Peretasan AI
Sumber Daya Keamanan AI

Keamanan API LLM

Best practices for securing LLM API endpoints - authentication, rate limiting, key management, and cost control

Updated: August 2026

Lanskap Ancaman API LLM

Paparan Kunci API

Kunci hardcode dalam kode sumber, paparan sisi klien, atau kredensial yang bocor

Penyalahgunaan Batas Nilai

Serangan otomatis menghabiskan kuota API atau menyebabkan penolakan layanan

Serangan Biaya

Manipulasi yang cepat menyebabkan penggunaan token yang berlebihan dan biaya yang tidak terduga

Kebocoran Data

Data sensitif dalam permintaan atau respons yang diekspos melalui log

Metode Otentikasi

Kunci API

  • Buat kunci unik per pengguna/aplikasi
  • Gunakan variabel lingkungan untuk penyimpanan
  • Putar kunci secara teratur (30-90 hari)
  • Terapkan pencabutan kunci

OAuth 2.0

  • Terapkan untuk aplikasi yang dapat diakses oleh pengguna
  • Gunakan token akses berumur pendek
  • Menerapkan penyegaran token
  • Definisi cakupan yang tepat

JWT Tokens

  • Waktu kedaluwarsa yang singkat
  • Algoritma penandatanganan yang kuat
  • Validasi klaim yang tepat
  • Dukungan pencabutan token

Pembatasan & Pembatasan Nilai

Batas Berbasis Token

  • Lacak token masukan + keluaran
  • Tetapkan batas per menit/per hari
  • Gunakan jendela geser
  • Terapkan tunjangan burst

Kontrol Biaya

  • Budget alerts (various thresholds)
  • Kuota per pengguna
  • Estimasi token sebelum permintaan
  • Hard caps dengan pemutus sirkuit

Pendekatan Berjenjang

  • Tingkat gratis: batasan ketat
  • Dasar: batas sedang
  • Pro: batas yang lebih tinggi
  • Perusahaan: perjanjian khusus

Perbandingan Keamanan Penyedia

Penyedia Fitur Utama Batas Nilai Keamanan
OpenAI Model GPT, API Asisten RPM berbasis tingkatan SOC 2, manajemen kunci API
Anthropic Claude, penggunaan alat Berbasis token SOC 2, HIPAA tersedia
Google Gemini, Vertex AI Kuota proyek SOC 2, HIPAA, ISO
AWS Bedrock Beberapa model Berbasis akun AWS IAM, VPC, enkripsi

Keamanan LLM yang Dihosting Sendiri

Isolasi Jaringan

  • Penerapan di VPC/jaringan pribadi
  • Gunakan aturan firewall
  • Tidak ada akses internet publik
  • VPN untuk manajemen

Keamanan API

  • Aktifkan autentikasi
  • Gunakan TLS/SSL
  • Terapkan kunci API
  • Pembatasan tingkat

Perlindungan Model

  • File model dienkripsi saat diam
  • Pemuatan model yang aman
  • Tidak ada ekspor model
  • Akses logging

Cost Attacks & Abuse Prevention

LLM APIs present unique cost attack vectors that traditional API security doesn't address.

Prompt Padding

Attacker adds invisible text to prompts to increase token count without user awareness.

User: [100KB invisible text] Tell me about AI

Repeated Requests

Automated tools making excessive API calls to drain budget quotas.

Context Window Overflow

Sending extremely long inputs to maximize per-request costs.

Model Selection Abuse

Switching to more expensive models through parameter manipulation.

Mitigations

  • Implement token estimation before requests
  • Set per-user/month cost hard limits
  • Use input length limits and validation
  • Fix model selection to intended tier
  • Monitor for unusual usage patterns

Recent LLM API CVEs

CVE ID Description Severity
CVE-2025-61260 OpenAI Codex CLI command injection via project-local .env config Critical
CVE-2025-53767 Azure OpenAI privilege escalation flaw High
CVE-2025-14980 BetterDocs WordPress plugin exposes OpenAI API key to contributors High

Daftar Periksa Praktik Terbaik

  • Gunakan variabel lingkungan untuk kunci API
  • Putar kunci secara teratur
  • Terapkan pembatasan tingkat
  • Tetapkan peringatan biaya
  • Mencatat penggunaan API
  • Gunakan HTTPS
  • Validasi masukan
  • Sanitasi keluaran
  • AH
    AI Hacking Team

    The AI Hacking team researches and documents AI/LLM security vulnerabilities, red teaming techniques, and defensive strategies. Our guides are based on real-world pentesting experience and continuous monitoring of the AI security landscape.

    Stay Ahead of AI Security

    Get the latest AI/LLM security research, OWASP updates, and new vulnerabilities delivered straight to your inbox.