Ohne Limit ist jeder Endpunkt eine Einladung: Loginformulare laden zu Credential Stuffing ein, Suchendpunkte zum Scraping und kostenpflichtige APIs zu Rechnungen. Ein Rate-Limiter zählt Anfragen pro Schlüssel — IP, Konto, Token — und beantwortet den Überschuss mit 429 statt mit der Ressource. Sinnvolle Limits unterscheiden sich pro Endpunkt: teure oder sensible Routen bekommen enge Budgets, statische Reads lockerere.
Üblich sind Token-Bucket- oder Sliding-Window-Zähler in einem geteilten Speicher wie Redis, damit das Limit horizontales Skalieren überlebt. Der feinere Teil ist die Antwort: ein Retry-After-Header und ein vorhersagbares 429 lassen wohlverhaltene Clients kontrolliert zurückfallen, während stilles Verwerfen nur Wiederholungen erzeugt.
Verwandte Begriffe
OWASP Top 10
Die seit Langem etablierte Community-Liste der kritischsten Sicherheitsrisiken von Webanwendungen, alle paar Jahre überarbeitet.
Incident Response
Der Plan und die Praxis für das, was zwischen dem Bemerken eines Problems und dem Normalzustand passiert.
Bedrohungsmodell
Eine schriftliche Antwort darauf, wer das angreifen würde, was er will und was ihn tatsächlich aufhalten würde.
Die zugehörige Werkbank
CybersecurityPurple Team: dieselbe Person schreibt den Exploit und schließt die Lücke. Die meisten Agenturen härten nur, also gegen eine Bedrohung, die niemand getestet hat.
