securing LLM API endpoints - authentication, rate limiting, key management, and cost control

Updated: August 2026

Panorama de amenazas de la API de LM

Exposición de clave PI

claves codificadas en el código fuente, exposición del lado del cliente o credenciales filtradas

comió Limitar el abuso

Ataques automatizados que consumen cuotas de API o causan denegación de servicio.

La mayoría de los ataques

Manipulación rápida que provoca un uso excesivo de tokens y costos inesperados.

fuga de datos

datos confidenciales en indicaciones o respuestas expuestas a través de registros

Métodos de autenticación

Claves PI

  • generar claves únicas por usuario/aplicación
  • se variables de entorno para el almacenamiento
  • ote las llaves regularmente (30-90 días)
  • implementar la revocación de claves

OAuth 2.0

  • Implemento para aplicaciones orientadas al usuario.
  • se tokens de acceso de corta duración
  • implementar tokens de actualización
  • definiciones de alcance de roper

JWT Tokens

  • tiempos de vencimiento cortos
  • algoritmos de firma fuertes
  • validación de reclamo de cuerda
  • soporte de revocación autorizada

comió Limitación y estrangulamiento

Límites basados ​​en tokens

  • tokens de entrada y salida del rack
  • y límites por minuto/por día
  • se ventanas correderas
  • implementar asignación de ráfaga

Todos los controles

  • Budget alerts (various thresholds)
  • cuotas de usuarios
  • estimación correcta antes de las solicitudes
  • Tapas duras con disyuntores.

Enfoques diferenciados

  • Tercer nivel: límites estrictos
  • asic: límites moderados
  • ro: límites más altos
  • Empresa: acuerdos personalizados

Comparación de seguridad del proveedor

proveedor Características principales comió límites seguridad
OpenAI Modelos PT, API de asistentes RPM basado en ier OC 2, gestión de claves API
Anthropic elogios, uso de herramientas basado en oken OC 2, HIPAA disponible
Google emini, vértice AI cuotas de proyecto OC 2, HIPAA, ISO
AWS Bedrock múltiples modelos basado en cuenta WS IAM, VPC, cifrado

Seguridad LLM alojada por elf

aislamiento de red

  • emplear en VPC/red privada
  • ver reglas de firewall
  • o acceso público a internet
  • PN para la gestión

Seguridad PI

  • habilitar la autenticación
  • TLS/SSL
  • implementar claves API
  • comió limitando

protección del modelo

  • archivos modelo cifrados en reposo
  • carga segura del modelo
  • o exportación de modelos
  • registro de acceso

Cost Attacks & Abuse Prevention

LLM APIs present unique cost attack vectors that traditional API security doesn't address.

Prompt Padding

Attacker adds invisible text to prompts to increase token count without user awareness.

User: [100KB invisible text] Tell me about AI

Repeated Requests

Automated tools making excessive API calls to drain budget quotas.

Context Window Overflow

Sending extremely long inputs to maximize per-request costs.

Model Selection Abuse

Switching to more expensive models through parameter manipulation.

Mitigations

  • Implement token estimation before requests
  • Set per-user/month cost hard limits
  • Use input length limits and validation
  • Fix model selection to intended tier
  • Monitor for unusual usage patterns

Recent LLM API CVEs

CVE ID Description Severity
CVE-2025-61260 OpenAI Codex CLI command injection via project-local .env config Critical
CVE-2025-53767 Azure OpenAI privilege escalation flaw High
CVE-2025-14980 BetterDocs WordPress plugin exposes OpenAI API key to contributors High

Lista de verificación de prácticas est

  • se variables de entorno para claves API
  • ote las llaves regularmente
  • limitar la tasa de implementación
  • alertas de costos
  • Uso de API
  • Sí HTTPS
  • entrada alidada
  • anitizar la salida
  • AH
    AI Hacking Team

    The AI Hacking team researches and documents AI/LLM security vulnerabilities, red teaming techniques, and defensive strategies. Our guides are based on real-world pentesting experience and continuous monitoring of the AI security landscape.

    Stay Ahead of AI Security

    Get the latest AI/LLM security research, OWASP updates, and new vulnerabilities delivered straight to your inbox.