Güven ve uyumluluk · 2026-05-22
LLM API güvenliği: API key, rate limit ve prompt loglama
LLM API güvenliği için API key yönetimi, rate limit, prompt veri politikası, bütçe kontrolü ve güvenli hata mesajlarını planlayın.
LLM API güvenliği neden farklıdır?
LLM API istekleri klasik API çağrılarından daha fazla risk taşır çünkü prompt içinde müşteri verisi, şirket bilgisi, dosya içeriği veya kod parçaları bulunabilir. Ayrıca tek bir hatalı entegrasyon kısa sürede yüksek maliyet üretebilir.
Bu yüzden güvenlik, yalnızca Authorization header doğrulaması değildir. Anahtar yaşam döngüsü, bütçe limiti, rate limit ve veri politikası birlikte ele alınmalıdır.
API key saklama ve erişim
API key'ler frontend koduna, mobil uygulama içine veya public repoya yazılmamalıdır. Kullanıcıya gösterilen ham anahtar yalnızca üretildiği anda görünmeli ve güvenli yerde tutulmalıdır.
- Ham API key tekrar okunabilir olmamalı.
- Anahtar erişimi kullanıcı ve kullanım senaryosuyla ilişkilendirilmeli.
- İptal edilen anahtar hemen devre dışı kalmalı.
- Server-side env ve secret manager kullanımı tercih edilmeli.
Rate limit ve bütçe kontrolü
LLM çağrılarında rate limit yalnızca altyapıyı korumaz; kullanıcı hesabını beklenmeyen maliyetten de korur. Dakika başına istek, token, eşzamanlı akış ve harcama limiti ayrı ayrı düşünülmelidir.
Prompt loglama politikası
Prompt ve model yanıt gövdelerinin nasıl ele alındığı, veri güvenliği ve uyumluluk açısından kritik bir karardır. LLMTR bu beklentiyi model sayfalarında ve yasal metinlerde açıklar.
Sık sorulan sorular
API key frontend içinde tutulabilir mi?
Hayır. Frontend içindeki anahtar kullanıcı tarafından görülebilir. LLM API anahtarları server-side ortamda tutulmalıdır.
Prompt loglarını tamamen kapatmak yeterli mi?
Hayır. Prompt veri politikası net olsa bile güvenli hata mesajı, rate limit ve erişim sınırları ayrıca tasarlanmalıdır.