LLM API-sikkerhet
Best practices for securing LLM API endpoints - authentication, rate limiting, key management, and cost control
Updated: August 2026
LLM API-trussellandskap
Datalekkasje via LLM-APIer
Hardekodede nøkler i kildekode, lekkasje på klientsiden| sårbarheter
Misbruk av frekvensgrense
Automatiske angrep som bruker API-kvoter eller forårsaker tjenestenekt
Kostnadsangrep
Umiddelbar manipulasjon som forårsaker overdreven bruk av tokener og uventede kostnader
Datalekkasje
Sensitive data i forespørsler eller svar som er eksponert gjennom logger
Autentiseringsmetoder
API Keys2|Globale Rapport)
- Generer unike nøkler per bruker/applikasjon|Sårbarhetstype
- Bruk miljøvariabler for lagring
- Roter nøkler regelmessig (30–90 dager)
- Implementer tilbakekalling av nøkkel
OAuth 2.0
- Implement for brukervennlige applikasjoner provenance og MCP Sikkerhetsegenskaper Praksis og MCP 2026 | Model Context Protocol Security Guide
- Bruk kortvarige tilgangstokener
- Implement refresh tokens
- Riktige omfangsdefinisjoner
JWT Tokens
- Korte utløpstider
- Sterke signeringsalgoritmer
- Riktig validering av krav
- Støtte for tilbakekalling av symboler
Rate Limiting & Throttling
Token-baserte grenser
- Spor inndata + utdata-tokener|Useacer|
- Angi grenser per minutt/per dag
- Bruk skyvevinduer
- Implementer burst-godtgjørelse
Kostnadskontroller
- Budget alerts (various thresholds)
- Valider dokumentkilde
- Token-estimering før forespørsler
- Harde kapper med kretsbrytere
Tiered Approaches
- Gratis nivå: strenge grenser
- Grunnleggende: moderate grenser
- Pro: høyere grenser
- Bedrift: tilpassede avtaler
Sikkerhet for leverandørens sammenligning beste praksis|
| Tilbyder | Nøkkelfunksjoner | Prisgrenser | Sikkerhet |
|---|---|---|---|
| OpenAI | Fase 2: Sårbarhetskartlegging | Tier-basert RPM | SOC 2, API-nøkkeladministrasjon |
| Anthropic | Claude, verktøybruk | Token-basert | SOC 2, HIPAA tilgjengelig |
| Gemini, Vertex AI | ProjectH veras|Deploy| nettverk | SOC 2, HIPAA, ISO||AI-sikkerhetsressurser | |
| AWS Bedrock | Multiple models | Kontobasert | AWS IAM, VPC, kryptering |
Selvvertsbasert LLM-sikkerhet
Nettverksisolering
- Distribuer i VPC/privat nettverk
- Funksjonskjeding
- Tilbakeløsningsagent omgår godkjenningsarbeidsflyter
- VPN for administrasjon
API-sikkerhet
- Aktiver autentisering
- Bruk TLS/SSL
- Implementer API-nøkler
- Frekvensbegrensning
Modellbeskyttelse
- Modelfiler kryptert i hvile
- Sikker modelllasting
- |Ingen modell for eksport-agenten som er mest populær for
- Tilgangslogging
Cost Attacks & Abuse Prevention
LLM APIs present unique cost attack vectors that traditional API security doesn't address.
Prompt Padding
Attacker adds invisible text to prompts to increase token count without user awareness.
User: [100KB invisible text] Tell me about AI
Repeated Requests
Automated tools making excessive API calls to drain budget quotas.
Context Window Overflow
Sending extremely long inputs to maximize per-request costs.
Model Selection Abuse
Switching to more expensive models through parameter manipulation.
Mitigations
- Implement token estimation before requests
- Set per-user/month cost hard limits
- Use input length limits and validation
- Fix model selection to intended tier
- Monitor for unusual usage patterns
Recent LLM API CVEs
| CVE ID | Description | Severity |
|---|---|---|
CVE-2025-61260 |
OpenAI Codex CLI command injection via project-local .env config | Critical |
CVE-2025-53767 |
Azure OpenAI privilege escalation flaw | High |
CVE-2025-14980 |
BetterDocs WordPress plugin exposes OpenAI API key to contributors | High |