Limitazione della frequenza (rate limiting)
Una protezione che limita quante richieste può fare un utente, un indirizzo IP o una chiave API in un dato periodo.
- 01
Perché è importante
La limitazione della frequenza rallenta gli attacchi di indovinamento delle password, protegge le API dagli abusi e da aumenti di costo imprevisti e aiuta a mantenere il servizio disponibile per tutti. I limiti vanno calibrati sulla funzione: una pagina di accesso ha bisogno di limiti più restrittivi di una pagina di ricerca. Quando il limite viene superato, va restituita una risposta chiara e un tempo di attesa.
- 02
Esempio
In un'applicazione, sullo stesso account si possono compiere al massimo cinque tentativi di accesso falliti nell'arco di quindici minuti. A questo ritmo un attacco di indovinamento delle password diventa inefficace nella pratica.
- 03
Errore comune
Impostare i limiti solo in base all'indirizzo IP. Gli attaccanti possono distribuire le richieste su migliaia di indirizzi; servono limiti anche per account e per azione.
- 04
Parliamo del tuo progetto.
Raccontaci la tua esigenza; definiremo insieme l'ambito.