01 / المسرد
تحديد معدل الطلبات
حماية تحدّد عدد الطلبات التي يمكن للمستخدم أو عنوان IP أو مفتاح API إجراؤها خلال فترة زمنية محددة.
- 01
لماذا هو مهم؟
يبطئ تحديد معدل الطلبات هجمات تخمين كلمات المرور، ويحمي واجهات API من سوء الاستخدام وارتفاع التكاليف غير المتوقع، ويساعد على إبقاء الخدمة متاحة للجميع. يجب ضبط الحدود وفقًا للوظيفة: فصفحة تسجيل الدخول تحتاج إلى حدود أكثر صرامة من صفحة البحث. وعند تجاوز الحد، ينبغي إرجاع استجابة واضحة ومدة انتظار.
- 02
مثال
في تطبيق ما، يمكن إجراء خمسة محاولات دخول فاشلة كحد أقصى على الحساب نفسه خلال خمس عشرة دقيقة. بهذا المعدل يصبح هجوم تخمين كلمة المرور غير فعال عمليًا.
- 03
خطأ شائع
وضع الحدود استنادًا إلى عنوان IP فقط. يمكن للمهاجمين توزيع الطلبات على آلاف العناوين؛ لذا تلزم حدود لكل حساب ولكل إجراء أيضًا.
- 04