Ограничение частоты запросов API (Rate Limiting): защита от DDoS + защита от злоупотреблений. Лимиты: 1) Глобальные (на весь сервер): 10000 зап/мин, 2) На пользователя/API-ключ: 100 зап/мин, 3) На эндпоинт: GET /users 1000/мин, POST /users 100/мин. Типы: 1) Фиксированное окно (счетчик за минуту), 2) Скользящее окно (плавающее время, точнее), 3) Токен-бакет (разрешение на всплески). Реализация: 1) HTTP-заголовки (X-RateLimit-Limit, X-RateLimit-Remaining, X-RateLimit-Reset), 2) Коды ответа (429 Too Many Requests), 3) Заголовок Retry-After (отправка ожидаемого времени повторной попытки), 4) База данных лимитов (Redis оптимален, учет запросов по ключу). Отслеживание по пользователям: API-ключ/токен (уникальный идентификатор), ID пользователя (если авторизован), IP-адрес (для анонимных). Обработка превышения: 1) Немедленный отказ (ответ 429), 2) Очередь (отложенный ответ), 3) Троттлинг (замедление ответа). Лучшие практики: ступенчатые лимиты (бесплатный тариф: 100/мин, платный: 1000/мин), резерв по IP (если нет авторизации), разрешение на всплески (Token bucket: 100 обычных, 500 всплеск). Обработка в мобильном приложении: стратегия backoff (экспоненциальная: 1с → 2с → 4с), обработка ошибок (показывать сообщение 'rate limited', повторить позже), кэширование (минимизировать вызовы API).