API Rate Limiting (Limitation de débit) : prévention DDoS + protection contre les abus. Limites : 1) Globale (serveur entier) : 10000 req/min, 2) Par utilisateur/clé API : 100 req/min, 3) Par endpoint : GET /users 1000/min, POST /users 100/min. Types : 1) Fenêtre fixe (compteur par minute), 2) Fenêtre glissante (horloge roulante, plus précis), 3) Seau de jetons (autorisation de rafale). Implémentation : 1) Headers HTTP (X-RateLimit-Limit, X-RateLimit-Remaining, X-RateLimit-Reset), 2) Codes de réponse (429 Too Many Requests), 3) Header Retry-After (envoyer le temps d'attente attendu), 4) Base de données de rate limit (Redis optimal, comptage des requêtes par clé). Suivi par utilisateur : clé API/token (identifiant unique), ID utilisateur (si authentifié), adresse IP (anonyme). Gestion du dépassement : 1) Rejet immédiat (réponse 429), 2) File d'attente (réponse différée), 3) Étranglement (réponse plus lente). Meilleures pratiques : limites graduées (offre gratuite : 100/min, offre payante : 1000/min), fallback basé sur l'IP (si pas d'auth), autorisation de rafale (seau de jetons : 100 normal, 500 rafale). Gestion app mobile : stratégie de backoff (exponentielle : 1s → 2s → 4s), gestion d'erreurs (afficher le message 'rate limited', réessayer plus tard), mise en cache (minimiser les appels API).