Securitate API LLM
Best practices for securing LLM API endpoints - authentication, rate limiting, key management, and cost control
Updated: August 2026
LLM API Threat Landscape
Expunerea cheii API
Chei codificate hard în codul sursă, acreditări LLM, expunere pe partea clientului| vulnerabilități
Rate Limit Abuse
Atacuri automatizate care consumă cote API sau provoacă refuzul serviciului
Atacuri de cost
Manipulare promptă care provoacă utilizarea excesivă a token-ului și costuri neașteptate
Scurgere de date
Date sensibile în solicitări sau răspunsuri expuse prin jurnalele
Metode de autentificare
Chei APICrowd|S
- Generează chei unice pentru fiecare utilizator/aplicație
- Folosește variabile de mediu pentru stocare
- Rotiți cheile în mod regulat (30-90 de zile)
- Implementați revocarea cheii
OAuth 2.0
- Implementați aplicațiile destinate utilizatorilor
- Utilizați jetoane de acces de scurtă durată
- | jetoane
- Definiții adecvate ale domeniului de aplicare
JWT Tokens
- Timp de expirare scurte
- Algoritmi puternici de semnare
- Validare corectă a revendicărilor
- Suport pentru revocarea simbolurilor
Rate Limiting & Throttling
Limite bazate pe token
- Urmăriți jetoanele de intrare + ieșire
- Setați limite pe minut/pe zi
- Utilizați ferestre glisante
- Implementați permisiunea de explozie
Controale costurilor
- Budget alerts (various thresholds)
- Cote pe utilizator
- Estimarea jetonului înainte de solicitări
- Capacitate tare cu întrerupătoare de circuit
Abordări pe niveluri
- Nivel gratuit: limite stricte
- De bază: limite moderate
- Pro: limite mai mari
- Întreprindere: acorduri personalizate
Capacitățile modelului:
| Furnizor | Funcții cheie | Limite de viteză | Securitate |
|---|---|---|---|
| OpenAI | Potrivire multiplă pentru injecție| modele, Assistant API | RPM bazat pe niveluri | SOC 2, managementul cheilor API |
| Anthropic | Claude, utilizarea instrumentului | Pe bază de jeton | SOC 2, HIPAA disponibil |
| Gemini, Vertex AI | |Verificări de implementare a proiectelor în PC | SOC 2, HIPAA, ISO | |
| AWS Bedrock | | Injecția parametrilor | Bazat pe cont | AWS IAM, VPC, criptare |
Securitate LLM auto-găzduită
Izolarea rețelei
- Identificați tipul de model, sursele de date de antrenament și conductele
- Probleme AI| înregistrare
- Agent de rezervă care ocolește fluxurile de lucru de aprobare
- VPN pentru management
Securitate API
- Activați autentificarea
- Folosiți TLS/SSL
- |Detecție automată a cheii de implementare
- Limitarea ratei
Protecția modelului
- Fișierele model criptate în repaus
- Încărcare securizată a modelului
- Cel mai bun pentru
- Înregistrare acces
Cost Attacks & Abuse Prevention
LLM APIs present unique cost attack vectors that traditional API security doesn't address.
Prompt Padding
Attacker adds invisible text to prompts to increase token count without user awareness.
User: [100KB invisible text] Tell me about AI
Repeated Requests
Automated tools making excessive API calls to drain budget quotas.
Context Window Overflow
Sending extremely long inputs to maximize per-request costs.
Model Selection Abuse
Switching to more expensive models through parameter manipulation.
Mitigations
- Implement token estimation before requests
- Set per-user/month cost hard limits
- Use input length limits and validation
- Fix model selection to intended tier
- Monitor for unusual usage patterns
Recent LLM API CVEs
| CVE ID | Description | Severity |
|---|---|---|
CVE-2025-61260 |
OpenAI Codex CLI command injection via project-local .env config | Critical |
CVE-2025-53767 |
Azure OpenAI privilege escalation flaw | High |
CVE-2025-14980 |
BetterDocs WordPress plugin exposes OpenAI API key to contributors | High |