# Rate Limiting

> Eine Begrenzung, wie viele Anfragen ein Client in einem Zeitfenster stellen darf — die grundlegende Abwehr gegen Brute Force, Scraping, Missbrauch und ausufernde API-Kosten.

Ohne Limit ist jeder Endpunkt eine Einladung: Loginformulare laden zu Credential Stuffing ein, Suchendpunkte zum Scraping und kostenpflichtige APIs zu Rechnungen. Ein Rate-Limiter zählt Anfragen pro Schlüssel — IP, Konto, Token — und beantwortet den Überschuss mit 429 statt mit der Ressource. Sinnvolle Limits unterscheiden sich pro Endpunkt: teure oder sensible Routen bekommen enge Budgets, statische Reads lockerere.

Üblich sind Token-Bucket- oder Sliding-Window-Zähler in einem geteilten Speicher wie Redis, damit das Limit horizontales Skalieren überlebt. Der feinere Teil ist die Antwort: ein Retry-After-Header und ein vorhersagbares 429 lassen wohlverhaltene Clients kontrolliert zurückfallen, während stilles Verwerfen nur Wiederholungen erzeugt.

## Verwandte Begriffe

- https://dfieldsolutions.com/de/glossar/owasp-top-10.md
- https://dfieldsolutions.com/de/glossar/incident-response.md
- https://dfieldsolutions.com/de/glossar/threat-model.md

---

Source: https://dfieldsolutions.com/de/glossar/rate-limiting
DField Solutions — Dunakeszi, Hungary — dezso@dfieldsolutions.com
Booking: see https://dfieldsolutions.com/en/contact
