Hacking AI
Resurse de securitate AI

Securitate API LLM

Best practices for securing LLM API endpoints - authentication, rate limiting, key management, and cost control

Updated: August 2026

LLM API Threat Landscape

Expunerea cheii API

Chei codificate hard în codul sursă, acreditări LLM, expunere pe partea clientului| vulnerabilități

Rate Limit Abuse

Atacuri automatizate care consumă cote API sau provoacă refuzul serviciului

Atacuri de cost

Manipulare promptă care provoacă utilizarea excesivă a token-ului și costuri neașteptate

Scurgere de date

Date sensibile în solicitări sau răspunsuri expuse prin jurnalele

Metode de autentificare

Chei APICrowd|S

  • Generează chei unice pentru fiecare utilizator/aplicație
  • Folosește variabile de mediu pentru stocare
  • Rotiți cheile în mod regulat (30-90 de zile)
  • Implementați revocarea cheii

OAuth 2.0

  • Implementați aplicațiile destinate utilizatorilor
  • Utilizați jetoane de acces de scurtă durată
  • | jetoane
  • Definiții adecvate ale domeniului de aplicare

JWT Tokens

  • Timp de expirare scurte
  • Algoritmi puternici de semnare
  • Validare corectă a revendicărilor
  • Suport pentru revocarea simbolurilor

Rate Limiting & Throttling

Limite bazate pe token

  • Urmăriți jetoanele de intrare + ieșire
  • Setați limite pe minut/pe zi
  • Utilizați ferestre glisante
  • Implementați permisiunea de explozie

Controale costurilor

  • Budget alerts (various thresholds)
  • Cote pe utilizator
  • Estimarea jetonului înainte de solicitări
  • Capacitate tare cu întrerupătoare de circuit

Abordări pe niveluri

  • Nivel gratuit: limite stricte
  • De bază: limite moderate
  • Pro: limite mai mari
  • Întreprindere: acorduri personalizate

Capacitățile modelului:

Furnizor Funcții cheie Limite de viteză Securitate
OpenAI Potrivire multiplă pentru injecție| modele, Assistant API RPM bazat pe niveluri SOC 2, managementul cheilor API
Anthropic Claude, utilizarea instrumentului Pe bază de jeton SOC 2, HIPAA disponibil
Google Gemini, Vertex AI |Verificări de implementare a proiectelor în PC SOC 2, HIPAA, ISO
AWS Bedrock | Injecția parametrilor Bazat pe cont AWS IAM, VPC, criptare

Securitate LLM auto-găzduită

Izolarea rețelei

  • Identificați tipul de model, sursele de date de antrenament și conductele
  • Probleme AI| înregistrare
  • Agent de rezervă care ocolește fluxurile de lucru de aprobare
  • VPN pentru management

Securitate API

  • Activați autentificarea
  • Folosiți TLS/SSL
  • |Detecție automată a cheii de implementare
  • Limitarea ratei

Protecția modelului

  • Fișierele model criptate în repaus
  • Încărcare securizată a modelului
  • Cel mai bun pentru
  • Înregistrare acces

Cost Attacks & Abuse Prevention

LLM APIs present unique cost attack vectors that traditional API security doesn't address.

Prompt Padding

Attacker adds invisible text to prompts to increase token count without user awareness.

User: [100KB invisible text] Tell me about AI

Repeated Requests

Automated tools making excessive API calls to drain budget quotas.

Context Window Overflow

Sending extremely long inputs to maximize per-request costs.

Model Selection Abuse

Switching to more expensive models through parameter manipulation.

Mitigations

  • Implement token estimation before requests
  • Set per-user/month cost hard limits
  • Use input length limits and validation
  • Fix model selection to intended tier
  • Monitor for unusual usage patterns

Recent LLM API CVEs

CVE ID Description Severity
CVE-2025-61260 OpenAI Codex CLI command injection via project-local .env config Critical
CVE-2025-53767 Azure OpenAI privilege escalation flaw High
CVE-2025-14980 BetterDocs WordPress plugin exposes OpenAI API key to contributors High

Lista de verificare a celor mai bune practici

  • Utilizați variabilele de mediu pentru cheile API
  • Rotiți cheile în mod regulat
  • Implementați limitarea ratei
  • Setați alerte de cost
  • Înregistrați utilizarea API-ului
  • Utilizați HTTPS
  • Validarea intrării
  • Dezinfectați ieșirea
  • AH
    AI Hacking Team

    The AI Hacking team researches and documents AI/LLM security vulnerabilities, red teaming techniques, and defensive strategies. Our guides are based on real-world pentesting experience and continuous monitoring of the AI security landscape.

    Stay Ahead of AI Security

    Get the latest AI/LLM security research, OWASP updates, and new vulnerabilities delivered straight to your inbox.