Seguridad de la API de LM
Best practices for securing LLM API endpoints - authentication, rate limiting, key management, and cost control
Updated: August 2026
Panorama de amenazas de la API de LM
Exposición de clave PI
claves codificadas en el código fuente, exposición del lado del cliente o credenciales filtradas
comió Limitar el abuso
Ataques automatizados que consumen cuotas de API o causan denegación de servicio.
La mayoría de los ataques
Manipulación rápida que provoca un uso excesivo de tokens y costos inesperados.
fuga de datos
datos confidenciales en indicaciones o respuestas expuestas a través de registros
Métodos de autenticación
Claves PI
- generar claves únicas por usuario/aplicación
- se variables de entorno para el almacenamiento
- ote las llaves regularmente (30-90 días)
- implementar la revocación de claves
OAuth 2.0
- Implemento para aplicaciones orientadas al usuario.
- se tokens de acceso de corta duración
- implementar tokens de actualización
- definiciones de alcance de roper
JWT Tokens
- tiempos de vencimiento cortos
- algoritmos de firma fuertes
- validación de reclamo de cuerda
- soporte de revocación autorizada
comió Limitación y estrangulamiento
Límites basados en tokens
- tokens de entrada y salida del rack
- y límites por minuto/por día
- se ventanas correderas
- implementar asignación de ráfaga
Todos los controles
- Budget alerts (various thresholds)
- cuotas de usuarios
- estimación correcta antes de las solicitudes
- Tapas duras con disyuntores.
Enfoques diferenciados
- Tercer nivel: límites estrictos
- asic: límites moderados
- ro: límites más altos
- Empresa: acuerdos personalizados
Comparación de seguridad del proveedor
| proveedor | Características principales | comió límites | seguridad |
|---|---|---|---|
| OpenAI | Modelos PT, API de asistentes | RPM basado en ier | OC 2, gestión de claves API |
| Anthropic | elogios, uso de herramientas | basado en oken | OC 2, HIPAA disponible |
| emini, vértice AI | cuotas de proyecto | OC 2, HIPAA, ISO | |
| AWS Bedrock | múltiples modelos | basado en cuenta | WS IAM, VPC, cifrado |
Seguridad LLM alojada por elf
aislamiento de red
- emplear en VPC/red privada
- ver reglas de firewall
- o acceso público a internet
- PN para la gestión
Seguridad PI
- habilitar la autenticación
- TLS/SSL
- implementar claves API
- comió limitando
protección del modelo
- archivos modelo cifrados en reposo
- carga segura del modelo
- o exportación de modelos
- registro de acceso
Cost Attacks & Abuse Prevention
LLM APIs present unique cost attack vectors that traditional API security doesn't address.
Prompt Padding
Attacker adds invisible text to prompts to increase token count without user awareness.
User: [100KB invisible text] Tell me about AI
Repeated Requests
Automated tools making excessive API calls to drain budget quotas.
Context Window Overflow
Sending extremely long inputs to maximize per-request costs.
Model Selection Abuse
Switching to more expensive models through parameter manipulation.
Mitigations
- Implement token estimation before requests
- Set per-user/month cost hard limits
- Use input length limits and validation
- Fix model selection to intended tier
- Monitor for unusual usage patterns
Recent LLM API CVEs
| CVE ID | Description | Severity |
|---|---|---|
CVE-2025-61260 |
OpenAI Codex CLI command injection via project-local .env config | Critical |
CVE-2025-53767 |
Azure OpenAI privilege escalation flaw | High |
CVE-2025-14980 |
BetterDocs WordPress plugin exposes OpenAI API key to contributors | High |