Сервер падает не только от целенаправленных DDoS-атак — иногда достаточно одного клиента, который слишком часто дёргает API, или бота, который вместо вежливого сканирования долбит эндпоинт в десять потоков. Rate limiting — стандартный ответ на эту проблему: посчитать, сколько запросов пришло с одного источника за единицу времени, и обрезать всё, что превышает порог. Звучит просто, но именно в этой простоте прячется парадокс, из-за которого наивная настройка лимитов чаще наказывает ваших реальных пользователей, чем реальных злоумышленников.
Подробнее →