AI Hacking
Risorse per la sicurezza AI

Sicurezza API LLM

Best practices for securing LLM API endpoints - authentication, rate limiting, key management, and cost control

Updated: August 2026

Panorama delle minacce API LLM

Esposizione chiave API

Chiavi hardcoded nel codice sorgente, esposizione lato client o credenziali trapelate

Abuso dei limiti di velocità

Attacchi automatizzati che consumano quote API o causano un rifiuto di servizio

Attacchi sui costi

Manipolazione tempestiva che causa un utilizzo eccessivo di token e costi imprevisti

Perdita di dati

Dati sensibili nei prompt o nelle risposte esposti tramite log

Metodi di autenticazione

Chiavi API

  • Genera chiavi univoche per utente/applicazione
  • Utilizzare variabili di ambiente per l'archiviazione
  • Ruota le chiavi regolarmente (30-90 giorni)
  • Implementa la revoca della chiave

OAuth 2.0

  • Implementazione per applicazioni rivolte agli utenti
  • Utilizza token di accesso di breve durata
  • Implementare i token di aggiornamento
  • Definizioni di ambito corrette

JWT Tokens

  • Tempi di scadenza brevi
  • Algoritmi di firma efficaci
  • Convalida corretta delle rivendicazioni
  • Supporto per la revoca dei token

Rate Limiting e Throttling

Limiti basati su token

  • Traccia token di input e output
  • Imposta limiti al minuto/al giorno
  • Utilizza finestre scorrevoli
  • Implementa il limite di burst

Controlli dei costi

  • Budget alerts (various thresholds)
  • Quote per utente
  • Stima dei token prima delle richieste
  • Cappucci rigidi con interruttori automatici

Approcci a più livelli

  • Livello gratuito: limiti rigidi
  • Base: limiti moderati
  • Pro: limiti più elevati
  • Aziendale: accordi personalizzati

Confronto sicurezza provider

Fornitore Caratteristiche principali Limiti di velocità Sicurezza
OpenAI Modelli GPT, API degli assistenti RPM basato su livelli SOC 2, gestione delle chiavi API
Anthropic Claude, utilizzo dello strumento Basato su token SOC 2, HIPAA disponibile
Google Gemini, Vertex AI Quote del progetto SOC 2, HIPAA, ISO
AWS Bedrock Più modelli Basato su account AWS IAM, VPC, crittografia

Sicurezza LLM self-hosted

Isolamento della rete

  • Distribuzione in VPC/rete privata
  • Utilizza regole firewall
  • Nessun accesso pubblico a Internet
  • VPN per la gestione

Sicurezza API

  • Abilita l'autenticazione
  • Utilizza TLS/SSL
  • Implementare chiavi API
  • Limitazione della velocità

Protezione del modello

  • File modello crittografati a riposo
  • Caricamento sicuro del modello
  • Nessuna esportazione del modello
  • Registrazione degli accessi

Cost Attacks & Abuse Prevention

LLM APIs present unique cost attack vectors that traditional API security doesn't address.

Prompt Padding

Attacker adds invisible text to prompts to increase token count without user awareness.

User: [100KB invisible text] Tell me about AI

Repeated Requests

Automated tools making excessive API calls to drain budget quotas.

Context Window Overflow

Sending extremely long inputs to maximize per-request costs.

Model Selection Abuse

Switching to more expensive models through parameter manipulation.

Mitigations

  • Implement token estimation before requests
  • Set per-user/month cost hard limits
  • Use input length limits and validation
  • Fix model selection to intended tier
  • Monitor for unusual usage patterns

Recent LLM API CVEs

CVE ID Description Severity
CVE-2025-61260 OpenAI Codex CLI command injection via project-local .env config Critical
CVE-2025-53767 Azure OpenAI privilege escalation flaw High
CVE-2025-14980 BetterDocs WordPress plugin exposes OpenAI API key to contributors High

Elenco di controllo delle best practice

  • Utilizza variabili di ambiente per le chiavi API
  • Ruota le chiavi regolarmente
  • Implementa limitazioni della velocità
  • Imposta avvisi sui costi
  • Registra l'utilizzo dell'API
  • Utilizza HTTPS
  • Convalida input
  • Igienizza l'output
  • AH
    AI Hacking Team

    The AI Hacking team researches and documents AI/LLM security vulnerabilities, red teaming techniques, and defensive strategies. Our guides are based on real-world pentesting experience and continuous monitoring of the AI security landscape.

    Stay Ahead of AI Security

    Get the latest AI/LLM security research, OWASP updates, and new vulnerabilities delivered straight to your inbox.