LLM API Güvenliği
Best practices for securing LLM API endpoints - authentication, rate limiting, key management, and cost control
Updated: August 2026
LLM API Tehdit Ortamı
API Anahtarı Açığa Çıkması
Kaynak kodundaki sabit kodlu anahtarlar, istemci tarafının açığa çıkması veya sızdırılan kimlik bilgileri
Oran Sınırının Kötüye Kullanımı
API kotalarını tüketen veya hizmet reddine neden olan otomatik saldırılar
Maliyet Saldırıları
Aşırı token kullanımına ve beklenmedik maliyetlere neden olan hızlı manipülasyon
Veri Sızıntısı
Günlükler aracılığıyla açığa çıkan istemler veya yanıtlardaki hassas veriler
Kimlik Doğrulama Yöntemleri
API Anahtarları
- Kullanıcı/uygulama başına benzersiz anahtarlar oluşturma
- Depolama için ortam değişkenlerini kullanın
- Anahtarları düzenli olarak değiştirin (30-90 gün)
- Anahtar iptalini uygulayın
OAuth 2.0
- Kullanıcıya yönelik uygulamalar için uygulama
- Kısa ömürlü erişim belirteçleri kullanma
- Yenileme belirteçlerini uygulama
- Uygun kapsam tanımları
JWT Tokens
- Kısa son kullanma süreleri
- Güçlü imzalama algoritmaları
- Doğru iddia doğrulama
- Belirteç iptal desteği
Hız Sınırlama ve Azaltma
Token Tabanlı Limitler
- Giriş + çıkış belirteçlerini takip etme
- Dakika başına/gün başına sınırlar belirleme
- Kayan pencereleri kullanın
- Patlama ödeneğinin uygulanması
Maliyet Kontrolleri
- Budget alerts (various thresholds)
- Kullanıcı başına kotalar
- İsteklerden önce jeton tahmini
- Devre kesicilerle sert kapaklar
Kademeli Yaklaşımlar
- Ücretsiz katman: katı sınırlar
- Temel: orta düzeyde sınırlar
- Profesyonel: daha yüksek sınırlar
- Kurumsal: özel anlaşmalar
Sağlayıcı Güvenlik Karşılaştırması
| Sağlayıcı | Temel Özellikler | Hız Sınırları | Güvenlik |
|---|---|---|---|
| OpenAI | GPT modelleri, Yardımcılar API'si | Kademe tabanlı RPM | SOC 2, API anahtar yönetimi |
| Anthropic | Claude, araç kullanımı | Belirteç tabanlı | SOC 2, HIPAA mevcut |
| Gemini, Vertex AI | Proje kotaları | SOC 2, HIPAA, ISO | |
| AWS Bedrock | Birden fazla model | Hesap tabanlı | AWS IAM, VPC, şifreleme |
Kendi Kendine Barındırılan Yüksek Lisans Güvenliği
Ağ İzolasyonu
- VPC/özel ağda dağıtın
- Güvenlik duvarı kurallarını kullanma
- Genel internet erişimi yok
- Yönetim için VPN
API Güvenliği
- Kimlik doğrulamayı etkinleştirin
- TLS/SSL kullanın
- API anahtarlarını uygulama
- Hız sınırlama
Model Koruması
- Hareketsiz durumda şifrelenmiş model dosyaları
- Model yüklemeyi güvenli hale getirme
- Model dışa aktarımı yok
- Erişim günlüğü
Cost Attacks & Abuse Prevention
LLM APIs present unique cost attack vectors that traditional API security doesn't address.
Prompt Padding
Attacker adds invisible text to prompts to increase token count without user awareness.
User: [100KB invisible text] Tell me about AI
Repeated Requests
Automated tools making excessive API calls to drain budget quotas.
Context Window Overflow
Sending extremely long inputs to maximize per-request costs.
Model Selection Abuse
Switching to more expensive models through parameter manipulation.
Mitigations
- Implement token estimation before requests
- Set per-user/month cost hard limits
- Use input length limits and validation
- Fix model selection to intended tier
- Monitor for unusual usage patterns
Recent LLM API CVEs
| CVE ID | Description | Severity |
|---|---|---|
CVE-2025-61260 |
OpenAI Codex CLI command injection via project-local .env config | Critical |
CVE-2025-53767 |
Azure OpenAI privilege escalation flaw | High |
CVE-2025-14980 |
BetterDocs WordPress plugin exposes OpenAI API key to contributors | High |