AI Hackelés
AI biztonsági erőforrások

LLM API biztonság

Best practices for securing LLM API endpoints - authentication, rate limiting, key management, and cost control

Updated: August 2026

LLM API fenyegetettség tájékozódása

API-kulcs expozíciója

Kemény kódolt kulcsok forráskódban, LLM-hiteles oldal, vagy ügyféloldali| sebezhetőségek

Abúzusok mértéke

Automatizált támadások, amelyek API-kvótákat fogyasztanak, vagy szolgáltatásmegtagadást okoznak Paraméter befecskendezés

Költségtámadások

Azonnali manipuláció, amely túlzott mértékű tokenhasználatot és váratlan költségeket okoz

Adatszivárgás

Érzékeny adatok a promptokban vagy a naplókon keresztül közzétett válaszokban

Hitelesítési módszerek

Mi ment jól, min kell javítani

  • | felhasználó/alkalmazás
  • Környezeti változók használata a tároláshoz
  • Rendszeresen forgassa a kulcsokat (30-90 nap)
  • Kulcs visszavonásának végrehajtása

OAuth 2.0

  • Megvalósítás a felhasználók számára elérhető alkalmazásokhoz
  • Rövid élettartamú hozzáférési jogkivonatok használata
  • Implement refresh tokens
  • Megfelelő hatókör-definíciók

JWT Tokens

  • Rövid lejárati idők
  • Erős aláírási algoritmusok
  • Megfelelő követelésérvényesítés
  • Token visszavonás támogatása

Sebességkorlátozás és -szabályozás

Token-alapú korlátok

  • Bemenet + kimeneti tokenek követése
  • Percenkénti/napi korlátok beállítása
  • Csúszó ablakok használata
  • A sorozatfelvételi engedmény alkalmazása

Költségszabályozás

  • Budget alerts (various thresholds)
  • Felhasználónkénti kvóták
  • Token becslés a kérések előtt
  • Megszakítókkal ellátott keménysapkák

Tiered Approaches

  • Ingyenes szint: szigorú korlátozások
  • Basic: moderate limits
  • Pro: magasabb korlátok
  • Vállalat: egyéni megállapodások

Modell képességei:

Szolgáltató Főbb jellemzők Rate Limits Biztonság
OpenAI GPT models, Assistants API Ter-alapú RPM SOC 2, API-kulcskezelés
Anthropic Claude, eszközhasználat Token alapú SOC 2, HIPAA elérhető
Google Gemini, Vertex AI Azonosítsa a modell típusát, a képzési adatforrásokat és a folyamatokat Az eredeti sebezhetőségek már nem kihasználhatók
AWS Bedrock Több modell Fiókalapú AWS IAM, VPC, titkosítás

Self-Hosted LLM Security

Hálózati elkülönítés

  • Telepítés VPC-ben/privát hálózatban
  • Funkcióláncolás
  • A jóváhagyási munkafolyamatokat megkerülő tartalék ügynök
  • VPN for management

API biztonság

  • Hitelesítés engedélyezése
  • TLS/SSL használata
  • API-kulcsok alkalmazása
  • Aránykorlátozás

Modellvédelem

  • Nyugalmi állapotban titkosított modellfájlok
  • Biztonságos modellbetöltés
  • No model export
  • Hozzáférés naplózása

Cost Attacks & Abuse Prevention

LLM APIs present unique cost attack vectors that traditional API security doesn't address.

Prompt Padding

Attacker adds invisible text to prompts to increase token count without user awareness.

User: [100KB invisible text] Tell me about AI

Repeated Requests

Automated tools making excessive API calls to drain budget quotas.

Context Window Overflow

Sending extremely long inputs to maximize per-request costs.

Model Selection Abuse

Switching to more expensive models through parameter manipulation.

Mitigations

  • Implement token estimation before requests
  • Set per-user/month cost hard limits
  • Use input length limits and validation
  • Fix model selection to intended tier
  • Monitor for unusual usage patterns

Recent LLM API CVEs

CVE ID Description Severity
CVE-2025-61260 OpenAI Codex CLI command injection via project-local .env config Critical
CVE-2025-53767 Azure OpenAI privilege escalation flaw High
CVE-2025-14980 BetterDocs WordPress plugin exposes OpenAI API key to contributors High

Legjobb gyakorlatok ellenőrzőlistája

  • Környezeti változók használata API-kulcsokhoz
  • A kulcsok rendszeres forgatása
  • Implement rate limiting
  • Költségriasztások beállítása
  • API-használat naplózása
  • HTTPS használata
  • Bemenet ellenőrzése
  • A kimenet megtisztítása
  • AH
    AI Hacking Team

    The AI Hacking team researches and documents AI/LLM security vulnerabilities, red teaming techniques, and defensive strategies. Our guides are based on real-world pentesting experience and continuous monitoring of the AI security landscape.

    Stay Ahead of AI Security

    Get the latest AI/LLM security research, OWASP updates, and new vulnerabilities delivered straight to your inbox.