Hakowanie AI
Zasoby bezpieczeństwa AI

Bezpieczeństwo API LLM

Best practices for securing LLM API endpoints - authentication, rate limiting, key management, and cost control

Updated: August 2026

Krajobraz zagrożeń interfejsu API LLM

Narażenie na klucz API

Zakodowane na stałe klucze w kodzie źródłowym, ujawnienie po stronie klienta lub wycieki danych uwierzytelniających

Nadużycie limitu szybkości

Zautomatyzowane ataki zużywające przydziały API lub powodujące odmowę usługi

Atak kosztowy

Szybka manipulacja powodująca nadmierne użycie tokena i nieoczekiwane koszty

Wyciek danych

Wrażliwe dane w monitach lub odpowiedziach ujawnione w dziennikach

Metody uwierzytelniania

Klucze API

  • Generowanie unikalnych kluczy dla każdego użytkownika/aplikacji
  • Używanie zmiennych środowiskowych do przechowywania
  • Regularnie zmieniaj klucze (30-90 dni)
  • Wprowadź unieważnienie klucza

OAuth 2.0

  • Wdrożenie dla aplikacji dostępnych dla użytkownika
  • Użyj krótkotrwałych tokenów dostępu
  • Zaimplementuj tokeny odświeżania
  • Właściwe definicje zakresów

JWT Tokens

  • Krótkie czasy wygaśnięcia
  • Silne algorytmy podpisywania
  • Prawidłowa weryfikacja twierdzeń
  • Wsparcie unieważniania tokenów

Ograniczanie szybkości i ograniczanie szybkości

Limity oparte na tokenach

  • Śledzenie tokenów wejściowych i wyjściowych
  • Ustaw limity minutowe/dzienne
  • Użyj przesuwanych okien
  • Wprowadź limit pakietów

Kontrola kosztów

  • Budget alerts (various thresholds)
  • Limity na użytkownika
  • Oszacowanie tokena przed żądaniami
  • Twarde czapki z wyłącznikami

Podejścia wielopoziomowe

  • Poziom bezpłatny: ścisłe limity
  • Podstawowe: umiarkowane limity
  • Pro: wyższe limity
  • Przedsiębiorstwo: umowy niestandardowe

Porównanie bezpieczeństwa dostawcy

Dostawca Kluczowe funkcje Limity szybkości Bezpieczeństwo
OpenAI Modele GPT, API Asystentów RPM oparty na poziomach SOC 2, zarządzanie kluczami API
Anthropic Claude, użycie narzędzia Na podstawie tokenów Dostępne SOC 2, HIPAA
Google Gemini, Vertex AI Limity projektu SOC 2, HIPAA, ISO
AWS Bedrock Wiele modeli Na podstawie konta AWS IAM, VPC, szyfrowanie

Bezpieczeństwo LLM na własnym serwerze

Izolacja sieci

  • Wdróż w sieci VPC/prywatnej
  • Użyj reguł zapory sieciowej
  • Brak publicznego dostępu do Internetu
  • VPN dla zarządzania

Bezpieczeństwo API

  • Włącz uwierzytelnianie
  • Użyj TLS/SSL
  • Wdrożenie kluczy API
  • Ograniczanie szybkości

Ochrona modelu

  • Pliki modeli zaszyfrowane w spoczynku
  • Bezpieczne ładowanie modelu
  • Brak eksportu modelu
  • Logowanie dostępu

Cost Attacks & Abuse Prevention

LLM APIs present unique cost attack vectors that traditional API security doesn't address.

Prompt Padding

Attacker adds invisible text to prompts to increase token count without user awareness.

User: [100KB invisible text] Tell me about AI

Repeated Requests

Automated tools making excessive API calls to drain budget quotas.

Context Window Overflow

Sending extremely long inputs to maximize per-request costs.

Model Selection Abuse

Switching to more expensive models through parameter manipulation.

Mitigations

  • Implement token estimation before requests
  • Set per-user/month cost hard limits
  • Use input length limits and validation
  • Fix model selection to intended tier
  • Monitor for unusual usage patterns

Recent LLM API CVEs

CVE ID Description Severity
CVE-2025-61260 OpenAI Codex CLI command injection via project-local .env config Critical
CVE-2025-53767 Azure OpenAI privilege escalation flaw High
CVE-2025-14980 BetterDocs WordPress plugin exposes OpenAI API key to contributors High

Lista kontrolna najlepszych praktyk

  • Użyj zmiennych środowiskowych dla kluczy API
  • Regularna rotacja kluczy
  • Wdrożenie ograniczania szybkości
  • Ustaw alerty o kosztach
  • Dziennik użycia interfejsu API
  • Użyj protokołu HTTPS
  • Weryfikacja danych wejściowych
  • Wyczyść dane wyjściowe
  • AH
    AI Hacking Team

    The AI Hacking team researches and documents AI/LLM security vulnerabilities, red teaming techniques, and defensive strategies. Our guides are based on real-world pentesting experience and continuous monitoring of the AI security landscape.

    Stay Ahead of AI Security

    Get the latest AI/LLM security research, OWASP updates, and new vulnerabilities delivered straight to your inbox.