Ограничение частоты запросов
Защита, которая ограничивает количество запросов, которое пользователь, IP-адрес или ключ API может выполнить за заданный период.
- 01
Почему это важно
Ограничение частоты запросов замедляет атаки подбора паролей, защищает API от злоупотреблений и неожиданного роста затрат и помогает поддерживать доступность сервиса для всех. Лимиты следует настраивать в зависимости от функции: странице входа нужны более строгие лимиты, чем странице поиска. При превышении лимита должны возвращаться понятный ответ и время ожидания.
- 02
Пример
В приложении по одному и тому же аккаунту можно сделать не более пяти неудачных попыток входа за пятнадцать минут. При таком темпе атака подбора пароля на практике становится неэффективной.
- 03
Частая ошибка
Установка лимитов только по IP-адресу. Злоумышленники могут распределить запросы по тысячам адресов; необходимы также лимиты по аккаунту и по действию.
- 04
Обсудим ваш проект.
Расскажите о задаче — объём определим вместе.