# Kéréskorlátozás

> Olyan korlát, ami megadja, hány kérést tehet egy kliens egy időablakon belül — az alapvető védelem erőszakos próbálgatás, scrapelés, visszaélés és elszabaduló API-költségek ellen.

Korlát nélkül minden végpont meghívó: a belépő űrlap a hitelesítő-próbálgatást, a kereső a scrapelést, a fizetős API a számlát hívja vendégül. A rate limiter kulcsonként — IP, fiók, token — számolja a kéréseket, és a többletre 429-et válaszol az erőforrás helyett. Az értelmes korlát végpontonként különbözik: a drága vagy érzékeny útvonalak szigorú keretet kapnak, a statikus olvasások lazábbat.

A megszokott megvalósítás token bucket vagy sliding window számláló egy közös tárolóban, például Redisben, hogy a korlát horizontális skálázás mellett is megmaradjon. A kényesebb rész a válasz: a Retry-After fejléc és a kiszámítható 429 lehetővé teszi, hogy a jól viselkedő kliensek kulturáltan visszalépjenek, a csendes eldobás viszont csak újabb próbálkozásokat szül.

## Kapcsolódó fogalmak

- https://dfieldsolutions.hu/hu/fogalomtar/owasp-top-10.md
- https://dfieldsolutions.hu/hu/fogalomtar/incident-response.md
- https://dfieldsolutions.hu/hu/fogalomtar/threat-model.md

---

Source: https://dfieldsolutions.hu/hu/fogalomtar/rate-limiting
DField Solutions — Dunakeszi, Hungary — dezso@dfieldsolutions.com
Booking: see https://dfieldsolutions.hu/en/contact
