Bezpieczeństwo API LLM
Best practices for securing LLM API endpoints - authentication, rate limiting, key management, and cost control
Updated: August 2026
Krajobraz zagrożeń interfejsu API LLM
Narażenie na klucz API
Zakodowane na stałe klucze w kodzie źródłowym, ujawnienie po stronie klienta lub wycieki danych uwierzytelniających
Nadużycie limitu szybkości
Zautomatyzowane ataki zużywające przydziały API lub powodujące odmowę usługi
Atak kosztowy
Szybka manipulacja powodująca nadmierne użycie tokena i nieoczekiwane koszty
Wyciek danych
Wrażliwe dane w monitach lub odpowiedziach ujawnione w dziennikach
Metody uwierzytelniania
Klucze API
- Generowanie unikalnych kluczy dla każdego użytkownika/aplikacji
- Używanie zmiennych środowiskowych do przechowywania
- Regularnie zmieniaj klucze (30-90 dni)
- Wprowadź unieważnienie klucza
OAuth 2.0
- Wdrożenie dla aplikacji dostępnych dla użytkownika
- Użyj krótkotrwałych tokenów dostępu
- Zaimplementuj tokeny odświeżania
- Właściwe definicje zakresów
JWT Tokens
- Krótkie czasy wygaśnięcia
- Silne algorytmy podpisywania
- Prawidłowa weryfikacja twierdzeń
- Wsparcie unieważniania tokenów
Ograniczanie szybkości i ograniczanie szybkości
Limity oparte na tokenach
- Śledzenie tokenów wejściowych i wyjściowych
- Ustaw limity minutowe/dzienne
- Użyj przesuwanych okien
- Wprowadź limit pakietów
Kontrola kosztów
- Budget alerts (various thresholds)
- Limity na użytkownika
- Oszacowanie tokena przed żądaniami
- Twarde czapki z wyłącznikami
Podejścia wielopoziomowe
- Poziom bezpłatny: ścisłe limity
- Podstawowe: umiarkowane limity
- Pro: wyższe limity
- Przedsiębiorstwo: umowy niestandardowe
Porównanie bezpieczeństwa dostawcy
| Dostawca | Kluczowe funkcje | Limity szybkości | Bezpieczeństwo |
|---|---|---|---|
| OpenAI | Modele GPT, API Asystentów | RPM oparty na poziomach | SOC 2, zarządzanie kluczami API |
| Anthropic | Claude, użycie narzędzia | Na podstawie tokenów | Dostępne SOC 2, HIPAA |
| Gemini, Vertex AI | Limity projektu | SOC 2, HIPAA, ISO | |
| AWS Bedrock | Wiele modeli | Na podstawie konta | AWS IAM, VPC, szyfrowanie |
Bezpieczeństwo LLM na własnym serwerze
Izolacja sieci
- Wdróż w sieci VPC/prywatnej
- Użyj reguł zapory sieciowej
- Brak publicznego dostępu do Internetu
- VPN dla zarządzania
Bezpieczeństwo API
- Włącz uwierzytelnianie
- Użyj TLS/SSL
- Wdrożenie kluczy API
- Ograniczanie szybkości
Ochrona modelu
- Pliki modeli zaszyfrowane w spoczynku
- Bezpieczne ładowanie modelu
- Brak eksportu modelu
- Logowanie dostępu
Cost Attacks & Abuse Prevention
LLM APIs present unique cost attack vectors that traditional API security doesn't address.
Prompt Padding
Attacker adds invisible text to prompts to increase token count without user awareness.
User: [100KB invisible text] Tell me about AI
Repeated Requests
Automated tools making excessive API calls to drain budget quotas.
Context Window Overflow
Sending extremely long inputs to maximize per-request costs.
Model Selection Abuse
Switching to more expensive models through parameter manipulation.
Mitigations
- Implement token estimation before requests
- Set per-user/month cost hard limits
- Use input length limits and validation
- Fix model selection to intended tier
- Monitor for unusual usage patterns
Recent LLM API CVEs
| CVE ID | Description | Severity |
|---|---|---|
CVE-2025-61260 |
OpenAI Codex CLI command injection via project-local .env config | Critical |
CVE-2025-53767 |
Azure OpenAI privilege escalation flaw | High |
CVE-2025-14980 |
BetterDocs WordPress plugin exposes OpenAI API key to contributors | High |