AI-hackning
Omfattande katalog över AI-specifika sårbarheter och attackvektorer.

LLM API-säkerhet

Best practices for securing LLM API endpoints - authentication, rate limiting, key management, and cost control

Updated: August 2026

LLM API-hotlandskap

API-nyckelexponering

Hårdkodade nycklar i källkod LLM-läckage|exponering på klientsidan| sårbarheter

Rate Limit Abuse

Automatiska attacker som konsumerar API-kvoter eller orsakar denial of service

Kostnadsattacker

Snabb manipulation som orsakar överdriven tokenanvändning och oväntade kostnader

Dataläckage

Känsliga data i uppmaningar eller svar som exponeras genom loggar

Autentiseringsmetoder

API Keys2|Global Rapportera)

  • Generera unika nycklar per användare/applikation|Sårbarheter
  • Använd miljövariabler för lagring
  • Rotera nycklar regelbundet (30-90 dagar)
  • Implementera återkallande av nyckel

OAuth 2.0

  • Implement för användarinriktade applikationer provenance och MCP Säkerhetsegenskaper praxis och MCP. 2026 | Model Context Protocol Security Guide
  • Använd kortlivade åtkomsttokens
  • Implement refresh tokens
  • Korrekt omfångsdefinitioner

JWT Tokens

  • Korta utgångstider
  • Starka signeringsalgoritmer
  • Korrekt validering av anspråk
  • Stöd för återkallande av token

Rate Limiting & Throttling

Tokenbaserade gränser

  • Spåra indata + output-tokens|
  • Ange gränser per minut/per dag
  • Använd skjutfönster
  • Implementera burst-tillåtelse

Kostnadskontroller

  • Budget alerts (various thresholds)
  • Per-användarkvoter
  • Tokenuppskattning före förfrågningar
  • Hårda kapslar med kretsbrytare

Tiered Approaches

  • Gratis nivå: strikta gränser
  • Grundläggande: måttliga gränser
  • Pro: högre gränser
  • Företag: anpassade avtal

Provider Säkerhet Jämförelse bästa praxis|

Leverantör Nyckelfunktioner Hastighetsgränser Säkerhet
OpenAI Fas 2: Sårbarhetskartläggning Tier-baserad RPM SOC 2, API-nyckelhantering
Anthropic Claude, verktygsanvändning Token-baserade SOC 2, HIPAA tillgänglig
Google Gemini, Vertex AI ProjectH quotate in PC: SOC 2, HIPAA, ISO||AI Säkerhetsresurser
AWS Bedrock Multiple models Kontobaserat AWS IAM, VPC, kryptering

Självvärd LLM-säkerhet

Nätverksisolering

  • Identifiera modelltyp, utbildningsdatakällor och pipelines
  • Funktionskedja
  • Reservagent som kringgår arbetsflöden för godkännande
  • VPN för hantering

API-säkerhet

  • Aktivera autentisering
  • Använd TLS/SSL
  • Implementera API-nycklar
  • Frekvensbegränsning

Modellskydd

  • Modellfiler krypterade i vila
  • Säker modellladdning
  • |Ingen modell för export av MCP-modellen mest populära agenten upplevde en katastrofal säkerhetsincident inom 72 timmar efter virusantagande.
  • Åtkomstloggning

Cost Attacks & Abuse Prevention

LLM APIs present unique cost attack vectors that traditional API security doesn't address.

Prompt Padding

Attacker adds invisible text to prompts to increase token count without user awareness.

User: [100KB invisible text] Tell me about AI

Repeated Requests

Automated tools making excessive API calls to drain budget quotas.

Context Window Overflow

Sending extremely long inputs to maximize per-request costs.

Model Selection Abuse

Switching to more expensive models through parameter manipulation.

Mitigations

  • Implement token estimation before requests
  • Set per-user/month cost hard limits
  • Use input length limits and validation
  • Fix model selection to intended tier
  • Monitor for unusual usage patterns

Recent LLM API CVEs

CVE ID Description Severity
CVE-2025-61260 OpenAI Codex CLI command injection via project-local .env config Critical
CVE-2025-53767 Azure OpenAI privilege escalation flaw High
CVE-2025-14980 BetterDocs WordPress plugin exposes OpenAI API key to contributors High

Bästa praxis-checklista

  • Använd miljövariabler för API-nycklar
  • Rotera nycklar regelbundet
  • Implementera hastighetsbegränsning
  • Ställ in kostnadsvarningar
  • Logg API-användning
  • Använd HTTPS
  • Validera indata
  • Sanitisera utdata
  • AH
    AI Hacking Team

    The AI Hacking team researches and documents AI/LLM security vulnerabilities, red teaming techniques, and defensive strategies. Our guides are based on real-world pentesting experience and continuous monitoring of the AI security landscape.

    Stay Ahead of AI Security

    Get the latest AI/LLM security research, OWASP updates, and new vulnerabilities delivered straight to your inbox.