API Rate Limiting (Ratenbegrenzung): DDoS-Schutz + Missbrauchsschutz. Limits: 1) Global (serverweit): 10000 req/min, 2) Pro User/API-Key: 100 req/min, 3) Pro Endpoint: GET /users 1000/min, POST /users 100/min. Typen: 1) Fixed window (Pro-Minute-Zähler), 2) Sliding window (rollende Uhr, genauer), 3) Token bucket (Burst-Erlaubnis). Implementierung: 1) HTTP-Header (X-RateLimit-Limit, X-RateLimit-Remaining, X-RateLimit-Reset), 2) Response-Codes (429 Too Many Requests), 3) Retry-After Header (sendet erwarteten Retry), 4) Rate-Limit-Datenbank (Redis optimal, zählt Queries pro Key). Tracking pro User: API-Key/Token (eindeutige ID), User-ID (falls authentifiziert), IP-Adresse (anonym). Umgang bei Überschreitung: 1) Sofortige Ablehnung (429 Response), 2) Queue (verzögerte Antwort), 3) Throttle (langsamere Antwort). Best Practice: gestaffelte Limits (Free Tier: 100/min, Paid Tier: 1000/min), IP-basiertes Fallback (falls keine Auth), Burst-Erlaubnis (Token bucket: 100 normal, 500 burst). Umgang mit Mobile App: Backoff-Strategie (exponentiell: 1s → 2s → 4s), Fehlerbehandlung (Nachricht 'rate limited' anzeigen, später erneut versuchen), Caching (API-Calls minimieren).