Korlát nélkül minden végpont meghívó: a belépő űrlap a hitelesítő-próbálgatást, a kereső a scrapelést, a fizetős API a számlát hívja vendégül. A rate limiter kulcsonként — IP, fiók, token — számolja a kéréseket, és a többletre 429-et válaszol az erőforrás helyett. Az értelmes korlát végpontonként különbözik: a drága vagy érzékeny útvonalak szigorú keretet kapnak, a statikus olvasások lazábbat.
A megszokott megvalósítás token bucket vagy sliding window számláló egy közös tárolóban, például Redisben, hogy a korlát horizontális skálázás mellett is megmaradjon. A kényesebb rész a válasz: a Retry-After fejléc és a kiszámítható 429 lehetővé teszi, hogy a jól viselkedő kliensek kulturáltan visszalépjenek, a csendes eldobás viszont csak újabb próbálkozásokat szül.
Kapcsolódó fogalmak
OWASP Top 10
A webes alkalmazások legkritikusabb biztonsági kockázatainak régóta ismert közösségi listája, néhány évente frissítve.
Incidenskezelés
A terv és a gyakorlat arra, mi történik aközött, hogy észrevesszük a bajt, és hogy újra rendben vagyunk.
Fenyegetésmodell
Írásos válasz arra, hogy ki támadná ezt, mit akarna, és mi állítaná meg valójában.
Ide tartozó munkapad
KiberbiztonságPurple Team: ugyanaz az ember írja az exploitot és zárja be a rést. A legtöbb ügynökség csak véd, vagyis olyan fenyegetés ellen, amit senki nem tesztelt.
