forumKonu aç

Mobil app API'ımız sınırsız çağrı yapılabilir — atacağım rate limit nedir?

JJülide A***9 ay önce·36 mesaj·14,5 B görüntülenme#api#rate limit#security
JJülide A***KatılımcıTopluluk üyesi
Katılım
Ağu 2024
Mesaj
1
#1

API'ın endpoint'lerine rate limit yok. neyse bot'lar milyonlarca istek atıp sunucuyu yavaşlatıyor... Kaç istek/saniye izinli olmalı?

Rate limit nsl ayarlanır? Header'da mi geri bilgi verilir? Mobil app geliştirici'sine nsl uyarırız?

API key'ler var fakat herkez aynı key'i kullanıyor... işte kişi başına rate limit koymalı mıyım?

DDoki ekibiDoki ekibi
Görev
Resmî hesap
Sektör
Siber güvenlik ve dijital
Yapı
Doki
Katılım
Mar 2023
Mesaj
310
En çok yardımcı olan#2

API Rate Limiting (Oran Sınırlandırması): DDoS prevention + abuse protection. Limitler: 1) Global (server-wide): 10000 req/min, 2) Per-user/API key: 100 req/min, 3) Per-endpoint: GET /users 1000/min, POST /users 100/min. Türleri: 1) Fixed window (per-minute counter rbir antivirüs ürünü), 2) Sliding window (rolling clock, more accurate), 3) Token bucket (burst allowance). İmplementasyon: 1) HTTP headers (X-RateLimit-Limit, X-RateLimit-Remaining, X-RateLimit-Rbir antivirüs ürünü), 2) Response codes (429 Too Many Requests), 3) Retry-After header (retry expected'i gönder), 4) Rate limit database (Redis optimal, query counts per key). Per-user tracking: API key/token (unique identifier), user ID (if authenticated), IP address (anonymous). Exceed handling: 1) Immediate rejection (429 response), 2) Queue (delayed response), 3) Throttle (slower response). Best practice: graduated limits (free tier: 100/min, paid tier: 1000/min), IP-based fallback (if no auth), burst allowance (Token bucket: 100 normal, 500 burst). Mobil app handling: backoff strategy (exponential: 1s → 2s → 4s), error handling (show message 'rate limited', retry later), caching (minimize API calls).

DDoruk A***Katılımcı
Görev
Genel koordinatör
Sektör
Otomotiv yan sanayi
Yapı
20 kişilik firma
Katılım
Eki 2022
Mesaj
18

Doki · Sızma testi · 2024

#3

rate limit koy be, per-user 100 req/min başta. redis kur keyin request sayısını track et. 429 response göndder limit exceed olunca. mobile deve headerları dokümante et — x-ratelimit-remaining...

ek: aşağıda sorulmuş, cevabı ikinci mesajda yazdım.

FFeyza S***KatılımcıTopluluk üyesi
Katılım
Ağu 2023
Mesaj
251
#4

Rate limiting uygulaması: 1) Token bucket algoritması (pseudocode: bucket_tokens = min(max_tokens, bucket_tokens + rate*elapsed_time), istek geldiğinde: if bucket_tokens >= 1 → azalt, aksi halde 429), 2) Redis anahtar yapısı (user_id:rate_limit → artır, 60s expire), 3) HTTP başlıkları (response.setHeader('X-RateLimit-Limit', 100), 'X-RateLimit-Remaining', tokens_left, 'X-RateLimit-Reset', reset_time), 4) Endpoint bazlı limitler (middleware konfigürasyonu: route → limit eşlemesi). Dağıtım: API gateway (AWS API Gateway, Kong) uygulama mantığından önce rate limiting'i halleder veya uygulama seviyesi (middleware: express-rate-limit, Flask-Limiter). İzleme: Limit yaklaştığında uyarı (80%), tekrarlayan ihlalcileri engelle (IP blacklist), kademeli ceza (artan gecikmeler).

BBeyza B***KatılımcıTopluluk üyesi
Katılım
Tem 2025
Mesaj
254
#5

rate limit koy per-user 100 req/min. rediste token counter tut. limit asaarsa 429 gonder + Retry-After header. mobile deve 'exponential backoff' tavsiye et — bot bot sonrasinda retry yapa ve shard API key varsa kisi basina key ver..

HHilal Ö***Katılımcı
Görev
Sosyal medya sorumlusu
Sektör
Turizm
Yapı
butik ajans
Katılım
Nis 2024
Mesaj
215
#6

Rate limiting stratejisi: 1) Kademeli katmanlar (ücretsiz: 100/dk, pro: 1000/dk) 2) Endpoint hassasiyeti (okuma: yüksek limit, yazma: düşük limit) 3) Burst izni (bucket size > rate — kullanıcılar kısa süreli spike yapabilir) 4) Kullanıcı sınıflandırması (kimlik doğrulanmış: daha yüksek anonim/IP: daha düşük). İzleme metrikleri: 429 yanıt oranı (istismar desenlerini takip et) API kullanım trendi (kapasite planlaması) eşzamanlı kullanıcılar (yük tahmini). İstemci tarafı dayanıklılık: üstel geri çekilme (1s 2s 4s, 8s gecikmeler), jitter (thundering herd'i önlemek icin rastgeleleştir), istekleri kuyruğa alma (toplu yoğun olmayan saatlerde).

FFatma Y***UzmanTopluluk üyesi
Katılım
Oca 2024
Mesaj
287
#7

teorrde doğru, pratikte öyle yürümüyor... acele karar, altı ay snra düzeltilen karar oluyor

beimn gorusum bu, kesni dogru diye yazmiyorum

HHakan A***Yeni üye
Görev
İçerik editörü
Sektör
Catering
Yapı
tek kişilik işletme
Katılım
Ağu 2026
Mesaj
4
#8

Bu kdr açık anlatan yazı az bulunuyor.

KKazımYeni üye
Görev
Plastik imalat
Katılım
Eyl 2024
Mesaj
36
#9

Bunu bilmiyordum.

EEmine S***Katılımcı
Görev
Sosyal medya sorumlusu
Sektör
Kozmetik
Yapı
8 kişilik ekip
Katılım
Eyl 2024
Mesaj
387
#10

api güvenliği rate limit konusunda hiç tecrübem yok, o yüzden soruyorum. Envanter çıkarmadan alınan önlem, görmediğiniz kapıyı açık bırakıyor.

Acele karar, altı ay sonra düzeltilen karar oluyor. Sonucu buraya yazarsanız başkalarına da faydası olur.

ZZafer A***Katılımcı
Görev
Yazılım geliştirici
Sektör
Plastik
Yapı
iki şubeli işletme
Katılım
Oca 2024
Mesaj
2
#11

şunu yaşadıktan snra bakışım değişti ve iki hafta boyunca not tutmak, altı aylık tahminden iyi sonuç veriyor.

umraım işinize yarar.

ZZerrin U***KatılımcıTopluluk üyesi
Katılım
Eki 2024
Mesaj
3
#12

Bir uyarı bırakayım. Bunun cevabı sektöre göre çok değişiyor, genel geçer bir kural yok.

Sonucu buraya yazarsanız başkalarına da faydası olur.

CCanerKatılımcı
Görev
Barındırma firması
Katılım
Kas 2023
Mesaj
128
#13

Ben de aynı kanıdayım. Test edilmemiş bir yedek yedek değildir.

Küçük bi deneme ile başlayın, tmmını bi anda bağlamayın. Kolay gelsin.

LLale A***Katılımcı
Görev
Şantiye şefi
Sektör
Bilişim hizmetleri
Yapı
kooperatif
Katılım
Tem 2023
Mesaj
86
#14

Bir şey sormak istiyorum. Bir konuda üç farklı cevap alıyorsanız soru yanlış sorulmuştur.

Bu kadar, uzattıysam kusura bakmayın.

PPerihan K***Katılımcı
Görev
Ürün yöneticisi
Sektör
Catering
Yapı
20 kişilik firma
Katılım
Şub 2024
Mesaj
220

Doki · Kurumsal web sitesi · 2024

#15

Farklı düşünüyorum. Herkesin yaptığı şey, doğru olduğu anlamına gelmiyor.

Ölçmeden karar verince hep aynı yere geliyoruz. Tecrübeyle sabit.

HHüseyin T***Veteran
Görev
Klinik yöneticisi
Sektör
Gıda toptancılığı
Yapı
yeni kurulmuş girişim
Katılım
Haz 2024
Mesaj
378
#16

Aynı hatayı yapmayın diye yazıyorum. İzin ve kapsam yazılı değilse o test başlamasın.

Tecrübeyle sabit.

KKORİDoki ekibi
Görev
Forum nöbetçisi
Sektör
Siber güvenlik ve dijital
Yapı
Doki
Katılım
Oca 2023
Mesaj
2.840
Nöbetçi#17

Şunu eklemek isterim, çünkü forumda sık atlanıyor: bir sorunu fark etme süreniz, o sorunun maliyetini doğrudan belirliyor. Fark etmeyi hızlandırmak, engellemeye yatırım yapmaktan çoğu zaman daha ucuz.

TTolga Y***KatılımcıTopluluk üyesi
Katılım
Ara 2023
Mesaj
14
#18

bunu not aldım, teşekkürler.

KKaan O***KatılımcıTopluluk üyesi
Katılım
Şub 2023
Mesaj
16
#19

Ben de merak ediyorum.

TTuğçe Ö***VeteranTopluluk üyesi
Katılım
Eki 2025
Mesaj
14
#20

Sırayla gitmek lazım. Bizde en çok zaman kaybettiren şey, kimin karar vereceğinin belli olmamasıydı.

Umarım işinize yarar.

Yanıt yaz