AI Hacking
Recursos de segurança de IA

Segurança de API LLM

Best practices for securing LLM API endpoints - authentication, rate limiting, key management, and cost control

Updated: August 2026

Cenário de ameaças da API LLM

Exposição de chave de API

Chaves codificadas no código-fonte, exposição do lado do cliente ou credenciais vazadas

Abuso de limite de taxa

Ataques automatizados consumindo cotas de API ou causando negação de serviço

Ataques de custo

Manipulação imediata causando uso excessivo de tokens e custos inesperados

Vazamento de dados

Dados confidenciais em prompts ou respostas expostas por meio de logs

Métodos de autenticação

Chaves de API

  • Gerar chaves exclusivas por usuário/aplicativo
  • Use variáveis ​​de ambiente para armazenamento
  • Gire as chaves regularmente (30-90 dias)
  • Implementar revogação de chave

OAuth 2.0

  • Implementar para aplicativos voltados para o usuário
  • Usar tokens de acesso de curta duração
  • Implementar tokens de atualização
  • Definições de escopo adequadas

JWT Tokens

  • Tempos de expiração curtos
  • Algoritmos de assinatura fortes
  • Validação de reivindicação adequada
  • Suporte para revogação de token

Limitação e limitação de taxa

Limites baseados em tokens

  • Rastrear tokens de entrada + saída
  • Definir limites por minuto/por dia
  • Use janelas deslizantes
  • Implementar permissão de burst

Controles de custos

  • Budget alerts (various thresholds)
  • Cotas por usuário
  • Estimativa de token antes das solicitações
  • Hard caps com disjuntores

Abordagens em camadas

  • Nível gratuito: limites rígidos
  • Básico: limites moderados
  • Pro: limites mais altos
  • Empresa: contratos personalizados

Comparação de segurança do provedor

Provedor Principais recursos Limites de taxa Segurança
OpenAI Modelos GPT, API de assistentes RPM baseado em camada SOC 2, gerenciamento de chaves de API
Anthropic Claude, uso de ferramentas Baseado em token SOC 2, HIPAA disponível
Google Gemini, Vertex AI Cotas do projeto SOC 2, HIPAA, ISO
AWS Bedrock Vários modelos Baseado em conta AWS IAM, VPC, criptografia

Segurança LLM auto-hospedada

Isolamento de rede

  • Implantar em VPC/rede privada
  • Usar regras de firewall
  • Sem acesso público à Internet
  • VPN para gerenciamento

Segurança de API

  • Ativar autenticação
  • Usar TLS/SSL
  • Implementar chaves de API
  • Limitação de taxa

Proteção de modelo

  • Arquivos de modelo criptografados em repouso
  • Carregamento seguro do modelo
  • Sem exportação de modelo
  • Registro de acesso

Cost Attacks & Abuse Prevention

LLM APIs present unique cost attack vectors that traditional API security doesn't address.

Prompt Padding

Attacker adds invisible text to prompts to increase token count without user awareness.

User: [100KB invisible text] Tell me about AI

Repeated Requests

Automated tools making excessive API calls to drain budget quotas.

Context Window Overflow

Sending extremely long inputs to maximize per-request costs.

Model Selection Abuse

Switching to more expensive models through parameter manipulation.

Mitigations

  • Implement token estimation before requests
  • Set per-user/month cost hard limits
  • Use input length limits and validation
  • Fix model selection to intended tier
  • Monitor for unusual usage patterns

Recent LLM API CVEs

CVE ID Description Severity
CVE-2025-61260 OpenAI Codex CLI command injection via project-local .env config Critical
CVE-2025-53767 Azure OpenAI privilege escalation flaw High
CVE-2025-14980 BetterDocs WordPress plugin exposes OpenAI API key to contributors High

Lista de verificação de práticas recomendadas

  • Use variáveis ​​de ambiente para chaves de API
  • Rotacionar chaves regularmente
  • Implementar limitação de taxa
  • Definir alertas de custo
  • Registrar uso da API
  • Use HTTPS
  • Validar entrada
  • Sanitizar saída
  • AH
    AI Hacking Team

    The AI Hacking team researches and documents AI/LLM security vulnerabilities, red teaming techniques, and defensive strategies. Our guides are based on real-world pentesting experience and continuous monitoring of the AI security landscape.

    Stay Ahead of AI Security

    Get the latest AI/LLM security research, OWASP updates, and new vulnerabilities delivered straight to your inbox.