Limitation de débit
Une protection qui limite le nombre de requêtes qu'un utilisateur, une adresse IP ou une clé API peut effectuer sur une période donnée.
- 01
Pourquoi c'est important
La limitation de débit ralentit les attaques par devinette de mots de passe, protège les API contre les abus et les augmentations de coûts imprévues et aide à maintenir le service disponible pour tous. Les limites doivent être ajustées selon la fonction : une page de connexion nécessite des limites plus strictes qu'une page de recherche. Lorsque la limite est dépassée, une réponse claire et un temps d'attente doivent être renvoyés.
- 02
Exemple
Dans une application, au maximum cinq tentatives de connexion échouées peuvent être effectuées sur le même compte en quinze minutes. À ce rythme, une attaque par devinette de mots de passe devient inefficace en pratique.
- 03
Erreur fréquente
Définir des limites uniquement par adresse IP. Les attaquants peuvent répartir les requêtes sur des milliers d'adresses ; des limites par compte et par action sont aussi nécessaires.
- 04
Parlons de votre projet.
Dites-nous votre besoin ; nous définirons le périmètre ensemble.