Взлом ИИ
Ресурсы безопасности AI

LLM API Security

Best practices for securing LLM API endpoints - authentication, rate limiting, key management, and cost control

Updated: August 2026

Пейзаж угроз LLM API

Обнаружение ключа API

Жестко запрограммированные ключи в исходном коде, раскрытие на стороне клиента или утечка учетных данных

Злоупотребление лимитом скорости

Автоматические атаки, потребляющие квоты API или вызывающие отказ в обслуживании

Атаки затрат

Быстрые манипуляции, вызывающие чрезмерное использование токенов и непредвиденные расходы

Утечка данных

Конфиденциальные данные в подсказках или ответах, представленные в журналах

Методы аутентификации

Ключи API

  • Создание уникальных ключей для каждого пользователя/приложения
  • Используйте переменные среды для хранения
  • Регулярно меняйте ключи (30–90 дней)
  • Осуществить отзыв ключей

OAuth 2.0

  • Реализовать приложения, ориентированные на пользователей
  • Использование кратковременных токенов доступа
  • Реализовать токены обновления
  • Правильные определения объема

JWT Tokens

  • Короткие сроки действия
  • Сильные алгоритмы подписи
  • Правильная проверка утверждений
  • Поддержка отзыва токенов

Ограничение скорости и регулирование

Ограничения на основе токенов

  • Отслеживание входных и выходных токенов
  • Установка поминутных/дневных ограничений
  • Использовать скользящие окна
  • Внедрите пакетное разрешение

Контроль затрат

  • Budget alerts (various thresholds)
  • Квоты для каждого пользователя
  • Оценка токена перед запросами
  • Жесткие ограничения с автоматическими выключателями

Многоуровневые подходы

  • Уровень бесплатного пользования: строгие ограничения
  • Базовый: умеренные ограничения
  • За: более высокие ограничения
  • Предприятие: специальные соглашения

Сравнение безопасности поставщиков

Поставщик Ключевые особенности Ограничения скорости Безопасность
OpenAI GPT-модели, Assistants API RPM на основе уровней SOC 2, управление ключами API
Anthropic Клод, использование инструмента На основе токенов Доступен SOC 2, HIPAA
Google Gemini, Vertex AI Квоты проекта SOC 2, HIPAA, ISO
AWS Bedrock Несколько моделей На основе учетных записей AWS IAM, VPC, шифрование

Автономная безопасность LLM

Сетевая изоляция

  • Развертывание в VPC/частной сети
  • Использование правил брандмауэра
  • Нет общедоступного доступа в Интернет
  • VPN для управления

Безопасность API

  • Включить аутентификацию
  • Используйте TLS/SSL
  • Внедрение ключей API
  • Ограничение скорости

Защита модели

  • Моделируйте файлы, зашифрованные в состоянии покоя
  • Безопасная загрузка модели
  • Без экспорта модели
  • Журналирование доступа

Cost Attacks & Abuse Prevention

LLM APIs present unique cost attack vectors that traditional API security doesn't address.

Prompt Padding

Attacker adds invisible text to prompts to increase token count without user awareness.

User: [100KB invisible text] Tell me about AI

Repeated Requests

Automated tools making excessive API calls to drain budget quotas.

Context Window Overflow

Sending extremely long inputs to maximize per-request costs.

Model Selection Abuse

Switching to more expensive models through parameter manipulation.

Mitigations

  • Implement token estimation before requests
  • Set per-user/month cost hard limits
  • Use input length limits and validation
  • Fix model selection to intended tier
  • Monitor for unusual usage patterns

Recent LLM API CVEs

CVE ID Description Severity
CVE-2025-61260 OpenAI Codex CLI command injection via project-local .env config Critical
CVE-2025-53767 Azure OpenAI privilege escalation flaw High
CVE-2025-14980 BetterDocs WordPress plugin exposes OpenAI API key to contributors High

Контрольный список лучших практик

  • Использовать переменные среды для ключей API
  • Регулярная смена ключей
  • Внедрение ограничения скорости
  • Установка оповещений о стоимости
  • Использование API журналов
  • Использовать HTTPS
  • Проверка входных данных
  • Очистка выходных данных
  • AH
    AI Hacking Team

    The AI Hacking team researches and documents AI/LLM security vulnerabilities, red teaming techniques, and defensive strategies. Our guides are based on real-world pentesting experience and continuous monitoring of the AI security landscape.

    Stay Ahead of AI Security

    Get the latest AI/LLM security research, OWASP updates, and new vulnerabilities delivered straight to your inbox.