AI Hacking
Omfattende katalog over AI-spesifikke sårbarheter og angrepsvektorer.

LLM API-sikkerhet

Best practices for securing LLM API endpoints - authentication, rate limiting, key management, and cost control

Updated: August 2026

LLM API-trussellandskap

Datalekkasje via LLM-APIer

Hardekodede nøkler i kildekode, lekkasje på klientsiden| sårbarheter

Misbruk av frekvensgrense

Automatiske angrep som bruker API-kvoter eller forårsaker tjenestenekt

Kostnadsangrep

Umiddelbar manipulasjon som forårsaker overdreven bruk av tokener og uventede kostnader

Datalekkasje

Sensitive data i forespørsler eller svar som er eksponert gjennom logger

Autentiseringsmetoder

API Keys2|Globale Rapport)

  • Generer unike nøkler per bruker/applikasjon|Sårbarhetstype
  • Bruk miljøvariabler for lagring
  • Roter nøkler regelmessig (30–90 dager)
  • Implementer tilbakekalling av nøkkel

OAuth 2.0

  • Implement for brukervennlige applikasjoner provenance og MCP Sikkerhetsegenskaper Praksis og MCP 2026 | Model Context Protocol Security Guide
  • Bruk kortvarige tilgangstokener
  • Implement refresh tokens
  • Riktige omfangsdefinisjoner

JWT Tokens

  • Korte utløpstider
  • Sterke signeringsalgoritmer
  • Riktig validering av krav
  • Støtte for tilbakekalling av symboler

Rate Limiting & Throttling

Token-baserte grenser

  • Spor inndata + utdata-tokener|Useacer|
  • Angi grenser per minutt/per dag
  • Bruk skyvevinduer
  • Implementer burst-godtgjørelse

Kostnadskontroller

  • Budget alerts (various thresholds)
  • Valider dokumentkilde
  • Token-estimering før forespørsler
  • Harde kapper med kretsbrytere

Tiered Approaches

  • Gratis nivå: strenge grenser
  • Grunnleggende: moderate grenser
  • Pro: høyere grenser
  • Bedrift: tilpassede avtaler

Sikkerhet for leverandørens sammenligning beste praksis|

Tilbyder Nøkkelfunksjoner Prisgrenser Sikkerhet
OpenAI Fase 2: Sårbarhetskartlegging Tier-basert RPM SOC 2, API-nøkkeladministrasjon
Anthropic Claude, verktøybruk Token-basert SOC 2, HIPAA tilgjengelig
Google Gemini, Vertex AI ProjectH veras|Deploy| nettverk SOC 2, HIPAA, ISO||AI-sikkerhetsressurser
AWS Bedrock Multiple models Kontobasert AWS IAM, VPC, kryptering

Selvvertsbasert LLM-sikkerhet

Nettverksisolering

  • Distribuer i VPC/privat nettverk
  • Funksjonskjeding
  • Tilbakeløsningsagent omgår godkjenningsarbeidsflyter
  • VPN for administrasjon

API-sikkerhet

  • Aktiver autentisering
  • Bruk TLS/SSL
  • Implementer API-nøkler
  • Frekvensbegrensning

Modellbeskyttelse

  • Modelfiler kryptert i hvile
  • Sikker modelllasting
  • |Ingen modell for eksport-agenten som er mest populær for
  • Tilgangslogging

Cost Attacks & Abuse Prevention

LLM APIs present unique cost attack vectors that traditional API security doesn't address.

Prompt Padding

Attacker adds invisible text to prompts to increase token count without user awareness.

User: [100KB invisible text] Tell me about AI

Repeated Requests

Automated tools making excessive API calls to drain budget quotas.

Context Window Overflow

Sending extremely long inputs to maximize per-request costs.

Model Selection Abuse

Switching to more expensive models through parameter manipulation.

Mitigations

  • Implement token estimation before requests
  • Set per-user/month cost hard limits
  • Use input length limits and validation
  • Fix model selection to intended tier
  • Monitor for unusual usage patterns

Recent LLM API CVEs

CVE ID Description Severity
CVE-2025-61260 OpenAI Codex CLI command injection via project-local .env config Critical
CVE-2025-53767 Azure OpenAI privilege escalation flaw High
CVE-2025-14980 BetterDocs WordPress plugin exposes OpenAI API key to contributors High

Kontrollliste for beste fremgangsmåter

  • Bruk miljøvariabler for API-nøkler
  • Roter nøkler regelmessig
  • Implementer hastighetsbegrensning
  • API-nøkkeleksponering
  • Logg API-bruk
  • Bruk HTTPS
  • Valider inndata
  • Desinfiser utdata
  • AH
    AI Hacking Team

    The AI Hacking team researches and documents AI/LLM security vulnerabilities, red teaming techniques, and defensive strategies. Our guides are based on real-world pentesting experience and continuous monitoring of the AI security landscape.

    Stay Ahead of AI Security

    Get the latest AI/LLM security research, OWASP updates, and new vulnerabilities delivered straight to your inbox.