Yapay Zeka Hacking
AI Güvenlik Kaynakları

LLM API Güvenliği

Best practices for securing LLM API endpoints - authentication, rate limiting, key management, and cost control

Updated: August 2026

LLM API Tehdit Ortamı

API Anahtarı Açığa Çıkması

Kaynak kodundaki sabit kodlu anahtarlar, istemci tarafının açığa çıkması veya sızdırılan kimlik bilgileri

Oran Sınırının Kötüye Kullanımı

API kotalarını tüketen veya hizmet reddine neden olan otomatik saldırılar

Maliyet Saldırıları

Aşırı token kullanımına ve beklenmedik maliyetlere neden olan hızlı manipülasyon

Veri Sızıntısı

Günlükler aracılığıyla açığa çıkan istemler veya yanıtlardaki hassas veriler

Kimlik Doğrulama Yöntemleri

API Anahtarları

  • Kullanıcı/uygulama başına benzersiz anahtarlar oluşturma
  • Depolama için ortam değişkenlerini kullanın
  • Anahtarları düzenli olarak değiştirin (30-90 gün)
  • Anahtar iptalini uygulayın

OAuth 2.0

  • Kullanıcıya yönelik uygulamalar için uygulama
  • Kısa ömürlü erişim belirteçleri kullanma
  • Yenileme belirteçlerini uygulama
  • Uygun kapsam tanımları

JWT Tokens

  • Kısa son kullanma süreleri
  • Güçlü imzalama algoritmaları
  • Doğru iddia doğrulama
  • Belirteç iptal desteği

Hız Sınırlama ve Azaltma

Token Tabanlı Limitler

  • Giriş + çıkış belirteçlerini takip etme
  • Dakika başına/gün başına sınırlar belirleme
  • Kayan pencereleri kullanın
  • Patlama ödeneğinin uygulanması

Maliyet Kontrolleri

  • Budget alerts (various thresholds)
  • Kullanıcı başına kotalar
  • İsteklerden önce jeton tahmini
  • Devre kesicilerle sert kapaklar

Kademeli Yaklaşımlar

  • Ücretsiz katman: katı sınırlar
  • Temel: orta düzeyde sınırlar
  • Profesyonel: daha yüksek sınırlar
  • Kurumsal: özel anlaşmalar

Sağlayıcı Güvenlik Karşılaştırması

Sağlayıcı Temel Özellikler Hız Sınırları Güvenlik
OpenAI GPT modelleri, Yardımcılar API'si Kademe tabanlı RPM SOC 2, API anahtar yönetimi
Anthropic Claude, araç kullanımı Belirteç tabanlı SOC 2, HIPAA mevcut
Google Gemini, Vertex AI Proje kotaları SOC 2, HIPAA, ISO
AWS Bedrock Birden fazla model Hesap tabanlı AWS IAM, VPC, şifreleme

Kendi Kendine Barındırılan Yüksek Lisans Güvenliği

Ağ İzolasyonu

  • VPC/özel ağda dağıtın
  • Güvenlik duvarı kurallarını kullanma
  • Genel internet erişimi yok
  • Yönetim için VPN

API Güvenliği

  • Kimlik doğrulamayı etkinleştirin
  • TLS/SSL kullanın
  • API anahtarlarını uygulama
  • Hız sınırlama

Model Koruması

  • Hareketsiz durumda şifrelenmiş model dosyaları
  • Model yüklemeyi güvenli hale getirme
  • Model dışa aktarımı yok
  • Erişim günlüğü

Cost Attacks & Abuse Prevention

LLM APIs present unique cost attack vectors that traditional API security doesn't address.

Prompt Padding

Attacker adds invisible text to prompts to increase token count without user awareness.

User: [100KB invisible text] Tell me about AI

Repeated Requests

Automated tools making excessive API calls to drain budget quotas.

Context Window Overflow

Sending extremely long inputs to maximize per-request costs.

Model Selection Abuse

Switching to more expensive models through parameter manipulation.

Mitigations

  • Implement token estimation before requests
  • Set per-user/month cost hard limits
  • Use input length limits and validation
  • Fix model selection to intended tier
  • Monitor for unusual usage patterns

Recent LLM API CVEs

CVE ID Description Severity
CVE-2025-61260 OpenAI Codex CLI command injection via project-local .env config Critical
CVE-2025-53767 Azure OpenAI privilege escalation flaw High
CVE-2025-14980 BetterDocs WordPress plugin exposes OpenAI API key to contributors High

En İyi Uygulamalar Kontrol Listesi

  • API anahtarları için ortam değişkenlerini kullanın
  • Anahtarları düzenli olarak döndürün
  • Hız sınırlamayı uygulama
  • Maliyet uyarılarını ayarlama
  • API kullanımını günlüğe kaydetme
  • HTTPS
  • Girdiyi doğrulama
  • Çıktıyı arındırın
  • AH
    AI Hacking Team

    The AI Hacking team researches and documents AI/LLM security vulnerabilities, red teaming techniques, and defensive strategies. Our guides are based on real-world pentesting experience and continuous monitoring of the AI security landscape.

    Stay Ahead of AI Security

    Get the latest AI/LLM security research, OWASP updates, and new vulnerabilities delivered straight to your inbox.