Keamanan API LLM
Best practices for securing LLM API endpoints - authentication, rate limiting, key management, and cost control
Updated: August 2026
Lanskap Ancaman API LLM
Paparan Kunci API
Kunci hardcode dalam kode sumber, paparan sisi klien, atau kredensial yang bocor
Penyalahgunaan Batas Nilai
Serangan otomatis menghabiskan kuota API atau menyebabkan penolakan layanan
Serangan Biaya
Manipulasi yang cepat menyebabkan penggunaan token yang berlebihan dan biaya yang tidak terduga
Kebocoran Data
Data sensitif dalam permintaan atau respons yang diekspos melalui log
Metode Otentikasi
Kunci API
- Buat kunci unik per pengguna/aplikasi
- Gunakan variabel lingkungan untuk penyimpanan
- Putar kunci secara teratur (30-90 hari)
- Terapkan pencabutan kunci
OAuth 2.0
- Terapkan untuk aplikasi yang dapat diakses oleh pengguna
- Gunakan token akses berumur pendek
- Menerapkan penyegaran token
- Definisi cakupan yang tepat
JWT Tokens
- Waktu kedaluwarsa yang singkat
- Algoritma penandatanganan yang kuat
- Validasi klaim yang tepat
- Dukungan pencabutan token
Pembatasan & Pembatasan Nilai
Batas Berbasis Token
- Lacak token masukan + keluaran
- Tetapkan batas per menit/per hari
- Gunakan jendela geser
- Terapkan tunjangan burst
Kontrol Biaya
- Budget alerts (various thresholds)
- Kuota per pengguna
- Estimasi token sebelum permintaan
- Hard caps dengan pemutus sirkuit
Pendekatan Berjenjang
- Tingkat gratis: batasan ketat
- Dasar: batas sedang
- Pro: batas yang lebih tinggi
- Perusahaan: perjanjian khusus
Perbandingan Keamanan Penyedia
| Penyedia | Fitur Utama | Batas Nilai | Keamanan |
|---|---|---|---|
| OpenAI | Model GPT, API Asisten | RPM berbasis tingkatan | SOC 2, manajemen kunci API |
| Anthropic | Claude, penggunaan alat | Berbasis token | SOC 2, HIPAA tersedia |
| Gemini, Vertex AI | Kuota proyek | SOC 2, HIPAA, ISO | |
| AWS Bedrock | Beberapa model | Berbasis akun | AWS IAM, VPC, enkripsi |
Keamanan LLM yang Dihosting Sendiri
Isolasi Jaringan
- Penerapan di VPC/jaringan pribadi
- Gunakan aturan firewall
- Tidak ada akses internet publik
- VPN untuk manajemen
Keamanan API
- Aktifkan autentikasi
- Gunakan TLS/SSL
- Terapkan kunci API
- Pembatasan tingkat
Perlindungan Model
- File model dienkripsi saat diam
- Pemuatan model yang aman
- Tidak ada ekspor model
- Akses logging
Cost Attacks & Abuse Prevention
LLM APIs present unique cost attack vectors that traditional API security doesn't address.
Prompt Padding
Attacker adds invisible text to prompts to increase token count without user awareness.
User: [100KB invisible text] Tell me about AI
Repeated Requests
Automated tools making excessive API calls to drain budget quotas.
Context Window Overflow
Sending extremely long inputs to maximize per-request costs.
Model Selection Abuse
Switching to more expensive models through parameter manipulation.
Mitigations
- Implement token estimation before requests
- Set per-user/month cost hard limits
- Use input length limits and validation
- Fix model selection to intended tier
- Monitor for unusual usage patterns
Recent LLM API CVEs
| CVE ID | Description | Severity |
|---|---|---|
CVE-2025-61260 |
OpenAI Codex CLI command injection via project-local .env config | Critical |
CVE-2025-53767 |
Azure OpenAI privilege escalation flaw | High |
CVE-2025-14980 |
BetterDocs WordPress plugin exposes OpenAI API key to contributors | High |