Rate Limiting de API (Limitación de Tasa): Prevención DDoS + protección contra abuso. Límites: 1) Global (todo el servidor): 10000 req/min, 2) Por usuario/API key: 100 req/min, 3) Por endpoint: GET /users 1000/min, POST /users 100/min. Tipos: 1) Ventana fija (contador por minuto un producto antivirus), 2) Ventana deslizante (reloj rodante, más preciso), 3) Token bucket (permite ráfagas). Implementación: 1) Headers HTTP (X-RateLimit-Limit, X-RateLimit-Remaining, X-RateLimit-R un producto antivirus), 2) Códigos de respuesta (429 Too Many Requests), 3) Header Retry-After (envía el tiempo esperado para reintentar), 4) Base de datos de rate limit (Redis óptimo, cuenta queries por key). Seguimiento por usuario: API key/token (identificador único), ID de usuario (si está autenticado), dirección IP (anónimo). Manejo de excedentes: 1) Rechazo inmediato (respuesta 429), 2) Cola (respuesta retrasada), 3) Throttle (respuesta más lenta). Buenas prácticas: límites graduales (tier gratis: 100/min, tier pago: 1000/min), fallback por IP (si no hay auth), permiso de ráfaga (Token bucket: 100 normal, 500 ráfaga). Manejo en app móvil: estrategia de backoff (exponencial: 1s → 2s → 4s), manejo de errores (mostrar mensaje 'rate limited', reintentar luego), caché (minimizar llamadas a la API).